Jak działa DNS (i gdzie przecieka)
Wpisujesz wikipedia.org w przeglądarce. Komputer nie zna adresu IP tej strony, więc pyta serwer DNS. Domyślnie jest to serwer DNS Twojego dostawcy, a pytanie leci niezaszyfrowane przez UDP. Każde urządzenie po drodze, system logowania dostawcy, wifi w kawiarni, sieć w biurze, może zobaczyć pytanie i odpowiedź.
HTTPS szyfruje połączenie z samą Wikipedią. Nie szyfruje zapytania DNS, które nastąpiło wcześniej. Twój dostawca nie przeczyta, co robiłeś na Wikipedii, ale wie, że tam byłeś.
DNS-over-HTTPS i DNS-over-TLS
Rozwiązują to dwa protokoły. DNS-over-HTTPS (DoH) opakowuje zapytania DNS w połączenie HTTPS z dostawcą DNS. DNS-over-TLS (DoT) robi to samo przez osobny port TLS. Tak czy inaczej sieć pośrodku widzi tylko „to urządzenie rozmawia z dostawcą DNS”, a nie, jakie strony są wyszukiwane.
Oba są szeroko obsługiwane. Cloudflare prowadzi 1.1.1.1, Google 8.8.8.8, Quad9 9.9.9.9. Haczyk: teraz dostawca DNS widzi wszystko, co wcześniej widział Twój dostawca internetu. Wybór dostawcy ma więc znaczenie.
A co z moim VPN?
VPN tuneluje cały ruch, łącznie z DNS. Jeśli VPN robi swoje, zapytania DNS widzi dostawca VPN zamiast Twojego dostawcy internetu. Ta sama wymiana: ten, kto obsługuje zapytania, może je zapisywać. Mullvad, IVPN i Proton VPN mają siedzibę w UE i audytowane zasady braku logów.
Jedna rzecz, o której warto wiedzieć: wycieki DNS. Jeśli VPN jest źle skonfigurowany, system może nadal wysyłać zapytania DNS przez dostawcę internetu, mimo działającego tunelu, i korzyść dla prywatności znika. Większość nowoczesnych klientów VPN radzi sobie z tym automatycznie; warto to sprawdzić.
Co robi Dazr
Dazr domyślnie korzysta z szyfrowanego DNS przez dns0.eu, francusko-niemiecką usługę DNS non-profit, która nie zapisuje zapytań i podlega europejskiemu prawu ochrony prywatności. Twój dostawca widzi „to urządzenie rozmawia z dns0.eu” i nic o stronach, które faktycznie odwiedzasz. dns0.eu automatycznie blokuje też złośliwe domeny, to mały bonus.