O que é o DNS cifrado?

O DNS é o sistema que converte nomes de sites como wikipedia.org em endereços IP a que o seu computador se pode ligar. Por defeito, o DNS não é cifrado, pelo que o seu fornecedor de internet, e qualquer outra pessoa na rede, vê todos os sites que visita. O DNS cifrado (DNS sobre HTTPS ou DNS sobre TLS) envolve essas consultas para que não possam ser lidas em trânsito.

Em resumo

Sempre que visita um site, o seu computador pergunta primeiro a um servidor DNS «qual é o IP deste nome?». Por defeito, essa pergunta é enviada em texto simples, e o seu fornecedor de internet pode registar todos os sites que visita, mesmo que esses sites usem HTTPS. O DNS cifrado cifra a própria consulta, escondendo da sua rede os sites que visita. O DNS sobre HTTPS (DoH) é a forma mais comum. Por defeito, o Dazr usa o dns0.eu (um serviço franco-alemão sem fins lucrativos).

Nesta página

  1. Como funciona o DNS (e por onde vaza)
  2. DNS sobre HTTPS e DNS sobre TLS
  3. E a minha VPN?
  4. O que o Dazr faz

Como funciona o DNS (e por onde vaza)

Escreve wikipedia.org no navegador. O seu computador não sabe o endereço IP desse site, por isso pergunta a um servidor DNS. Por defeito, o servidor DNS é o do seu fornecedor de internet, e a pergunta é enviada sem cifragem por UDP. Qualquer dispositivo no percurso, o sistema de registo do fornecedor, o Wi-Fi do café, a rede do escritório, consegue ver a pergunta e a resposta.

O HTTPS cifra a ligação à própria Wikipédia. Não cifra a consulta DNS que aconteceu antes. O seu fornecedor de internet não consegue ler o que fez na Wikipédia, mas sabe que foi à Wikipédia.

DNS sobre HTTPS e DNS sobre TLS

Há dois protocolos que resolvem isto. O DNS sobre HTTPS (DoH) envolve as consultas DNS numa ligação HTTPS a um fornecedor de DNS. O DNS sobre TLS (DoT) faz o mesmo através de uma porta TLS dedicada. Em ambos os casos, a rede pelo meio só vê «este dispositivo está a comunicar com um fornecedor de DNS», não que sites estão a ser consultados.

Ambos são amplamente suportados. A Cloudflare tem o 1.1.1.1, a Google tem o 8.8.8.8, a Quad9 tem o 9.9.9.9. O senão: agora é o fornecedor de DNS que vê tudo o que o seu fornecedor de internet via. Por isso, a escolha do fornecedor importa.

E a minha VPN?

Uma VPN encaminha todo o seu tráfego por um túnel, incluindo o DNS. Se a VPN estiver a cumprir a sua função, é o fornecedor da VPN que vê as consultas DNS em vez do seu fornecedor de internet. A troca é a mesma: quem trata as consultas pode registá-las. A Mullvad, a IVPN e a Proton VPN estão sediadas na UE e têm políticas de não registo auditadas.

Um senão a conhecer: as fugas de DNS. Se a sua VPN não estiver bem configurada, o sistema operativo pode continuar a enviar consultas DNS através do seu fornecedor de internet mesmo com o túnel ativo, anulando o benefício para a privacidade. A maioria dos clientes VPN modernos trata disto automaticamente; vale a pena testar.

O que o Dazr faz

O Dazr usa DNS cifrado por defeito, apontado para o dns0.eu, um serviço DNS franco-alemão sem fins lucrativos que não regista consultas e é regido pela legislação europeia de privacidade. O seu fornecedor de internet vê «este dispositivo está a comunicar com o dns0.eu» e nada sobre os sites que realmente visita. O dns0.eu também bloqueia automaticamente domínios maliciosos, o que é um pequeno bónus.

Relacionado