Определение простыми словами
DNS-over-HTTPS (DoH) — это технология, которая позволяет отправлять запросы к DNS-серверам через зашифрованное соединение HTTPS. Благодаря этому обеспечивается защита от перехвата и подделки DNS-трафика, что повышает безопасность и приватность пользователя.
Традиционно DNS-запросы передаются через незашифрованные протоколы UDP или TCP, что делает их уязвимыми для атак типа «человек посередине» и слежки. DoH решает эти проблемы, используя привычный HTTPS, часто на порту 443.
Сравнение
| Характеристика | Традиционный DNS | DNS-over-HTTPS (DoH) |
|---|---|---|
| Протокол передачи | UDP или TCP | HTTPS (HTTP/2 или HTTP/3) |
| Шифрование | Отсутствует | TLS (SSL) |
| Порт по умолчанию | 53 | 443 |
| Уровень приватности | Низкий | Высокий |
| Защита от подделки | Нет | Есть |
| Производительность | Быстрее из-за отсутствия шифрования | Немного ниже, зависит от реализации |
Кейсы использования
- Защита DNS-запросов в публичных Wi-Fi сетях, где возможен перехват трафика.
- Обход фильтрации DNS на уровне интернет-провайдера.
- Улучшение конфиденциальности при использовании браузеров и приложений.
- Интеграция в корпоративные сети для более безопасного разрешения доменных имён.
Негативный пример: Использование DoH без контроля внутри корпоративной сети может затруднить мониторинг и фильтрацию трафика, что снижает уровень безопасности.
Технические детали
DoH использует стандартные HTTPS-запросы для передачи DNS-запросов и получения ответов. Типичный формат запроса — это POST с телом, содержащим DNS-запрос в бинарном формате или кодировке base64, или GET с закодированным запросом в параметрах URL.
POST /dns-query HTTP/2
Host: dns.example.com
Content-Type: application/dns-message
Content-Length: XYZ
<DNS-запрос в бинарном виде>
Ответ приходит в таком же формате, что обеспечивается соответствующей спецификацией IETF DoH. Для поддержки DoH требуется сертификат TLS и реализация клиента и сервера, поддерживающих этот протокол.
Подробнее о DNS и связанных технологиях: DNS, DNS-over-TLS.
🔥 Где это применяется
Частые вопросы
Почему DNS-over-HTTPS важен для безопасности?
DoH шифрует DNS-запросы, предотвращая их перехват и изменение злоумышленниками.
Чем DoH отличается от традиционного DNS?
DoH передаёт DNS через HTTPS, обеспечивая шифрование и защиту данных, тогда как традиционный DNS не шифруется.
Могут ли все устройства использовать DNS-over-HTTPS?
Для поддержки DoH необходимы клиенты и серверы с поддержкой протокола и доступ к HTTPS.