DNS-over-HTTPS (DoH) — безопасный протокол DNS | Глоссарий FREEHOSTING

DNS-over-HTTPS

DoH
DNS-over-HTTPS — DNS-over-HTTPS (DoH) — это протокол передачи DNS-запросов через защищённый HTTPS-соединение, обеспечивающий конфиденциальность и целостность данных при разрешении доменных имён.

Определение простыми словами

DNS-over-HTTPS (DoH) — это технология, которая позволяет отправлять запросы к DNS-серверам через зашифрованное соединение HTTPS. Благодаря этому обеспечивается защита от перехвата и подделки DNS-трафика, что повышает безопасность и приватность пользователя.

Традиционно DNS-запросы передаются через незашифрованные протоколы UDP или TCP, что делает их уязвимыми для атак типа «человек посередине» и слежки. DoH решает эти проблемы, используя привычный HTTPS, часто на порту 443.

Сравнение

Характеристика Традиционный DNS DNS-over-HTTPS (DoH)
Протокол передачи UDP или TCP HTTPS (HTTP/2 или HTTP/3)
Шифрование Отсутствует TLS (SSL)
Порт по умолчанию 53 443
Уровень приватности Низкий Высокий
Защита от подделки Нет Есть
Производительность Быстрее из-за отсутствия шифрования Немного ниже, зависит от реализации

Кейсы использования

  • Защита DNS-запросов в публичных Wi-Fi сетях, где возможен перехват трафика.
  • Обход фильтрации DNS на уровне интернет-провайдера.
  • Улучшение конфиденциальности при использовании браузеров и приложений.
  • Интеграция в корпоративные сети для более безопасного разрешения доменных имён.

Негативный пример: Использование DoH без контроля внутри корпоративной сети может затруднить мониторинг и фильтрацию трафика, что снижает уровень безопасности.

Технические детали

DoH использует стандартные HTTPS-запросы для передачи DNS-запросов и получения ответов. Типичный формат запроса — это POST с телом, содержащим DNS-запрос в бинарном формате или кодировке base64, или GET с закодированным запросом в параметрах URL.

POST /dns-query HTTP/2
Host: dns.example.com
Content-Type: application/dns-message
Content-Length: XYZ

<DNS-запрос в бинарном виде>

Ответ приходит в таком же формате, что обеспечивается соответствующей спецификацией IETF DoH. Для поддержки DoH требуется сертификат TLS и реализация клиента и сервера, поддерживающих этот протокол.

Подробнее о DNS и связанных технологиях: DNS, DNS-over-TLS.

Частые вопросы

Почему DNS-over-HTTPS важен для безопасности?

DoH шифрует DNS-запросы, предотвращая их перехват и изменение злоумышленниками.

Чем DoH отличается от традиционного DNS?

DoH передаёт DNS через HTTPS, обеспечивая шифрование и защиту данных, тогда как традиционный DNS не шифруется.

Могут ли все устройства использовать DNS-over-HTTPS?

Для поддержки DoH необходимы клиенты и серверы с поддержкой протокола и доступ к HTTPS.