DNS-over-TLS: безопасный протокол DNS-запросов | Глоссарий FREEHOSTING

DNS-over-TLS

DoT
DNS-over-TLS — DNS-over-TLS (DoT) — протокол, обеспечивающий безопасную и зашифрованную передачу DNS-запросов через транспортный слой TLS для защиты от подслушивания и подмены данных.

Определение простыми словами

DNS-over-TLS (DoT) — это технология, которая защищает запросы к DNS-серверам путём шифрования трафика с помощью протокола TLS. Обычно DNS работает через незашифрованный протокол UDP, что может привести к атакам перехвата и подмены ответов. DoT обеспечивает конфиденциальность и целостность данных, передаваемых при разрешении доменных имён, что особенно важно при работе в публичных сетях.

Технология стандартизирована и работает поверх порта 853, создавая TLS-соединение между клиентом и DNS-сервером. Это позволяет значительно повысить уровень безопасности и приватности при работе с доменными именами.

Сравнение

Особенность DNS (UDP) DNS-over-TLS (DoT) DNS-over-HTTPS (DoH)
Шифрование Нет Да Да
Порт 53 853 443
Протокол передачи UDP/TCP TLS над TCP HTTPS (HTTP/2 или HTTP/3)
Уровень конфиденциальности Низкий Высокий Высокий
Совместимость Все устройства Поддержка клиента и сервера Широкая, но трафик смешивается с HTTPS

Кейсы использования

  • Защита DNS-запросов в публичных Wi-Fi сетях для предотвращения атак типа «Man-in-the-Middle».
  • Обеспечение приватности пользователей на уровне интернет-провайдеров и сетевых администраторов.
  • Защита корпоративных DNS-запросов для соблюдения политик безопасности.
  • Использование в мобильных приложениях и ОС для повышения безопасности DNS.

Негативный пример: Использование DoT не влияет на защиту от вредоносных DNS-серверов, поэтому если DNS-сервер скомпрометирован, злоумышленники могут манипулировать ответами, несмотря на шифрование.

Технические детали

Для работы DNS-over-TLS используется порт 853 и стандарт TLS (чаще всего TLS 1.2 или выше). Клиент устанавливает TCP-соединение, затем запускает TLS-рукопожатие. После установления защищённого канала передаются DNS-запросы и ответы в бинарном формате.

# Пример проверки DoT-сервера с помощью "openssl s_client"
openssl s_client -connect 1.1.1.1:853 -servername cloudflare-dns.com

# Пример конфигурации системного резольвера (resolv.conf) с DoT:
nameserver 1.1.1.1#853
options edns0

Дополнительную информацию можно найти в DNS-over-HTTPS, DNSSEC и DNS.

Частые вопросы

Чем DNS-over-TLS отличается от обычного DNS?

DNS-over-TLS шифрует DNS-запросы через TLS, обеспечивая защиту от перехвата и подмены данных.

На каком порту работает DNS-over-TLS?

По стандарту DNS-over-TLS использует TCP-порт 853.

Можно ли использовать DNS-over-TLS вместо DNS-over-HTTPS?

Да, оба протокола обеспечивают шифрование DNS, но DoH работает через HTTPS и порт 443, что может быть удобнее в некоторых сетях.