Определение простыми словами
DNS-over-TLS (DoT) — это технология, которая защищает запросы к DNS-серверам путём шифрования трафика с помощью протокола TLS. Обычно DNS работает через незашифрованный протокол UDP, что может привести к атакам перехвата и подмены ответов. DoT обеспечивает конфиденциальность и целостность данных, передаваемых при разрешении доменных имён, что особенно важно при работе в публичных сетях.
Технология стандартизирована и работает поверх порта 853, создавая TLS-соединение между клиентом и DNS-сервером. Это позволяет значительно повысить уровень безопасности и приватности при работе с доменными именами.
Сравнение
| Особенность | DNS (UDP) | DNS-over-TLS (DoT) | DNS-over-HTTPS (DoH) |
|---|---|---|---|
| Шифрование | Нет | Да | Да |
| Порт | 53 | 853 | 443 |
| Протокол передачи | UDP/TCP | TLS над TCP | HTTPS (HTTP/2 или HTTP/3) |
| Уровень конфиденциальности | Низкий | Высокий | Высокий |
| Совместимость | Все устройства | Поддержка клиента и сервера | Широкая, но трафик смешивается с HTTPS |
Кейсы использования
- Защита DNS-запросов в публичных Wi-Fi сетях для предотвращения атак типа «Man-in-the-Middle».
- Обеспечение приватности пользователей на уровне интернет-провайдеров и сетевых администраторов.
- Защита корпоративных DNS-запросов для соблюдения политик безопасности.
- Использование в мобильных приложениях и ОС для повышения безопасности DNS.
Негативный пример: Использование DoT не влияет на защиту от вредоносных DNS-серверов, поэтому если DNS-сервер скомпрометирован, злоумышленники могут манипулировать ответами, несмотря на шифрование.
Технические детали
Для работы DNS-over-TLS используется порт 853 и стандарт TLS (чаще всего TLS 1.2 или выше). Клиент устанавливает TCP-соединение, затем запускает TLS-рукопожатие. После установления защищённого канала передаются DNS-запросы и ответы в бинарном формате.
# Пример проверки DoT-сервера с помощью "openssl s_client"
openssl s_client -connect 1.1.1.1:853 -servername cloudflare-dns.com
# Пример конфигурации системного резольвера (resolv.conf) с DoT:
nameserver 1.1.1.1#853
options edns0
Дополнительную информацию можно найти в DNS-over-HTTPS, DNSSEC и DNS.
🔥 Где это применяется
Частые вопросы
Чем DNS-over-TLS отличается от обычного DNS?
DNS-over-TLS шифрует DNS-запросы через TLS, обеспечивая защиту от перехвата и подмены данных.
На каком порту работает DNS-over-TLS?
По стандарту DNS-over-TLS использует TCP-порт 853.
Можно ли использовать DNS-over-TLS вместо DNS-over-HTTPS?
Да, оба протокола обеспечивают шифрование DNS, но DoH работает через HTTPS и порт 443, что может быть удобнее в некоторых сетях.