Przejdź do treści

~/cyberbezpieczenstwo cat czy-protokol-dns-over-https-jest….md

Czy DNS over HTTPS (DoH) jest w pełni bezpieczny? Co naprawdę chroni, a czego nie

DNS over HTTPS szyfruje zapytania DNS, ale nie jest w pełni bezpieczny. Sprawdź, przed czym chroni DoH, jakie ma ograniczenia i jak go włączyć w Windows.

CZCzarek Zawolski--aktualizacja=--czas=7 min--dział=Cyberbezpieczeństwo
Zaszyfrowane zapytanie DNS przesyłane z laptopa do serwera przez połączenie HTTPS
tldr.txt — W skrócie

~ xad tldr czy-protokol-dns-over-http…

  • DoH szyfruje zapytania DNS między Twoim urządzeniem a resolverem, więc dostawca internetu ani osoba w tej samej sieci Wi-Fi nie podejrzy ani nie podmieni odpowiedzi.
  • Nie jest to jednak pełne bezpieczeństwo: resolver DoH widzi wszystkie Twoje zapytania, a dostawca internetu nadal widzi adresy IP i często nazwę domeny w SNI.
  • DoH nie zastępuje DNSSEC, VPN ani antywirusa i nie chroni przed phishingiem czy złośliwym oprogramowaniem.
  • W firmach DoH bywa problemem, bo omija firmowe filtrowanie DNS — korzysta z tego także malware do ukrywania komunikacji.
  • Włączysz go w Chrome, Edge i Firefoksie w ustawieniach bezpieczeństwa, a w Windows 11 we właściwościach karty sieciowej.
$ tree --spis-tresci

DNS over HTTPS (DoH) nie jest w pełni bezpieczny, ale robi dobrze jedną konkretną rzecz: szyfruje zapytania DNS między Twoim urządzeniem a serwerem DNS (resolverem). Dzięki temu nikt po drodze — operator publicznego Wi-Fi, dostawca internetu czy atakujący w tej samej sieci — nie podejrzy, jakie domeny sprawdzasz, ani nie podmieni odpowiedzi. Nie ukrywa jednak Twojej aktywności przed samym resolverem, nie potwierdza autentyczności danych DNS i nie chroni przed phishingiem czy złośliwym oprogramowaniem.

Poniżej wyjaśniam, jak działa DoH, przed czym realnie chroni, gdzie są jego ograniczenia i jak go włączyć w przeglądarce oraz Windows.

Jak działa DNS over HTTPS

Klasyczny DNS wysyła zapytania otwartym tekstem, zwykle po UDP na port 53. Każdy, kto ma wgląd w ruch sieciowy, widzi, że Twój komputer pyta o bank.pl czy poradnia-zdrowia.pl, a w niezabezpieczonej sieci może też odpowiedzieć szybciej niż prawdziwy serwer i skierować Cię na fałszywy adres. Mechanizm samego DNS opisuje szerzej tekst jak działa serwer DNS.

DoH (standard RFC 8484 z 2018 r.) pakuje to samo zapytanie DNS w zwykłe żądanie HTTPS do adresu resolvera, np. https://dns.quad9.net/dns-query. Ruch idzie portem 443, szyfrowany TLS-em, i z zewnątrz wygląda jak każde inne połączenie ze stroną internetową.

Dostępne są trzy główne odmiany szyfrowanego DNS:

ProtokółPortCechy
DNS over HTTPS (DoH)443/TCP (lub QUIC)Wtapia się w ruch WWW, trudny do zablokowania; obsługiwany przez przeglądarki i Windows 11
DNS over TLS (DoT)853/TCPŁatwy do rozpoznania i filtrowania; używany m.in. przez „Prywatny DNS” w Androidzie
DNS over QUIC (DoQ)853/UDPNajnowszy, szybki, obsługiwany przez część resolverów i aplikacji

Przed czym DoH realnie chroni

  • Podsłuch zapytań DNS w sieci lokalnej i u operatora. W publicznym Wi-Fi w hotelu czy na lotnisku nikt nie zobaczy listy domen, o które pyta Twoje urządzenie.
  • Podmiana odpowiedzi DNS po drodze. Atak typu man-in-the-middle na niezaszyfrowany DNS, czyli jedna z odmian DNS spoofingu, przestaje działać, bo odpowiedź przychodzi szyfrowanym, uwierzytelnionym połączeniem z resolverem.
  • Ingerencja operatora w DNS. Niektórzy dostawcy internetu przekierowują błędne zapytania na własne strony z reklamami albo filtrują wybrane domeny. Z DoH do zewnętrznego resolvera to nie działa.

Czego DoH nie chroni — dlaczego nie jest „w pełni bezpieczny”

Resolver widzi wszystko

Szyfrowanie obejmuje tylko odcinek od Ciebie do resolvera. Sam resolver — Cloudflare, Google, Quad9, NextDNS czy inny — widzi pełną listę Twoich zapytań. DoH przenosi więc zaufanie z dostawcy internetu na operatora resolvera. Przed wyborem warto przeczytać jego politykę prywatności: jak długo przechowuje logi i czy przypisuje je do adresu IP.

Dochodzi do tego centralizacja: gdy domyślnie miliony użytkowników przeglądarek korzystają z kilku dużych resolverów, ich awaria lub nadużycie dotyka wielu osób naraz.

Adres IP i SNI nadal zdradzają, dokąd się łączysz

Po rozwiązaniu nazwy przeglądarka łączy się z adresem IP serwera. Ten adres operator widzi zawsze. Co więcej, przy nawiązywaniu połączenia TLS nazwa domeny jest zwykle wysyłana otwartym tekstem w polu SNI (Server Name Indication). Pełne ukrycie nazwy zapewnia dopiero rozszerzenie ECH (Encrypted Client Hello), które obsługują Chrome i Firefox, ale tylko wtedy, gdy wspiera je także serwer docelowy — dziś głównie strony za Cloudflare. Pełniejszą prywatność wobec operatora daje VPN.

DoH to nie DNSSEC

DoH gwarantuje, że odpowiedź nie została zmieniona między resolverem a Tobą. Nie gwarantuje, że resolver dostał prawdziwe dane od serwera autorytatywnego domeny. Do tego służy DNSSEC — kryptograficzne podpisy rekordów DNS weryfikowane przez resolver. Najlepiej wybrać resolver DoH, który waliduje DNSSEC (robią to m.in. Cloudflare, Google i Quad9). Więcej o zabezpieczaniu DNS po stronie domeny w tekście bezpieczeństwo DNS na przykładzie Cloudflare.

Brak ochrony przed phishingiem i malware

Jeśli klikniesz link do fałszywej strony banku, DoH bez problemu i w pełni prywatnie rozwiąże jej nazwę. Ochronę daje dopiero resolver z filtrowaniem złośliwych domen (np. Quad9 lub filtrujące warianty Cloudflare i NextDNS), a i on nie wyłapie nowych domen phishingowych.

Analiza ruchu

Badania pokazują, że na podstawie rozmiarów i czasu zaszyfrowanych pakietów da się czasem odgadnąć odwiedzane strony. Mechanizmy dopełniania (padding) zapytań utrudniają to, ale nie eliminują ryzyka. Dla przeciętnego użytkownika to zagrożenie teoretyczne, dla osób szczególnie narażonych — warto o nim wiedzieć.

DNS rebinding a DoH

W starszych opracowaniach pojawia się teza, że DoH „nie chroni przed DNS rebinding”. To prawda, ale nie jest to wada DoH, bo nigdy nie miał przed tym chronić.

Atak DNS rebinding polega na tym, że domena kontrolowana przez atakującego najpierw wskazuje na jego serwer, a po chwili — na adres w Twojej sieci lokalnej, np. 192.168.1.1. Skrypt ze złośliwej strony, działając w przeglądarce w ramach „tej samej domeny”, może wtedy komunikować się z routerem lub innym urządzeniem w Twojej sieci. Odpowiedzi DNS pochodzą od atakującego, a DoH jedynie bezpiecznie je przenosi.

Ważniejszy jest efekt uboczny: wiele routerów i filtrów typu Pi-hole blokuje odpowiedzi DNS z prywatnymi adresami IP dla domen publicznych. Gdy przeglądarka używa DoH bezpośrednio do zewnętrznego resolvera, omija tę lokalną ochronę. Część resolverów DoH (np. NextDNS) ma własną opcję blokowania rebindingu, ale znane są techniki jej obchodzenia, np. przez rekordy CNAME lub adres 0.0.0.0. Przeglądarki dodają własne zabezpieczenia ograniczające stronom publicznym dostęp do sieci lokalnej. Najskuteczniejsza obrona i tak leży po stronie urządzeń: hasło na panelu routera, aktualne oprogramowanie i sprawdzanie nagłówka Host przez usługi w sieci lokalnej.

DoH w firmie: zaleta czy problem?

Dla administratora DoH bywa kłopotliwy. Firmowe filtrowanie DNS, wykrywanie zainfekowanych komputerów po zapytaniach do znanych złośliwych domen i rozwiązywanie nazw wewnętrznych (np. kontrolerów domeny) zakładają, że wszystkie zapytania trafiają do firmowego serwera DNS. Przeglądarka z włączonym DoH do zewnętrznego resolvera omija te mechanizmy.

Z DoH korzysta też złośliwe oprogramowanie — pierwszy szerzej opisany przypadek to Godlua z 2019 r. — bo zapytania do serwerów C&C ukryte w ruchu HTTPS trudniej wykryć.

Zalecane podejście w organizacji:

  1. Udostępnij firmowy resolver (może on sam przekazywać zapytania dalej szyfrowanym kanałem).
  2. Wyłącz lub ustaw DoH w przeglądarkach zasadami: w Chrome i Edge zasada DnsOverHttpsMode, w Firefoksie zasada DNSOverHTTPS (pliki ADMX lub policies.json).
  3. Dla Firefoksa możesz dodatkowo skonfigurować domenę kanarkową use-application-dns.net tak, by firmowy DNS zwracał dla niej NXDOMAIN — Firefox wyłączy wtedy domyślnie włączany DoH.
  4. Na zaporze ogranicz ruch DNS (53/UDP i TCP, 853/TCP) do firmowych serwerów i rozważ blokowanie znanych publicznych endpointów DoH.

Jak włączyć DNS over HTTPS

Chrome i Edge

  • Chrome: Ustawienia → Prywatność i bezpieczeństwo → Bezpieczeństwo → Używaj bezpiecznego DNS. Możesz wybrać obecnego dostawcę (Chrome użyje DoH, jeśli Twój DNS go obsługuje) albo konkretnego, np. Cloudflare lub Google.
  • Edge: Ustawienia → Prywatność, wyszukiwanie i usługi → sekcja Zabezpieczenia → Użyj bezpiecznego DNS.

Firefox

Ustawienia → Prywatność i bezpieczeństwo → sekcja DNS przez HTTPS. Do wyboru jest ochrona domyślna (Firefox sam decyduje), zwiększona (DoH z powrotem do zwykłego DNS przy problemach), maksymalna (tylko DoH) i wyłączona. Stan połączeń podejrzysz pod adresem about:networking#dns.

Windows 11

  1. Ustawienia → Sieć i Internet → Wi-Fi lub Ethernet → wybierz połączenie.
  2. Przy Przypisanie serwera DNS kliknij Edytuj i wybierz Ręcznie.
  3. Włącz IPv4, wpisz adres resolvera (np. 9.9.9.9) i w polu DNS przez HTTPS wybierz Włączone (automatyczny szablon).

Windows zna szablony DoH dla popularnych resolverów. Listę i własne wpisy obsłużysz w PowerShellu:

Get-DnsClientDohServerAddress
Add-DnsClientDohServerAddress -ServerAddress '9.9.9.9' `
  -DohTemplate 'https://dns.quad9.net/dns-query' -AllowFallbackToUdp $false -AutoUpgrade $true

Android i iPhone

Android od wersji 9 ma opcję Prywatny DNS (w ustawieniach sieci), która korzysta głównie z DNS over TLS — wpisujesz nazwę hosta, np. dns.quad9.net lub one.one.one.one. Na iOS szyfrowany DNS włączysz przez profil konfiguracyjny lub aplikację resolvera.

Szybki test z terminala, czy resolver odpowiada przez DoH:

curl -s -H 'accept: application/dns-json' 'https://cloudflare-dns.com/dns-query?name=xad.pl&type=A'

Wybór resolvera ma takie samo znaczenie jak samo szyfrowanie — przegląd dostawców i ich polityk prywatności znajdziesz w artykule o serwerach DNS.

Czy warto używać DoH — krótka odpowiedź

Na prywatnym laptopie i telefonie — tak, szczególnie jeśli korzystasz z publicznych sieci Wi-Fi. To darmowy i prosty sposób na zabezpieczenie jednego z ostatnich nieszyfrowanych elementów przeglądania. Wybierz resolver, któremu ufasz bardziej niż operatorowi, najlepiej z walidacją DNSSEC i filtrowaniem złośliwych domen.

Traktuj go jednak jako jedną warstwę, a nie pełną ochronę prywatności. Do ukrycia ruchu przed operatorem potrzebny jest VPN, przed phishingiem — rozsądek i bezpieczna przeglądarka, a w firmie DoH powinien być pod kontrolą administratora, a nie włączany przez każdą przeglądarkę osobno.

~ man faq

Najczęściej zadawane pytania

Czy DNS over HTTPS jest bezpieczny?

DoH skutecznie chroni przed podsłuchem i podmianą zapytań DNS po drodze do resolvera, np. w publicznej sieci Wi-Fi. Nie ukrywa jednak odwiedzanych stron przed samym resolverem, nie gwarantuje autentyczności danych jak DNSSEC i nie chroni przed phishingiem ani złośliwym oprogramowaniem.

Czym różni się DNS over HTTPS od DNS over TLS?

Oba szyfrują DNS. DoT (DNS over TLS) używa osobnego portu 853, więc łatwo go rozpoznać i zablokować. DoH działa na porcie 443 razem ze zwykłym ruchem HTTPS, przez co trudniej go odróżnić i zablokować.

Czy DoH ukrywa odwiedzane strony przed dostawcą internetu?

Tylko częściowo. Dostawca nie widzi zapytań DNS, ale widzi adresy IP serwerów, z którymi się łączysz, a w wielu przypadkach także nazwę domeny przesyłaną w polu SNI podczas nawiązywania połączenia TLS. Pełniejszą ochronę daje dopiero ECH lub VPN.

Czy DoH chroni przed atakiem DNS rebinding?

Nie. DNS rebinding wykorzystuje odpowiedzi DNS kontrolowane przez atakującego, a DoH tylko szyfruje ich transport. Co więcej, ominięcie lokalnego resolvera z filtrem rebindingu (np. w routerze lub Pi-hole) może tę ochronę wyłączyć.

Czy w firmie należy blokować DNS over HTTPS?

Najczęściej warto wymusić korzystanie z firmowego resolvera (który sam może używać szyfrowania) i wyłączyć DoH w przeglądarkach zasadami grupy. Inaczej firmowe filtrowanie DNS i monitoring przestają widzieć część ruchu.

Ten artykuł jest częścią tematów

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne