Ваша IP адреса:
Провайдер:
...

DNS over HTTPS і DNS over TLS: яка різниця?

DNS over HTTPS (DoH) і DNS over TLS (DoT) шифрують обмін DNS-запитами між клієнтом та обраним резолвером. Обидва способи захищають цю ділянку від простого перегляду й підміни в мережі, але не роблять відвідування сайту повністю прихованим чи анонімним.

Як передаються запити

DoH відображає DNS-запит і відповідь на обмін HTTPS із резолвером; протокол описано в RFC 8484. DoT передає DNS-повідомлення всередині окремого TLS-з’єднання; його базова специфікація — RFC 7858. Користувачу важливо, що обидва варіанти потребують підтримки клієнта й резолвера, а також перевірки справжності сервера. Сама назва перемикача «безпечний DNS» не повідомляє, який резолвер обрано та чи можливий перехід на звичайний DNS.

DoH часто вбудовують у браузер або застосунок, і він може використовувати звичайну HTTPS-інфраструктуру. DoT зазвичай налаштовують на рівні системи чи мережі та використовують окреме з’єднання для DNS. Це поширені схеми, але конкретна поведінка залежить від пристрою, застосунку й політики мережі. Не вважайте порт чи назву протоколу єдиним критерієм якості.

Що залишається видимим

Оператор обраного резолвера отримує запити, потрібні для відповіді. Цільовий сайт бачить підключення до себе, а інші учасники мережі можуть бачити IP-адреси з’єднань та інші метадані. Шифрування DNS не стирає історію браузера, cookie, входи до облікових записів або відомості, добровільно надіслані сайту. Якщо важлива приватність, оцінюйте весь шлях з’єднання й політику зберігання даних резолвера.

DNSSEC виконує іншу функцію: дає змогу перевірити справжність і цілісність підписаних DNS-даних за налаштованого ланцюга довіри. Він не шифрує запитів клієнта до резолвера. DoH або DoT можна поєднувати з перевіркою DNSSEC; одне не замінює іншого.

Як перевірити налаштування

З’ясуйте, чи використовує браузер системний DNS або власний захищений резолвер. Порівняйте очікувану відповідь із результатом перевірки DNS-параметрів і запитом через обраний резолвер. Різниця не завжди означає витік: відповіді CDN можуть залежати від розташування резолвера та інших умов. Перевірте також поведінку, коли захищений сервер недоступний.

У корпоративній мережі захисний фільтр, локальні імена та політика безпеки можуть вимагати конкретного резолвера. Довільна зміна DNS здатна порушити доступ до внутрішніх ресурсів. Перш ніж змінювати налаштування, дізнайтеся, хто керує мережею, які імена мають розпізнаватися та чи дозволений альтернативний спосіб DNS.

Практичний вибір

Обирайте провайдера за доступністю, політикою даних, підтримкою DNSSEC і зрозумілою поведінкою під час збою, а не за одним рекламним гаслом. Перевірте звичайні сайти й потрібні внутрішні імена після зміни. Якщо мета — виправити помилковий запис домену, зміна транспорту DNS не виправить авторитетний сервер.

Перевіряйте, чи підтримує вибраний резолвер ваші внутрішні імена: публічний сервер часто не знає записів домашньої або корпоративної мережі. Якщо після зміни параметра зникає доступ лише до них, поверніть попередній резолвер або налаштуйте роздільне розв’язання імен.