Защищенные протоколы DNS
Переходим к новому разделу курса по компьютерным сетям, который посвящен защищенным версиям протокола DNS. Обычный DNS передает данные по сети в открытом виде. Это означает, что их можно перехватить и узнать, на какие сайты вы ходите. Кроме того, злоумышленник может изменить ответ DNS сервера и отправить вам поддельный ответ. В результата вместо IP-адреса нужного сервера вы получите IP-адрес сервера злоумышленника. Более того, злоумышленники могут взломать один из серверов в системе DNS и через него распространять злонамеренные ответы DNS.
К сожалению в DNS, в отличие от HTTP, нет единого подхода к защите. Вместо этого есть несколько вариантов защищенных протоколов: DNS over TLS, DNS over HTTPS и DNSSEC.
DNS over TLS (DoT) и DNS over HTTPS (DoH) шифруют передаваемые по сети данные DNS с помощью TLS. Это позволяет защититься от просмотра передаваемых данных и изменений ответов DNS. Но шифрование не защищает от взлома DNS-сервера и распространения поддельных записей DNS.
Протокол DNS Security Extensions (DNSSEC) использует цифровую подпись для подтверждения подлинности передаваемых записей DNS. Это обеспечивает защиту от взлома DNS-серверов. Но данные по сети DNSSEC передает в открытом виде 🙁
Протоколы не исключают, а дополняют друг друга. Можно использовать DoT или DoH для шифрования передаваемых данных совместно с DNSSEC, который обеспечивает подлинность DNS-записей с помощью электронной подписи.
В этой лекции мы подробно рассмотрели протоколы DNS over TLS и DNS over HTTPS, по DNSSEC будет отдельная лекция. Но перед этим выйдут практики по DoT и DoH.
dns
dns over tls
dns over https
dot
doh