۱۴۰۴/۰۲/۲۹

DoH و DoT چیستند؟ بررسی دو روش امن پرس‌وجوی DNS

در دوران اینترنت سانسور شده و فضای سایبری پرمخاطره حفاظت از اطلاعات کاربران از جمله پرس‌وجوهای DNS به یکی از ضروری‌ترین اقدام‌ها تبدیل شده است. DNS یا سامانه نام دامنه نقشی کلیدی در اتصال ما به وب‌سایت‌ها ایفا می‌کند اما به‌صورت پیش‌فرض امن نیست و می‌تواند هدف شنود، فیلترینگ یا دستکاری قرار گیرد. برای رفع این ضعف امنیتی دو پروتکل نوین معرفی شده‌اند:

 DoH (DNS over HTTPS) و DoT (DNS over TLS). 

DNS چیست و چرا امنیت آن مهم است؟

DNS (Domain Name System) مانند دفترچه تلفن اینترنت است. وقتی آدرس سایتی مانند www.example.com را وارد می‌کنید مرورگر شما باید آن را به یک آدرس IP قابل فهم برای سرورها (مثلا 93.184.216.34) تبدیل کند. این عملیات به یک "پرس‌وجوی DNS" نیاز دارد.

در حالت عادی این پرس‌وجوها رمزنگاری نشده و قابل رهگیری هستند. این یعنی هر کسی در میانه ارتباط (از جمله فایروال، ISP یا سامانه‌های سانسور) می‌تواند ببیند شما دنبال چه سایتی هستید یا حتی پاسخ را دستکاری کند. اینجا است که DoH و DoT وارد عمل می‌شوند.

DNS over HTTPS (DoH) چیست؟

DoH به معنای انجام پرس‌وجوهای DNS از طریق پروتکل HTTPS است. این روش از رمزنگاری HTTPS برای محافظت از درخواست‌های DNS استفاده می‌کند. به زبان ساده، اطلاعاتی که مرورگر برای ترجمه دامنه ارسال می‌کند مانند خود صفحات وب رمزنگاری می‌شود.

ویژگی‌های کلیدی DoH:  
  • استفاده از پورت 443 (همان پورت استاندارد HTTPS)
  • قابل اجرا درون مرورگرها و اپلیکیشن‌ها
  • ترکیب پرس‌وجوی DNS با ترافیک HTTPS که تشخیص آن را برای فایروال سخت می‌کند
  • در برخی کشورها (مانند ایران) روش موثرتری برای دور زدن سانسور DNS به‌شمار می‌آید

مرورگرهایی که از DoH پشتیبانی می‌کنند:

  • Firefox (با امکان تنظیم دستی سرور)
  • Google Chrome
  • Microsoft Edge
(اکثر مرورگرهای مدرن اکنون این قابلیت را دارند)

DNS over TLS (DoT) چیست؟

DoT به معنای انجام پرس‌وجوهای DNS از طریق یک ارتباط رمزنگاری‌شده مبتنی بر TLS (همان فناوری رمزنگاری HTTPS) است. برخلاف DoH این روش از پورت اختصاصی 853 استفاده می‌کند.

ویژگی‌های کلیدی DoT:

  • استفاده از پورت 853 (مجزا از HTTPS)
  • اجرای معمول در سطح سیستم‌عامل، روتر یا فایروال
  • سادگی مدیریت برای مدیران شبکه
  • قابل شناسایی برای فایروال‌ها به‌دلیل داشتن پورت اختصاصی
  • امنیت بسیار بالا مشابه DoH اما با روش متفاوت

مقایسه DoH و DoT

▪︎ پورت ارتباطی: DoH از پورت 443 استفاده می‌کند که همان پورت استاندارد HTTPS است در حالی که DoT از پورت اختصاصی 853 بهره می‌برد.

▪︎ سطح اجرا: DoH بیشتر توسط مرورگرها و اپلیکیشن‌ها پیاده‌سازی می‌شود اما DoT معمولا در سطح سیستم‌عامل یا روتر تنظیم می‌شود.

▪︎ قابلیت عبور از فیلترینگ: DoH به دلیل ترکیب شدن با ترافیک HTTPS تشخیص و مسدود کردنش برای فایروال‌ها بسیار دشوارتر است. در مقابل، DoT به دلیل داشتن پورت اختصاصی راحت‌تر توسط فایروال‌ها قابل شناسایی و مسدود شدن است.

▪︎ مدیریت‌پذیری: DoT به دلیل ساختار ساده‌تر و داشتن پورت مشخص راحت‌تر توسط مدیران شبکه مدیریت می‌شود در حالی که مدیریت DoH پیچیده‌تر است چون در دل ترافیک HTTPS قرار دارد.

▪︎ تشخیص توسط سانسورچی: DoH به دلیل مخلوط شدن با ترافیک معمول وب بسیار سخت‌تر قابل شناسایی است ولی DoT راحت‌تر تشخیص داده می‌شود.

▪︎ امنیت کلی: هر دو پروتکل از رمزنگاری TLS استفاده می‌کنند و سطح بالایی از امنیت را ارائه می‌دهند.

در نهایت کدام را انتخاب کنیم؟

این‌که از DoH استفاده کنید یا DoT بستگی به شرایط و هدف شما دارد:

• اگر در محیطی با سانسور شدید DNS زندگی می‌کنید (مانند ایران) DoH بهترین گزینه است چون به‌سختی قابل تشخیص یا فیلتر شدن است.

• اگر مدیر یک شبکه خصوصی یا سازمانی هستید و می‌خواهید امنیت بالا همراه با کنترل شبکه داشته باشید DoT مناسب‌تر است.

برخی ابزارها و سیستم‌ها امکان ترکیب هر دو را دارند و می‌توانند با توجه به شرایط شبکه بین این دو روش جابجا شوند.

سرورهای عمومی پشتیبانی‌کننده از DoH و DoT

برخی از سرورهای عمومی DNS از پروتکل‌های رمزنگاری‌شده مانند DoH و DoT پشتیبانی می‌کنند تا امنیت و حریم خصوصی کاربران را در هنگام جستجوی DNS افزایش دهند. در ادامه فهرستی از این سرورها ارائه شده است:

• Cloudflare – آدرس: 1.1.1.1

• Google Public DNS – آدرس: 8.8.8.8

• Quad9 – آدرس: 9.9.9.9 (با قابلیت فیلتر بدافزار)

• NextDNS – آدرس اختصاصی (کاربرمحور - با قابلیت فیلتر، آنالیز و تنظیمات سفارشی)

• AdGuard DNS – آدرس: 94.140.14.14 (با قابلیت فیلتر تبلیغات و بدافزار)

• CleanBrowsing – آدرس: 185.228.168.168

• DNS.SB – آدرس: 185.222.222.222 (متمرکز بر حفظ حریم خصوصی)

• Mullvad DNS – فقط از طریق سرورهای VPN مول‌ود (بدون لاگ و بسیار امن)

استفاده از این سرورها باعث می‌شود درخواست‌های DNS در برابر شنود، سانسور و دستکاری ایمن شوند و حریم خصوصی کاربران تا حد زیادی حفظ گردد.

پرسش‌های متداول (FAQ)

آیا استفاده از DoH یا DoT باعث افزایش سرعت اینترنت می‌شود؟
خیر، هدف اصلی این دو پروتکل امنیت و حریم خصوصی است. در برخی موارد ممکن است سرعت افزایش یا کاهش یابد، بسته به تنظیمات سرور DNS انتخاب‌شده.

آیا این روش‌ها فیلترینگ وب‌سایت‌ها را دور می‌زنند؟
فقط فیلترینگ DNS را دور می‌زنند. اگر سایتی از طریق آدرس IP یا SNI فیلتر شده باشد همچنان مسدود خواهد بود مگر از ابزارهایی مانند VPN یا فیلترشکن استفاده شود. 

آیا استفاده از DoH خطراتی هم دارد؟
در برخی موارد متمرکز شدن ترافیک DNS در یک ارائه‌دهنده مانند Cloudflare یا Google ممکن است نگرانی‌هایی بابت حریم خصوصی ایجاد کند. انتخاب سرور مطمئن و تنظیم دقیق حائز اهمیت است.

 

هیچ نظری موجود نیست:

ارسال یک نظر