DNS - это всегда один из самых уязвимых элементов сети. Каждый раз, когда вы вводите сайт в браузере, ваш компьютер отправляет незашифрованный запрос к DNS-серверу, спрашивая: какой IP-адрес у этого домена? Эти запросы можно перехватить, подменить или использовать для слежки. Чтобы защитить пользователей и инфраструктуру, появились две технологии: DNSSEC и DNS over HTTPS (DoH).
▪️ DNSSEC - подписи и верификация ответов. DNSSEC - это расширение классического DNS, добавляющее цифровую подпись к каждому ответу.
Задача DNSSEC гарантировать целостность и подлинность данных, а не шифровать трафик.
Принцип работы:
Каждый домен имеет криптографическую пару ключей (DNSKEY).
Ответ DNS подписывается приватным ключом.
Клиент или DNS-сервер-посредник проверяет подпись с помощью публичного ключа, опубликованного в зоне.
Если подпись не сходится - ответ считается поддельным.
Пример проверки DNSSEC с помощью dig:
dig linux.org +dnssec
Если в ответе есть флаг ad (Authenticated Data), значит, подпись проверена и валидна.
▪️ DNS over HTTPS (DoH) - шифрование DNS-запросов. DoH решает другую задачу, он шифрует сам трафик DNS. Запросы к DNS-серверу отправляются по HTTPS, то есть через порт 443 с TLS-шифрованием.
Преимущества:
Скрывает DNS-запросы от провайдера и промежуточных узлов.
Устойчив к подмене (например, от провайдерских фильтров).
Легко использовать в корпоративных и домашних сетях.
Пример настройки DoH в Linux с systemd-resolved. Для этого редактируем
/etc/systemd/resolved.conf:
[Resolve]
DNS=1.1.1.1#cloudflare-dns.com
DNSOverTLS=yes
или используем
dnscrypt-proxy, который поддерживает и DoH, и DoT (DNS over TLS).▪️ Связка DNSSEC + DoH. DNSSEC проверяет, что данные настоящие, а DoH гарантирует, что запросы никто не подслушает.
Совместное использование этих технологий обеспечивает:
Проверку подлинности ответов DNS;
Защиту от MITM-атак и подмены записей;
Конфиденциальность и шифрование всех запросов.
Где это работает:
Cloudflare (1.1.1.1) - поддерживает DNSSEC и DoH;Google Public DNS (8.8.8.8) - поддерживает DNSSEC;Quad9 (9.9.9.9) - DoH + фильтрация вредоносных доменов.Проверить поддержку DoH можно через:
curl -s https://cloudflare-dns.com/dns-query?name=example.com -H 'accept: application/dns-json'
#DNS #security
🧑💻 NetworkAdmin