DNS 與命名

DNS over HTTPS(DoH)

/ DoH rhymes with go: "doh" /

傳統 DNS 查詢以明文傳送,所以路徑上的任何人——你的網路、你的網路供應商、同一個 Wi-Fi 上的某人——都能讀到你查了哪些名稱,甚至能竄改答案。DNS over HTTPS(DoH)把這些查詢藏進一條通往解析器的加密 HTTPS 連線裡。把它想成把你的查詢放進密封信封而非明信片:問題與答案仍會送達,但旁觀者再也讀不到它們。

具體來說,你的用戶端不再透過 UDP 送出裸露的 DNS 查詢,而是對一個 DoH 解析器開啟一條加密連線,把 DNS 查詢當成 HTTPS 請求送出;答案在同一條加密通道裡回來。一個近親 DNS over TLS(DoT)做同樣的事,但用的是它自己專用連接埠上的 TLS 連線,而不是偽裝成網頁流量。兩者達成同一目標——讓你與解析器之間那一段連線具備隱私與抗竄改——而且兩者在解析器實際替你查詢時,仍依賴一般的 DNS 機制。

為什麼重要:加密 DNS 是一種隱私手段,提高了對你查詢進行竊聽與路徑上竄改的門檻。但要誠實面對它的界線。它只加密「你與解析器之間」那一跳,所以解析器業者仍看得到你問的每個名稱——你是把信任轉移給他們,而非消除信任。它不認證記錄(那是 DNSSEC 的工作,兩者互補),也不隱藏你流量最終前往的目的 IP。DoH 尤其因為混入正常網頁流量而引發爭議,因為它能繞過網路層級的 DNS 管控。

在開放的咖啡店 Wi-Fi 上,沒有加密時,一個窺探者能記錄到你查了 clinic.example。有了 DoH,你的手機把那次查詢放進通往其解析器的 HTTPS 連線裡,所以窺探者只看到通往解析器的加密流量,看不到你問的名稱。

在通往解析器的途中加密查詢;解析器本身仍看得到。

加密 DNS 保護的是「通往你解析器」的連線,而非你的整體隱私。解析器仍看得到每個名稱,所以信任轉移到經營它的人身上。而且加密不等於認證:證明答案未被偽造的是 DNSSEC,不是 DoH/DoT。

又稱
DoHDNS over TLSDoTencrypted DNS加密 DNS