Jak nakonfigurovat DNS přes HTTPS a TLS na routeru pro zlepšení soukromí

  • Šifrování DNS pomocí TLS a HTTPS brání třetím stranám ve špehování vaší historie prohlížení nebo manipulaci s vašimi dotazy.
  • Hlavní rozdíl spočívá v použitém portu: DoT používá vyhrazený port 853, zatímco DoH se maskuje pod běžný webový provoz portu 443.
  • Implementace se liší v závislosti na výrobci a často vyžaduje aktualizované verze firmwaru a výběr kompatibilních serverů, jako je Cloudflare nebo Google.

Moderní WiFi 6 router na dřevěném stole, představující nastavení domácí sítě.

Pravděpodobně jste slyšeli, že prohlížení internetu není tak soukromé, jak se zdá. Realita je taková, že systém DNS , který překládá názvy webových stránek na IP adresy, ve výchozím nastavení funguje bez jakéhokoli šifrování a odesílá informace v prostém textu. To otevírá dveře zlomyslným aktérům, nebo dokonce vašemu vlastnímu poskytovateli internetových služeb, aby viděli, které stránky navštěvujete, nebo, co je horší, vás přesměrovali na falešné weby pomocí útoků typu „poisoning“ (otrava mezipaměti).

Aby se s tím bojovalo, objevily se protokoly jako DNS přes TLS (DoT) a DNS přes HTTPS (DoH). Tyto technologie fungují jako štít a šifrují požadavky, aby je nikdo nemohl zachytit. V závislosti na tom, zda máte zařízení ASUS nebo TP-Link, nebo používáte vlastní firmware, se proces liší, ale cíl je stejný: chránit vaše soukromí od samého jádra vaší domácí sítě.

Jaký je rozdíl mezi DoT a DoH?

Ačkoli oba slouží stejnému účelu, používají různé cesty. DNS přes TLS (DoT) používá vyhrazený kanál, konkrétně port 853. Jedná se o velmi robustní a standardizovanou možnost, kterou propaguje IETF a která zajišťuje bezpečné připojení před odesláním jakýchkoli dat. Protože však používá vyhrazený port, některé firewally jej mohou blokovat, což může způsobit selhání prohlížení, pokud není správně nakonfigurován.

Na druhou stranu máme DNS přes HTTPS (DoH) . To je trochu chytřejší, protože vkládá DNS dotazy do běžného HTTPS provozu s použitím portu 443. Pro externího pozorovatele je nemožné rozlišit DNS požadavek od návštěvy běžné webové stránky. Díky tomu je jeho blokování velmi obtížné, i když někteří správci sítě to nemají rádi, protože ztrácejí kontrolu nad provozem své infrastruktury.

tečka vs. doh

Provozní režimy: Striktní vs. oportunistický

Při konfiguraci těchto protokolů na routeru se pravděpodobně setkáte se dvěma možnostmi zabezpečení. Přísný režim je nejvíce omezující: pokud router nedokáže ověřit identitu DNS serveru pomocí digitálních certifikátů, jednoduše ukončí připojení. Toto je ideální možnost, pokud nechcete podstupovat žádná rizika, i když to znamená, že pokud server selže, budete bez internetu , dokud nebude problém vyřešen.

Pokud se raději vyhnete přerušení, nejlepší volbou je oportunistický režim . V tomto režimu se router pokusí použít šifrované připojení, ale pokud ověření z jakéhokoli důvodu selže, automaticky se vrátí k tradičnímu, nešifrovanému DNS. V podstatě upřednostňuje načítání webových stránek před úplným soukromím, čímž zabraňuje úplnému zastavení překladu jmen.

Podrobný návod k používání routerů ASUS

Pokud máte router ASUS, měli byste nejprve zkontrolovat, zda máte aktuální firmware, protože tyto funkce obvykle vyžadují verze novější než 3.0.0.4.386.4xxxx . Jednou denně se přihlaste do webového rozhraní (obvykle přes http://www.asusrouter.com) pomocí svých přihlašovacích údajů.

  1. Přejděte do nabídky WAN a poté k připojení k internetu.
  2. Vyhledejte možnost Protokol ochrany osobních údajů DNS a vyberte ji. DNS přes TLS (DoT).
  3. Pro výběr kompatibilních poskytovatelů, jako je Google, Cloudflare nebo Quad9, použijte rozbalovací nabídku serverů.
  4. Klikněte na tlačítko Přidat a uložte změny.

Pokud používáte firmware Asuswrt Merlin , je postup podobný, ale máte větší flexibilitu. Můžete současně povolit DNSSEC a přidat tak další vrstvu ověření. Důležitým tipem je nakonfigurovat alespoň dva nebo tři různé DNS servery, abyste zabránili výpadku sítě, pokud jeden z nich přestane reagovat.

tp odkaz rozšířit

Konfigurace na zařízeních TP-Link

U zařízení TP-Link se podpora liší v závislosti na modelové řadě. Zatímco nejnovější modely řady AX podporují DoH i DoT, některé modely řady AC podporují pouze DoH. Chcete-li ji nakonfigurovat, přihlaste se do administračního panelu a přejděte do sekce Upřesnit, Síť a poté Internet.

Zde si můžete vybrat mezi nastavením soukromí DNS v režimu „Žádné“, DoT nebo DoH. TP-Link nabízí velmi užitečné tlačítko s názvem Detekovat DNS server , které v reálném čase kontroluje, zda jsou vámi vybrané servery funkční, než nastavení použije. Můžete si vybrat mezi výchozím režimem nebo režimem Ultra Secure , který je ekvivalentem dříve zmíněného striktního režimu.

Výhody a možné nevýhody

Implementace těchto technologií přináší jasné výhody, jako je prevence útoků typu „Man-in-the-Middle“ a eliminace špehování ze strany poskytovatelů internetových služeb . Nastavení je navíc relativně jednoduché pro každého uživatele se základními znalostmi, který chce zlepšit svou digitální bezpečnost.

Není to ale všechno dokonalé. Můžete si všimnout mírného zvýšení latence , protože proces šifrování a dešifrování trvá o něco déle než u běžného DNS. Navíc, pokud nakonfigurujete striktní režim a DNS server má problém s certifikáty, může dojít k chybám při načítání všech webových stránek.

Šifrování DNS dotazů je klíčovým krokem pro každého, kdo chce znovu získat kontrolu nad svými online daty. Ať už zvolíte diskrétnost portu 443 s DoH nebo robustnost portu 853 s DoT, výsledkem je připojení mnohem odolnější vůči vniknutí a prohlížení, kde vaše historie vyhledávání již není otevřenou knihou pro třetí strany.


Přidat jako preferovaný zdroj v Googlu