با افزایش انتقال دادهها توسط اینترنت، حفاظت از اطلاعات در برابر شنود و رهگیری اشخاص ثالث اهمیت بیشتری پیدا کرده است. پروتکلهای DoT و DoH با رمزنگاری درخواستها و پاسخهای DNS، لایهای امنیتی برای ارتباطات اینترنتی ایجاد میکنند. این پروتکلها با جلوگیری از مشاهده و دستکاری درخواستهای DNS، به حفظ محرمانگی و یکپارچگی دادهها کمک مینمایند.
DNS چیست و چرا به TLS یا HTTPS نیاز دارد؟
DNS یا سامانه نام دامنه، نامهای قابلفهم دامنهها را به آدرسهای IP تبدیل میکند تا رایانهها بتوانند مقصد موردنظر را پیدا کنند. هنگامی که کاربر دامنهای را وارد میکند، درخواست DNS به یک مترجم (resolver) یا سرور نام ارسال میشود تا آدرس IP مرتبط با آن دامنه را پیدا نماید.

تصویر(1)
DNS به صورت سنتی، رمزنگارینشده منتقل میشود و همین موضوع امکان شنود یا دستکاری درخواستها را برای اشخاص ثالث فراهم میکند. TLS و HTTPS با ایجاد یک لایه رمزنگاری، دادههای مبادلهشده میان کاربر و سرور را محافظت میکنند و امکان مشاهده محتوای درخواستها را برای افراد غیرمجاز کاهش میدهند. بنابراین، استفاده از DNS رمزنگاریشده به کاهش خطر افشای اطلاعات و افزایش امنیت ارتباطات کمک میکند.
رمزنگاری درخواستهای DNS چقدر اهمیت دارد؟
رمزنگاری درخواستهای DNS برای حفظ حریم خصوصی و امنیت کاربران اهمیت زیادی دارد زیرا اطلاعات مربوط به دامنههای درخواستی را از دید مهاجمان پنهان میکند. این فرایند امکان مشاهده، رهگیری یا سرقت دادههای مرتبط با درخواستهای DNS را برای اشخاص ثالث دشوارتر مینماید و سطح محرمانگی ارتباطات را افزایش خواهد داد.
رمزنگاری همچنین خطر حملاتی مانند DNS Hijacking را کاهش میدهد. در این حمله، مهاجم تلاش میکند ترافیک کاربر را از یک وبسایت معتبر به مقصدی مخرب هدایت نماید. با محافظت از درخواستهای DNS، احتمال دستکاری مسیر ارتباطی کاهش مییابد و امنیت وبگردی بیشتر میشود.

تصویر(2)
پروتکل DNS over TLS یا DoT چیست؟
DoT یا DNS over TLS یک روش امن برای انتقال درخواستها و پاسخهای DNS است که از TLS برای رمزنگاری ارتباط میان دستگاه کاربر و مترجم DNS استفاده میکند. هدف اصلی این پروتکل جلوگیری از انتقال درخواستهای DNS به صورت متن ساده و محافظت محرمانگی و یکپارچگی دادهها است. ترافیک DNS در یک ارتباط رمزنگاریشده TLS منتقل میشود تا اشخاص ثالث نتوانند محتوای آن را به سادگی مشاهده یا تغییر دهند.
در DoT، درخواست و پاسخ DNS پس از برقراری ارتباط امن، توسط همان کانال رمزنگاریشده منتقل میشوند. TLS توسط سازوکارهای رمزنگاری و احراز هویت، از ارتباط در برابر شنود و دستکاری محافظت میکند. این ویژگی به ویژه در شبکههای عمومی مانند Wi-Fi اهمیت پیدا مینماید زیرا احتمال نظارت اشخاص غیرمجاز در چنین شبکههایی بیشتر میشود.
پروتکل DNS over HTTPS یا DoH چیست؟
DoH یا DNS over HTTPS نیز درخواستها و پاسخهای DNS را رمزنگاری میکند اما انتقال آنها را از طریق HTTP یا HTTP/2 روی HTTPS انجام میدهد. ترافیک DNS از نظر ظاهری به ترافیک معمول HTTPS شباهت بیشتری پیدا میکند و تشخیص یا تفکیک آن برای ناظران شبکه دشوارتر میشود.
یکی از ویژگیهای مهم DoH این است که درخواستهای DNS را در جریان عادی HTTPS قرار میدهد و به این ترتیب مشاهده مستقیم آنها را برای ارائهدهندگان خدمات اینترنتی و سایر ناظران دشوارتر میکند. پاسخ DNS نیز در کانال رمزنگاریشده منتقل میشود و در نتیجه امکان شنود یا دستکاری دادهها کاهش مییابد. این ویژگی میتواند سطح حریم خصوصی کاربران را افزایش دهد.

تصویر(3)
تفاوت اصلی بین DoT و DoH چیست؟
هر دو پروتکل DoT و DoH برای محافظت از درخواستها و پاسخهای DNS در برابر شنود و دستکاری طراحی شدهاند و از فناوریهای رمزنگاری برای افزایش امنیت ارتباطات استفاده میکنند. تفاوت اصلی آنها به شیوه انتقال ترافیک DNS، پورت مورد استفاده و میزان قابلتشخیصبودن این ترافیک در شبکه مربوط میشود.
-
پورت و پروتکل پایه: DoT از TLS روی TCP استفاده میکند و معمولاً از پورت 853 بهره میگیرد، در حالی که DoH درخواستهای DNS را از طریق HTTPS و معمولاً روی پورت 443 منتقل مینماید.
-
ساختار ارتباط: DoT یک کانال مشخص و مستقل برای ترافیک DNS ایجاد میکند و مدیریت و شناسایی آن برای مدیران شبکه سادهتر میشود. DoH ترافیک DNS را در HTTPS ادغام مینماید و همین موضوع تشخیص، فیلتر یا مسدودسازی اختصاصی آن را دشوارتر میکند.
-
پذیرش و کاربرد: هر دو پروتکل به طور گسترده در حال استفاده هستند اما DoH به دلیل استفاده از زیرساخت رایج HTTPS در مرورگرها و سامانههای مختلف، پذیرش بیشتری پیدا کرده است. DoT همچنان برای محیطهایی مناسب است که مدیریت و نظارت مشخص بر ترافیک DNS اهمیت بیشتری دارد.
کدام پروتکل بهتر است؛ DoT یا DoH؟
انتخاب از میان DoT و DoH به نیازهای امنیتی، حریم خصوصی و سیاستهای شبکه بستگی دارد و نمیتوان یکی از آنها را در همه شرایط گزینه برتر دانست. DoT برای محیطهایی مناسبتر است که مدیر شبکه باید ترافیک DNS را به صورت مشخص شناسایی، نظارت یا کنترل کند. این ویژگی میتواند در شناسایی رفتارهای مخرب و اجرای سیاستهای امنیتی، مؤثر واقع شود.

تصویر(4)
DoH برای کاربرانی که حفظ حریم خصوصی و دشوارترشدن مشاهده ترافیک DNS اهمیت دارد، گزینه مناسبی محسوب میشود. با این حال، قرار گرفتن ترافیک DNS در جریان HTTPS میتواند کنترل اختصاصی آن را برای مدیران شبکه دشوارتر کند. بنابراین، انتخاب نهایی باید بر اساس ساختار شبکه، سطح کنترل موردنیاز و الزامات حریم خصوصی انجام شود.
سرور DNS خصوصی و ارتباط آن با DoT و DoH
سرور DNS خصوصی برای پاسخگویی به درخواستهایی استفاده میشود که برای دسترسی به وبسایتها و منابع اینترنتی ارسال میشوند. امنیت ارتباط میان دستگاه کاربر، سرور DNS خصوصی و سایر سامانههای مرتبط اهمیت زیادی دارد زیرا شنود یا دستکاری این ارتباط میتواند حریم خصوصی و صحت پاسخهای DNS را تهدید کند.
DoT و DoH با رمزنگاری تبادل داده میان کاربر و مترجم DNS، از این ارتباط محافظت میکنند. در نتیجه، احتمال مشاهده یا تغییر درخواستها و پاسخهای DNS توسط مهاجمان کاهش مییابد. استفاده از سرور DNS خصوصی در کنار این پروتکلها میتواند سطح امنیت و محرمانگی فرایند ترجمه نام دامنه به آدرس IP را افزایش دهد.
چالشهای پیادهسازی DoT و DoH
برخی سامانهها و برنامههای قدیمی از DoT و DoH پشتیبانی نمیکنند و همین موضوع میتواند مشکلات سازگاری ایجاد کند. در چنین شرایطی، فعالسازی DNS رمزنگاریشده ممکن است به ابزارهای جانبی یا تغییر تنظیمات زیرساخت نیاز داشته باشد.
پیکربندی صحیح پروتکلهای DoT و DoH نیز در شبکههای پیچیده میتواند دشوار باشد، به ویژه زمانی که سیاستهای امنیتی، سامانههای نظارتی و سرویسهای DNS دیگری از قبل فعال شده باشند. علاوه بر این، ترکیب سرویسهای رمزنگاریشده و رمزنگارینشده میتواند مدیریت شبکه را پیچیده نماید و نیاز به هماهنگی بیشتری ایجاد کند.
راهنمای راهاندازی DoT و DoH
در ویندوز میتوان از تنظیمات شبکه یا ابزارهای سازگار برای انتخاب سرویس DNS رمزنگاریشده استفاده کرد و در سامانههایی که پشتیبانی بومی ندارند، از نرمافزارهای جانبی بهره گرفت. در macOS نیز میتوان تنظیمات DNS را از طریق تنظیمات شبکه یا ابزارهای تخصصی تغییر داد و ارتباط رمزنگاریشده را فعال کرد.

تصویر(5)
در لینوکس، روش پیکربندی به توزیع مورد استفاده بستگی دارد و میتوان از ابزارهایی مانند systemd-resolved یا تنظیمات مرتبط با سرویسهای DNS استفاده کرد. در اندرویدهای جدیدتر، گزینه Private DNS امکان تعیین سرویسدهنده DNS و استفاده از DoT را فراهم میکند. در iOS نیز میتوان از پروفایلهای DNS یا برنامههای سازگار برای ایجاد تنظیمات رمزنگاریشده استفاده کرد.
نقش رمزنگاری DNS در امنیت اینترنت اشیاء (IoT)
دستگاههای اینترنت اشیاء برای برقراری ارتباط با سرویسها و سرورهای مختلف به DNS وابستگی زیادی دارند و به همین دلیل میتوانند در برابر حملاتی مانند جعل DNS و حملات مرد میانی آسیبپذیر شوند. رمزنگاری درخواستهای DNS با DoT و DoH میتواند این سطح از آسیبپذیری را کاهش دهد و از ارتباطات دستگاهها محافظت کند.
این رمزنگاری احتمال جعل یا دستکاری پاسخهای DNS را کاهش میدهد و از شنود درخواستهای دستگاهها جلوگیری مینماید. همچنین، حفظ محرمانگی درخواستهای DNS میتواند از افشای الگوهای ارتباطی و اطلاعات حساس دستگاههای IoT جلوگیری کند. در شبکههای عمومی یا اشتراکی نیز استفاده از ارتباطات رمزنگاریشده میتواند امنیت دستگاههای متصل را افزایش دهد.

تصویر(6)
باورهای غلط رایج درباره DoT و DoH
یکی از باورهای نادرست این است که DoT و DoH کاربر را کاملاً ناشناس میکنند، در حالی که این پروتکلها فقط درخواستهای DNS را رمزنگاری مینمایند و آدرس IP یا تمام ترافیک اینترنت را پنهان نمیکنند.
باور نادرست دیگر این است که رمزنگاری DNS همیشه سرعت وبگردی را به شدت کاهش میدهد اما در بسیاری از شبکههای امروزی تأثیر عملکردی آن محدود باقی میماند. همچنین نمیتوان DoH را در همه شرایط بهتر از DoT دانست زیرا انتخاب مناسب به نیازهای حریم خصوصی، سیاستهای مدیریتی، سازگاری تجهیزات و ساختار شبکه بستگی دارد.
نتیجهگیری
DoT و DoH دو روش مهم برای رمزنگاری درخواستها و پاسخهای DNS محسوب میشوند و با کاهش امکان شنود و دستکاری، امنیت و حریم خصوصی ارتباطات را افزایش میدهند. DoT با ایجاد کانالی مشخص برای DNS، کنترل و نظارت شبکه را سادهتر میکند، در حالی که DoH با قرار دادن DNS درون HTTPS، حریم خصوصی بیشتری مقابل برخی ناظران شبکه فراهم مینماید.
هیچیک از این دو پروتکل به تنهایی ناشناسسازی کامل یا رمزنگاری همه ترافیک اینترنت را فراهم نمیکند. انتخاب میان آنها باید بر اساس نیازهای امنیتی، سیاستهای شبکه، الزامات حریم خصوصی و سازگاری تجهیزات انجام شود. استفاده صحیح DNS رمزنگاریشده میتواند یکی از لایههای مؤثر برای تقویت امنیت ارتباطات اینترنتی محسوب گردد.