DoH
DoH (ang. DNS over HTTPS) to protokół opisany w RFC 8484, który przesyła zapytania i odpowiedzi DNS wewnątrz standardowego, zaszyfrowanego połączenia HTTPS. Klasyczny DNS wędruje jawnym tekstem — każdy pośrednik (operator, administrator Wi-Fi, napastnik w kawiarni) widzi, jakie domeny odwiedzasz, i może odpowiedzi podmieniać. DoH zamyka ten kanał: z zewnątrz zapytania DNS wyglądają jak zwykły ruch do strony WWW na porcie 443, więc nie da się ich selektywnie podsłuchać ani zablokować bez blokowania całego HTTPS.
Jak działa DoH?
Klient (przeglądarka lub system) nawiązuje połączenie HTTPS z resolverem obsługującym DoH — np. https://cloudflare-dns.com/dns-query — i wysyła zapytanie DNS jako żądanie HTTP (GET z parametrem base64url lub POST z treścią binarną, typ application/dns-message). Odpowiedź wraca tym samym szyfrowanym kanałem. Konsekwencje:
- Poufność — pośrednicy nie widzą treści zapytań ani odpowiedzi.
- Integralność transmisji — podmiana odpowiedzi „w locie" jest niemożliwa bez złamania TLS; autentyczność samych danych strefy zapewnia komplementarny DNSSEC.
- Przeniesienie zaufania — historię zapytań widzi teraz dostawca resolvera DoH, dlatego jego polityka prywatności ma znaczenie.
Zastosowanie w praktyce
DoH obsługują wszystkie główne przeglądarki (Firefox, Chrome, Edge — ustawienie „bezpieczny DNS") oraz systemy operacyjne (Windows 11, macOS, Android „prywatny DNS", iOS). Publiczne resolvery DoH utrzymują m.in. Cloudflare (1.1.1.1), Google (8.8.8.8) i Quad9 (9.9.9.9, z filtrowaniem złośliwych domen). Typowe zastosowania: ochrona prywatności w otwartych sieciach Wi-Fi, obejście manipulacji DNS przez operatora oraz twardsze egzekwowanie filtrowania w rozwiązaniach typu DNS-firewall.
W środowiskach firmowych DoH bywa problemem: użytkownicy omijają nim wewnętrzne filtry i split-DNS, dlatego administratorzy często wymuszają własny resolver polityką i blokują znane endpointy DoH, preferując kontrolowalny DoT na styku sieci.
Powiązane pojęcia
Najczęstsze pytania
Czym różni się DoH od DoT?
Oba szyfrują zapytania DNS przez TLS. DoT używa dedykowanego portu 853, więc łatwo go rozpoznać i zablokować na firewallu; DoH ukrywa zapytania w zwykłym ruchu HTTPS na porcie 443, przez co jest praktycznie nieodróżnialny od przeglądania stron. W sieciach firmowych preferuje się DoT, bo pozwala zachować kontrolę.
Czy DoH zastępuje VPN?
Nie. DoH szyfruje wyłącznie zapytania DNS — sam ruch do stron nadal zdradza odwiedzane serwery (np. przez SNI i adresy IP). VPN tuneluje całość ruchu. DoH poprawia prywatność na jednym odcinku, ale nie anonimizuje połączeń.
