Nodea — logo

DoT (DNS over TLS)

DoT (DNS over TLS) to protokół, który szyfruje zapytania i odpowiedzi systemu DNS wewnątrz bezpiecznego połączenia TLS. Klasyczny DNS przesyła dane otwartym tekstem, więc każdy pośrednik — dostawca internetu, administrator sieci Wi-Fi czy atakujący — może podejrzeć, jakie domeny odwiedzasz, a nawet je zmodyfikować. DoT rozwiązuje ten problem, opakowując cały ruch DNS w szyfrowany kanał na dedykowanym porcie 853.

Jak działa DoT

Gdy urządzenie ma skonfigurowany resolver obsługujący DoT, nawiązuje z nim połączenie TLS — tak samo jak przeglądarka z witryną HTTPS. Serwer przedstawia certyfikat, który klient weryfikuje, a następnie w zaszyfrowanym tunelu przesyłane są wszystkie zapytania i odpowiedzi. Ponieważ DoT korzysta z osobnego portu 853, ruch ten jest łatwo rozpoznawalny w sieci, co pozwala administratorom świadomie nim zarządzać lub go blokować. To główna różnica względem DoH, które ukrywa DNS w zwykłym ruchu HTTPS na porcie 443. Aby ograniczyć narzut na nawiązywanie połączeń, DoT zwykle utrzymuje otwartą sesję TLS i przesyła przez nią wiele zapytań, zamiast otwierać nowy tunel dla każdego z osobna.

Zastosowanie w praktyce

DoT chroni prywatność użytkowników w publicznych sieciach, utrudnia ataki typu man-in-the-middle i uniemożliwia dostawcom internetu profilowanie na podstawie odwiedzanych domen. Obsługują go m.in. systemy Android (jako tryb Prywatny DNS), popularne resolvery publiczne oraz oprogramowanie serwerowe, takie jak stubby czy unbound. W środowiskach firmowych DoT bywa preferowany właśnie ze względu na rozpoznawalny port — dział IT może monitorować i filtrować zapytania zgodnie z polityką bezpieczeństwa, a jednocześnie mieć pewność, że treść zapytań jest zaszyfrowana. Wdrożenie po stronie serwera wymaga ważnego certyfikatu TLS, dokładnie tak samo jak w przypadku witryn HTTPS. Warto pamiętać, że szyfrowanie transportu nie gwarantuje autentyczności odpowiedzi — do tego służy DNSSEC, który sprawdza podpisy kryptograficzne rekordów i najlepiej łączyć go z DoT, aby uzyskać zarówno poufność, jak i integralność danych DNS.

Powiązane pojęcia

Najczęstsze pytania

Czym różni się DoT od DoH?

Oba szyfrują ruch DNS, ale DoT używa dedykowanego portu 853 i wyróżnia się jako osobny ruch, co ułatwia administratorom sieci zarządzanie nim. DoH tuneluje DNS przez HTTPS na porcie 443, dzięki czemu wtapia się w zwykły ruch webowy i trudniej go zablokować.

Czy DoT zastępuje DNSSEC?

Nie. DoT szyfruje transport zapytania między klientem a serwerem DNS, a DNSSEC uwierzytelnia autentyczność samych odpowiedzi. Oba mechanizmy są komplementarne i najlepiej stosować je razem.