Czym jest DNS over HTTPS?
Zanim telefon połączy się ze stroną, pyta serwer DNS o jej adres (zobacz czym jest DNS). DNS over HTTPS, czyli DoH, wysyła to pytanie wewnątrz zwykłego połączenia HTTPS, tego samego szyfrowanego kanału, który chroni strony bankowości internetowej. Opisuje go RFC 8484: pytanie DNS jest przenoszone w żądaniu HTTPS na adres taki jak https://example-resolver.test/dns-query.
Wynik jest ten sam co wcześniej, czyli ta sama odpowiedź. Zmienia się to, że ścieżka między telefonem a serwerem DNS jest szyfrowana.
Czym różnią się zwykły DNS, DoT i DoH?
| Zwykły DNS | DNS over TLS (DoT) | DNS over HTTPS (DoH) | |
|---|---|---|---|
| Szyfrowany | Nie | Tak | Tak |
| Port | 53 | 853 | 443 (jak w sieci WWW) |
| Wygląd w sieci | Czytelne pakiety DNS | Połączenie TLS na dedykowanym porcie | Wygląda jak zwykły HTTPS |
| Gdzie się z nim spotkasz | Domyślny w większości sieci | Prywatny DNS w Androidzie | Przeglądarki, aplikacje, EZOBLOCKER |
Dedykowany port DoT bywa blokowany w sieciach firmowych, hotelowych i niektórych komórkowych. DoH używa tego samego portu co strony WWW, więc rzadko da się go zablokować bez zepsucia przy tym sieci WWW.
Dlaczego szyfrowany DNS ma znaczenie?
Zwykły DNS może przeczytać każdy na ścieżce: właściciel Wi-Fi, operator sieci albo ktoś, kto korzysta z publicznego hotspotu. Lista nazw, o które pyta telefon, wiele mówi o tym, co robisz. Odpowiedzi zwykłego DNS można też zmienić po drodze, na przykład aby skierować Cię pod zły adres.
Szyfrowanie odpowiada na oba problemy: pytań nie da się odczytać po drodze, a odpowiedź jest chroniona przed zmianą w tranzycie. Nie sprawia jednak, że sam serwer DNS jest ślepy, więc ma znaczenie, kim jest ten serwer i co przechowuje.
Jak EZOBLOCKER używa DoH?
EZOBLOCKER uruchamia na telefonie mały lokalny tunel. Tunel przechwytuje zapytania DNS i przekazuje je, zaszyfrowane przez DoH, na własne serwery EZOBLOCKER. Serwery odpowiadają normalnie dla stron, które wolno otworzyć, a dla włączonych przez Ciebie kategorii, na przykład reklam, modułów śledzących, hazardu czy stron dla dorosłych, dają odpowiedź o zablokowaniu. Filtrowanie odbywa się na serwerach, zanim cokolwiek się załaduje.
Co jest wysyłane, a co nie:
- Telefon wysyła na serwery tylko zapytania DNS. Twoje strony, wiadomości i filmy nie przechodzą przez nie.
- Serwery nie przechowują zapisu odwiedzanych przez Ciebie stron. Wiedzą o Tobie tylko anonimowy identyfikator urządzenia, wybrane kategorie, adresy z Twojej własnej listy i status subskrypcji.
- Jeśli serwery są niedostępne, nazwy stron mogą na krótko trafić do znanych publicznych usług DNS, takich jak Cloudflare lub Quad9, aby internet nie przestał działać.
Dlatego system pokazuje ikonę VPN: funkcja VPN telefonu to jedyny sposób, w jaki aplikacja może przechwytywać zapytania DNS. Nie kieruje to Twojego ruchu przez serwer VPN. Szczegóły są na stronie o prywatności.
Czy mogę w EZOBLOCKER wybrać innego dostawcę DoH?
Tak. W sekcji Zaawansowane > Dostawca DNS możesz wybrać publicznego dostawcę albo wpisać własny adres DoH, który musi zaczynać się od https://. W tym trybie Twoje zapytania trafiają do tego dostawcy, a kategorie EZOBLOCKER nie działają. Tabelę dostawców i ich adresów DoH znajdziesz w poradniku o rodzinnych serwerach DNS.
Czym to się różni od Prywatnego DNS w Androidzie?
Prywatny DNS w Androidzie używa DoT z nazwą hosta. Jeśli jest tam wpisana nazwa hosta, ma pierwszeństwo przed filtrem EZOBLOCKER, więc podczas korzystania z aplikacji powinien być „Wyłączone” lub „Automatyczne”. Kroki są w jak ustawić Prywatny DNS na Androidzie.
Aby potwierdzić, że Twoje zapytania przechodzą przez filtr, otwórz sprawdzanie ochrony. Strona o zmianie DNS daje całościowy obraz.