O que é DNS over HTTPS?
Antes de o celular se conectar a um site, ele pergunta a um servidor DNS o endereço do site (veja o que é DNS). O DNS over HTTPS, ou DoH, envia essa pergunta dentro de uma conexão HTTPS comum, o mesmo canal criptografado que protege as páginas de internet banking. Ele é definido na RFC 8484: a pergunta DNS vai em uma requisição HTTPS para um endereço como https://example-resolver.test/dns-query.
O resultado é a mesma resposta de antes. O que muda é que o caminho entre o celular e o servidor DNS passa a ser criptografado.
Qual é a diferença entre DNS comum, DoT e DoH?
| DNS comum | DNS over TLS (DoT) | DNS over HTTPS (DoH) | |
|---|---|---|---|
| Criptografado | Não | Sim | Sim |
| Porta | 53 | 853 | 443 (a mesma da web) |
| Aparência na rede | Pacotes DNS legíveis | Conexão TLS em uma porta dedicada | Parece HTTPS normal |
| Onde você o encontra | Padrão na maioria das redes | DNS privado do Android | Navegadores, apps, EZOBLOCKER |
A porta dedicada do DoT às vezes é bloqueada em redes corporativas, de hotéis e em algumas redes móveis. O DoH usa a mesma porta das páginas da web, então raramente é bloqueado sem quebrar a web junto.
Por que o DNS criptografado importa?
O DNS comum pode ser lido por qualquer pessoa no caminho: o dono do Wi-Fi, a operadora da rede ou alguém que divida um ponto de acesso público. A lista de nomes que o seu celular consulta diz muito sobre o que você faz. As respostas do DNS comum também podem ser alteradas no caminho, por exemplo para levar você a um endereço errado.
A criptografia resolve os dois pontos: as perguntas não podem ser lidas no caminho, e a resposta fica protegida contra adulteração em trânsito. Ela não deixa o próprio servidor DNS cego, então importa quem é o servidor e o que ele guarda.
Como o EZOBLOCKER usa o DoH?
O EZOBLOCKER executa um pequeno túnel local no seu celular. O túnel captura as consultas DNS e as encaminha, criptografadas com DoH, aos servidores do próprio EZOBLOCKER. Os servidores respondem normalmente para os sites que você tem permissão para abrir e dão uma resposta de bloqueio para as categorias que você ativou, por exemplo anúncios, rastreadores, apostas ou sites adultos. A filtragem acontece nos servidores, antes de qualquer coisa carregar.
O que é enviado e o que não é:
- O celular envia aos servidores apenas as consultas DNS. As suas páginas, mensagens e vídeos não passam por eles.
- Os servidores não guardam nenhum registro dos sites que você visita. O único conhecimento que têm sobre você é um ID anônimo de dispositivo, as categorias escolhidas, os endereços da sua própria lista e o status da sua assinatura.
- Se os servidores não puderem ser alcançados, os nomes dos sites podem ir por pouco tempo a serviços DNS públicos conhecidos, como Cloudflare ou Quad9, para que a sua internet não caia.
É por isso que o sistema mostra um ícone de VPN: o recurso de VPN do celular é a única forma de um app capturar consultas DNS. Ele não está roteando o seu tráfego por um servidor de VPN. Veja a página de privacidade para os detalhes.
Posso escolher outro provedor de DoH no EZOBLOCKER?
Sim. Em Avançado > Provedor DNS, você pode escolher um provedor público ou digitar o seu próprio endereço DoH, que deve começar com https://. Nesse modo, as suas consultas vão para esse provedor e as categorias do EZOBLOCKER não valem. Uma tabela de provedores e dos endereços DoH deles está no guia de servidores DNS familiares.
Como isso difere do DNS privado do Android?
O DNS privado do Android usa DoT com um nome de host. Se houver um nome de host digitado ali, ele tem prioridade sobre o filtro do EZOBLOCKER, então deve ficar em Desativado ou Automático enquanto você usa o app. Os passos estão em como configurar o DNS privado no Android.
Para confirmar que as suas consultas passam pelo filtro, abra a verificação de proteção. A página sobre alterar DNS dá o panorama geral.