Ce este DNS over HTTPS?
Înainte ca telefonul să se conecteze la un site, întreabă un server DNS adresa site-ului (vezi ce este DNS). DNS over HTTPS, sau DoH, trimite această întrebare în interiorul unei conexiuni HTTPS obișnuite, același canal criptat care protejează paginile de online banking. Este definit în RFC 8484: întrebarea DNS este transportată într-o cerere HTTPS către o adresă precum https://example-resolver.test/dns-query.
Rezultatul este același răspuns ca înainte. Se schimbă faptul că drumul dintre telefon și serverul DNS este criptat.
Care este diferența dintre DNS simplu, DoT și DoH?
| DNS simplu | DNS over TLS (DoT) | DNS over HTTPS (DoH) | |
|---|---|---|---|
| Criptat | Nu | Da | Da |
| Port | 53 | 853 | 443 (ca pentru web) |
| Aspect în rețea | Pachete DNS lizibile | Conexiune TLS pe un port dedicat | Arată ca HTTPS obișnuit |
| Unde îl întâlnești | Implicit în majoritatea rețelelor | DNS privat pe Android | Browsere, aplicații, EZOBLOCKER |
Portul dedicat DoT este uneori blocat în rețele de firmă, de hotel și în unele rețele mobile. DoH folosește același port ca paginile web, deci este rar blocat fără să se strice odată cu el și web-ul.
De ce contează DNS-ul criptat?
DNS-ul simplu poate fi citit de oricine se află pe traseu: proprietarul rețelei Wi-Fi, operatorul de rețea sau cineva care folosește același hotspot public. Lista numelor pe care le caută telefonul spune multe despre ce faci. Răspunsurile DNS simple pot fi și modificate pe drum, de exemplu ca să fii trimis la o adresă greșită.
Criptarea le rezolvă pe ambele: întrebările nu pot fi citite pe drum, iar răspunsul este protejat împotriva modificării în tranzit. Nu face serverul DNS în sine orb, deci contează cine este serverul și ce păstrează.
Cum folosește EZOBLOCKER DoH?
EZOBLOCKER rulează un mic tunel local pe telefon. Tunelul prinde interogările DNS și le transmite, criptate cu DoH, către serverele proprii ale EZOBLOCKER. Serverele răspund normal pentru site-urile pe care ai voie să le deschizi și dau un răspuns de blocare pentru categoriile activate de tine, de exemplu reclame, trackere, jocuri de noroc sau site-uri pentru adulți. Filtrarea are loc pe servere, înainte să se încarce ceva.
Ce se trimite și ce nu:
- Telefonul trimite către servere doar interogări DNS. Paginile, mesajele și videoclipurile tale nu trec prin ele.
- Serverele nu păstrează nicio evidență a site-urilor vizitate. Tot ce știu despre tine este un ID anonim de dispozitiv, categoriile alese, adresele din propria ta listă și starea abonamentului.
- Dacă serverele nu pot fi contactate, numele site-urilor pot ajunge pentru scurt timp la servicii DNS publice cunoscute, precum Cloudflare sau Quad9, ca internetul tău să nu se întrerupă.
De aceea sistemul afișează o pictogramă de VPN: funcția VPN a telefonului este singura cale prin care o aplicație poate prinde interogările DNS. Nu îți rutează traficul printr-un server VPN. Vezi pagina de confidențialitate pentru detalii.
Pot alege alt furnizor DoH în EZOBLOCKER?
Da. La Avansat > Furnizor DNS poți alege un furnizor public sau poți introduce propria adresă DoH, care trebuie să înceapă cu https://. În acest mod, interogările tale merg la acel furnizor, iar categoriile EZOBLOCKER nu se aplică. Un tabel cu furnizori și adresele lor DoH se află în ghidul serverelor DNS pentru familie.
Cum diferă de DNS privat de pe Android?
DNS privat de pe Android folosește DoT cu un nume de gazdă. Dacă acolo este introdus un nume de gazdă, acesta are prioritate față de filtrul EZOBLOCKER, deci ar trebui să fie pe Oprit sau pe Automat cât timp folosești aplicația. Pașii sunt în cum setezi DNS privat pe Android.
Pentru a confirma că interogările tale trec prin filtru, deschide verificarea protecției. Pagina despre schimbarea DNS oferă imaginea de ansamblu.