Що таке DNS over HTTPS?
Перш ніж телефон підключиться до сайту, він питає в DNS-сервера адресу цього сайту (див. що таке DNS). DNS over HTTPS, або DoH, надсилає це запитання всередині звичайного HTTPS-з’єднання, того самого зашифрованого каналу, що захищає сторінки онлайн-банкінгу. Його визначено в RFC 8484: DNS-запитання передається в HTTPS-запиті на адресу на кшталт https://example-resolver.test/dns-query.
Відповідь та сама, що й раніше. Змінюється те, що шлях між телефоном і DNS-сервером зашифровано.
Чим відрізняються звичайний DNS, DoT і DoH?
| Звичайний DNS | DNS over TLS (DoT) | DNS over HTTPS (DoH) | |
|---|---|---|---|
| Шифрування | Ні | Так | Так |
| Порт | 53 | 853 | 443 (той самий, що й для вебу) |
| Вигляд у мережі | Читабельні DNS-пакети | TLS-з’єднання на окремому порту | Виглядає як звичайний HTTPS |
| Де з ним зустрічаєтеся | За замовчуванням у більшості мереж | Приватний DNS в Android | Браузери, застосунки, EZOBLOCKER |
Окремий порт DoT інколи блокують у корпоративних, готельних і деяких мобільних мережах. DoH використовує той самий порт, що й вебсторінки, тож його рідко блокують, не зламавши разом із ним і веб.
Навіщо потрібен зашифрований DNS?
Звичайний DNS може прочитати будь-хто на шляху: власник Wi-Fi, оператор мережі або той, хто користується тією самою публічною точкою доступу. Список назв, які запитує ваш телефон, багато розповідає про те, що ви робите. Відповіді звичайного DNS також можуть підмінити дорогою, наприклад щоб спрямувати вас на хибну адресу.
Шифрування розв’язує обидві проблеми: запитання не можна прочитати дорогою, а відповідь захищено від підміни в дорозі. Воно не робить сам DNS-сервер сліпим, тож важливо, хто цей сервер і що він зберігає.
Як EZOBLOCKER використовує DoH?
EZOBLOCKER запускає на телефоні невеликий локальний тунель. Тунель перехоплює DNS-запити й пересилає їх, зашифровані через DoH, на власні сервери EZOBLOCKER. Сервери відповідають звичайно для сайтів, які вам дозволено відкривати, і дають відповідь «заблоковано» для ввімкнених вами категорій, наприклад реклами, трекерів, азартних ігор чи сайтів для дорослих. Фільтрація відбувається на серверах, до того як щось завантажиться.
Що надсилається, а що ні:
- Телефон надсилає на сервери лише DNS-запити. Ваші сторінки, повідомлення й відео через них не проходять.
- Сервери не зберігають жодного запису про сайти, які ви відвідуєте. Усе, що вони знають про вас, – це анонімний ідентифікатор пристрою, вибрані категорії, адреси у вашому власному списку й стан підписки.
- Якщо сервери недоступні, назви сайтів можуть ненадовго потрапляти на добре відомі публічні DNS-служби, як-от Cloudflare або Quad9, щоб інтернет не зникав.
Саме тому система показує значок VPN: функція VPN телефона – єдиний спосіб, у який застосунок може перехоплювати DNS-запити. Це не означає, що ваш трафік маршрутизується через сервер VPN. Подробиці дивіться на сторінці конфіденційності.
Чи можна вибрати в EZOBLOCKER іншого DoH-провайдера?
Так. У «Розширені» > «DNS-провайдер» можна вибрати публічного провайдера або ввести власну DoH-адресу, яка має починатися з https://. У цьому режимі ваші запити йдуть до цього провайдера, а категорії EZOBLOCKER не діють. Таблицю провайдерів і їхніх DoH-адрес наведено в посібнику із сімейних DNS-серверів.
Чим це відрізняється від приватного DNS в Android?
Приватний DNS в Android використовує DoT з іменем хоста. Якщо там введено ім’я хоста, воно має вищий пріоритет за фільтр EZOBLOCKER, тож під час користування застосунком там має бути «Вимк» або «Автоматично». Кроки описано в як налаштувати приватний DNS на Android.
Щоб переконатися, що ваші запити проходять через фільтр, відкрийте перевірку захисту. Загальну картину дає сторінка зміни DNS.