Prawdopodobnie słyszałeś, że przeglądanie internetu nie jest tak prywatne, jak się wydaje. W rzeczywistości system DNS , który tłumaczy nazwy stron internetowych na adresy IP, domyślnie działa bez szyfrowania, przesyłając informacje w postaci zwykłego tekstu. To otwiera furtkę dla złośliwych podmiotów, a nawet Twojego dostawcy usług internetowych, aby zobaczyć, które strony odwiedzasz, lub, co gorsza, przekierować Cię na fałszywe witryny poprzez ataki typu cache poisoning.
Aby temu przeciwdziałać, pojawiły się protokoły takie jak DNS przez TLS (DoT) i DNS przez HTTPS (DoH). Technologie te działają jak tarcza, szyfrując żądania, aby nikt nie mógł ich przechwycić w trakcie transmisji. W zależności od tego, czy posiadasz sprzęt ASUS, TP-Link, czy korzystasz z niestandardowego oprogramowania sprzętowego, proces przebiega inaczej, ale cel jest ten sam: ochrona Twojej prywatności w samym sercu sieci domowej.
Jaka jest różnica między DoT i DoH?
Chociaż oba służą temu samemu celowi, podążają różnymi ścieżkami. DNS przez TLS (DoT) korzysta z dedykowanego kanału, a konkretnie portu 853. To bardzo solidna i ustandaryzowana opcja, promowana przez IETF, która zapewnia bezpieczne połączenie przed wysłaniem jakichkolwiek danych. Jednak ze względu na wykorzystanie dedykowanego portu, niektóre zapory sieciowe mogą go blokować, co może uniemożliwić przeglądanie stron internetowych, jeśli nie zostanie poprawnie skonfigurowany.
Z drugiej strony mamy DNS przez HTTPS (DoH) . Jest to nieco bardziej sprytne rozwiązanie, ponieważ osadza zapytania DNS w normalnym ruchu HTTPS, wykorzystując port 443. Dla zewnętrznego obserwatora niemożliwe jest odróżnienie zapytania DNS od wizyty na zwykłej stronie internetowej. To bardzo utrudnia blokowanie, choć niektórzy administratorzy sieci nie lubią tego rozwiązania, ponieważ tracą kontrolę nad ruchem w swojej infrastrukturze.

Tryby działania: ścisły i oportunistyczny
Konfigurując te protokoły na routerze, prawdopodobnie napotkasz dwie opcje zabezpieczeń. Tryb ścisły jest najbardziej restrykcyjny: jeśli router nie może zweryfikować tożsamości serwera DNS za pomocą certyfikatów cyfrowych, po prostu przerywa połączenie. To idealne rozwiązanie, jeśli nie chcesz podejmować ryzyka, choć oznacza to, że w przypadku awarii serwera pozostaniesz bez internetu do czasu rozwiązania problemu.
Jeśli wolisz unikać przerw, najlepszym rozwiązaniem będzie tryb oportunistyczny . W tym trybie router spróbuje użyć szyfrowanego połączenia, ale jeśli uwierzytelnianie z jakiegokolwiek powodu się nie powiedzie, automatycznie powróci do tradycyjnego, nieszyfrowanego DNS. Zasadniczo priorytetem jest ładowanie stron internetowych, a nie pełna prywatność, zapobiegając w ten sposób całkowitemu zatrzymaniu rozpoznawania nazw.
Instrukcja krok po kroku dla routerów ASUS
Jeśli posiadasz router ASUS, pierwszą rzeczą, którą powinieneś zrobić, jest sprawdzenie, czy oprogramowanie układowe jest aktualne, ponieważ te funkcje zazwyczaj wymagają wersji nowszych niż 3.0.0.4.386.4xxxx . Raz dziennie loguj się do interfejsu internetowego (zazwyczaj przez http://www.asusrouter.com) przy użyciu swoich danych logowania.
- Przejdź do menu WAN, a następnie połączenie internetowe.
- Wyszukaj opcję Protokół prywatności DNS i wybierz DNS przez TLS (DoT).
- Użyj listy rozwijanej serwerów, aby wybrać zgodnych dostawców, takich jak Google, Cloudflare lub Quad9.
- Kliknij Dodaj i zapisz zmiany.
Jeśli używasz oprogramowania układowego Asuswrt Merlin , proces jest podobny, ale masz większą elastyczność. Możesz włączyć DNSSEC jednocześnie, aby dodać dodatkową warstwę walidacji. Ważną wskazówką jest skonfigurowanie co najmniej dwóch lub trzech różnych serwerów DNS, aby zapobiec awarii sieci, jeśli jeden z nich przestanie odpowiadać.

Konfiguracja na urządzeniach TP-Link
W urządzeniach TP-Link obsługa różni się w zależności od modelu. Podczas gdy najnowsze modele z serii AX obsługują zarówno tryb DoH, jak i DoT, niektóre modele z serii AC obsługują tylko tryb DoH. Aby skonfigurować tę funkcję, zaloguj się do panelu administracyjnego i przejdź do sekcji Zaawansowane, Sieć, a następnie Internet.
Możesz wybrać pomiędzy ustawieniami prywatności DNS w trybie „Brak”, DoT lub DoH. TP-Link oferuje bardzo przydatny przycisk o nazwie „ Wykryj serwer DNS” , który sprawdza w czasie rzeczywistym, czy wybrane serwery działają przed zastosowaniem ustawień. Możesz wybrać tryb domyślny lub tryb Ultra Secure , który jest odpowiednikiem wspomnianego wcześniej trybu ścisłego.
Zalety i możliwe wady
Wdrożenie tych technologii przynosi wyraźne korzyści, takie jak zapobieganie atakom typu Man-in-the-Middle i eliminacja szpiegostwa ze strony dostawców usług internetowych . Co więcej, konfiguracja jest stosunkowo prosta dla każdego użytkownika z podstawową wiedzą, który chce poprawić swoje bezpieczeństwo cyfrowe.
Jednak nie wszystko jest idealne. Możesz zauważyć nieznaczne wydłużenie czasu oczekiwania , ponieważ proces szyfrowania i deszyfrowania trwa nieco dłużej niż w przypadku konwencjonalnego DNS. Dodatkowo, jeśli skonfigurujesz tryb ścisły, a serwer DNS będzie miał problem z certyfikatami, mogą wystąpić błędy ładowania na wszystkich stronach internetowych.
Szyfrowanie zapytań DNS to kluczowy krok dla każdego, kto chce odzyskać kontrolę nad swoimi danymi online. Niezależnie od tego, czy wybierzesz dyskrecję portu 443 z DoH, czy odporność portu 853 z DoT, rezultatem jest połączenie znacznie bardziej odporne na włamania i przeglądanie, w którym historia wyszukiwania nie jest już otwartą księgą dla osób trzecich.