Ir para o conteúdo

DNS Criptografado

O DNSao pode encaminhar queries para resolvedores upstream usando protocolos DNS criptografados. Isso é útil quando você quer que os dispositivos da LAN usem um servidor DNS local enquanto o DNSao usa um transporte upstream privado.

O Problema

DNS tradicional normalmente usa UDP ou TCP na porta 53. Esse tráfego não é criptografado. Qualquer pessoa entre o DNSao e o resolvedor upstream, como ISP, operador de rede ou uma rede hostil, pode conseguir observar quais domínios estão sendo consultados.

DNS criptografado não torna DNS anônimo, mas reduz sniffing passivo entre o DNSao e o resolvedor upstream.

O Que É DoT

DNS-over-TLS, ou DoT, envia queries DNS através de uma conexão TLS, normalmente na porta 853.

Na configuração do DNSao, upstreams DoT usam:

  • protocol: "dot"
  • ip
  • port: 853
  • tlsAuthName

Exemplo:

resolver:
  upstreams:
    - ip: "1.1.1.1"
      port: 853
      protocol: "dot"
      tlsAuthName: "cloudflare-dns.com"

tlsAuthName é o nome TLS esperado para o resolvedor upstream. O DNSao usa esse valor para validar que a conexão TLS está falando com o resolvedor pretendido.

O Que É DoH

DNS-over-HTTPS, ou DoH, envia queries DNS através de HTTPS, normalmente na porta 443.

Na configuração do DNSao, upstreams DoH usam:

  • protocol: "doh"
  • host
  • port: 443
  • path: "/dns-query"

Exemplo:

resolver:
  upstreams:
    - host: "dns.quad9.net"
      port: 443
      protocol: "doh"
      path: "/dns-query"

Por Que Isso Importa

DNS upstream criptografado ajuda a impedir sniffing passivo de queries DNS entre o DNSao e o resolvedor upstream.

É útil quando:

  • Seu ISP ou operador de rede consegue observar tráfego DNS.
  • O DNSao roda em uma rede em que você não confia totalmente.
  • Você quer que clientes da LAN usem DNS local enquanto o DNSao usa transporte upstream privado.
  • Você quer um único ponto para impor comportamento de privacidade em DNS upstream.

O Que Isso Não Resolve

DNS criptografado não torna navegação totalmente anônima.

Limitações importantes:

  • O resolvedor upstream ainda consegue ver as queries que recebe.
  • O caminho cliente-para-DNSao normalmente continua sendo DNS local UDP/TCP, a menos que você configure clientes para usar DoH através do DNSao ou proteja a LAN separadamente.
  • Domínios ainda podem ser inferidos por SNI, endereços IP, tráfego HTTP ou outros metadados.
  • Blocklists, regras locais, logs e dados do dashboard ainda existem dentro do DNSao, então proteja o dashboard e a configuração adequadamente.

DoT vs DoH

Protocolo Bom Para Trade-Off
DoT Transporte criptografado específico para DNS; fácil de entender e normalmente usa a porta 853 A porta 853 pode ser bloqueada em algumas redes
DoH Usa HTTPS na porta 443 e normalmente funciona onde DoT é bloqueado Mistura DNS com tráfego web e pode ser mais difícil de inspecionar ou depurar

Configuração Recomendada No DNSao

Para setups focados em privacidade, prefira upstreams criptografados e mantenha resolver.multiplier em 1:

misc:
  queryLog: false
  dnssec: simple

resolver:
  multiplier: 1
  upstreams:
    - ip: "1.1.1.1"
      port: 853
      protocol: "dot"
      tlsAuthName: "cloudflare-dns.com"
    - ip: "9.9.9.9"
      port: 853
      protocol: "dot"
      tlsAuthName: "dns.quad9.net"

Use resolver.multiplier: 1 quando privacidade for o objetivo principal. Valores maiores podem melhorar latência disputando upstreams, mas mais resolvedores upstream verão cada query.