DNS Criptografado¶
O DNSao pode encaminhar queries para resolvedores upstream usando protocolos DNS criptografados. Isso é útil quando você quer que os dispositivos da LAN usem um servidor DNS local enquanto o DNSao usa um transporte upstream privado.
O Problema¶
DNS tradicional normalmente usa UDP ou TCP na porta 53. Esse tráfego não é criptografado. Qualquer pessoa entre o DNSao e o resolvedor upstream, como ISP, operador de rede ou uma rede hostil, pode conseguir observar quais domínios estão sendo consultados.
DNS criptografado não torna DNS anônimo, mas reduz sniffing passivo entre o DNSao e o resolvedor upstream.
O Que É DoT¶
DNS-over-TLS, ou DoT, envia queries DNS através de uma conexão TLS, normalmente na porta 853.
Na configuração do DNSao, upstreams DoT usam:
protocol: "dot"ipport: 853tlsAuthName
Exemplo:
resolver:
upstreams:
- ip: "1.1.1.1"
port: 853
protocol: "dot"
tlsAuthName: "cloudflare-dns.com"
tlsAuthName é o nome TLS esperado para o resolvedor upstream. O DNSao usa esse valor para validar que a conexão TLS está falando com o resolvedor pretendido.
O Que É DoH¶
DNS-over-HTTPS, ou DoH, envia queries DNS através de HTTPS, normalmente na porta 443.
Na configuração do DNSao, upstreams DoH usam:
protocol: "doh"hostport: 443path: "/dns-query"
Exemplo:
resolver:
upstreams:
- host: "dns.quad9.net"
port: 443
protocol: "doh"
path: "/dns-query"
Por Que Isso Importa¶
DNS upstream criptografado ajuda a impedir sniffing passivo de queries DNS entre o DNSao e o resolvedor upstream.
É útil quando:
- Seu ISP ou operador de rede consegue observar tráfego DNS.
- O DNSao roda em uma rede em que você não confia totalmente.
- Você quer que clientes da LAN usem DNS local enquanto o DNSao usa transporte upstream privado.
- Você quer um único ponto para impor comportamento de privacidade em DNS upstream.
O Que Isso Não Resolve¶
DNS criptografado não torna navegação totalmente anônima.
Limitações importantes:
- O resolvedor upstream ainda consegue ver as queries que recebe.
- O caminho cliente-para-DNSao normalmente continua sendo DNS local UDP/TCP, a menos que você configure clientes para usar DoH através do DNSao ou proteja a LAN separadamente.
- Domínios ainda podem ser inferidos por SNI, endereços IP, tráfego HTTP ou outros metadados.
- Blocklists, regras locais, logs e dados do dashboard ainda existem dentro do DNSao, então proteja o dashboard e a configuração adequadamente.
DoT vs DoH¶
| Protocolo | Bom Para | Trade-Off |
|---|---|---|
| DoT | Transporte criptografado específico para DNS; fácil de entender e normalmente usa a porta 853 |
A porta 853 pode ser bloqueada em algumas redes |
| DoH | Usa HTTPS na porta 443 e normalmente funciona onde DoT é bloqueado |
Mistura DNS com tráfego web e pode ser mais difícil de inspecionar ou depurar |
Configuração Recomendada No DNSao¶
Para setups focados em privacidade, prefira upstreams criptografados e mantenha resolver.multiplier em 1:
misc:
queryLog: false
dnssec: simple
resolver:
multiplier: 1
upstreams:
- ip: "1.1.1.1"
port: 853
protocol: "dot"
tlsAuthName: "cloudflare-dns.com"
- ip: "9.9.9.9"
port: 853
protocol: "dot"
tlsAuthName: "dns.quad9.net"
Use resolver.multiplier: 1 quando privacidade for o objetivo principal. Valores maiores podem melhorar latência disputando upstreams, mas mais resolvedores upstream verão cada query.