Cara mengkonfigurasi DNS melalui HTTPS dan TLS pada penghala anda untuk meningkatkan privasi

  • Penyulitan DNS menggunakan TLS dan HTTPS menghalang pihak ketiga daripada mengintip sejarah penyemakan imbas anda atau memanipulasi pertanyaan anda.
  • Perbezaan utama terletak pada port yang digunakan: DoT menggunakan port khusus 853, manakala DoH menyamar dalam trafik web biasa port 443.
  • Pelaksanaan berbeza-beza mengikut pengeluar, selalunya memerlukan versi firmware yang dikemas kini dan pemilihan pelayan yang serasi seperti Cloudflare atau Google.

Penghala WiFi 6 moden di atas meja kayu, mewakili persediaan rangkaian rumah.

Anda mungkin pernah mendengar bahawa melayari internet tidaklah sesulit yang disangka. Hakikatnya, secara lalai, sistem DNS , yang menterjemahkan nama laman web kepada alamat IP, berfungsi tanpa sebarang penyulitan, menghantar maklumat dalam teks biasa. Ini membuka pintu kepada pelaku jahat, atau penyedia perkhidmatan internet anda sendiri, untuk melihat halaman yang anda lawati atau, lebih teruk lagi, mengalihkan anda ke laman web palsu melalui serangan keracunan cache.

Untuk mengatasi masalah ini, protokol seperti DNS melalui TLS (DoT) dan DNS melalui HTTPS (DoH) telah muncul. Teknologi ini bertindak sebagai perisai, menyulitkan permintaan supaya tiada sesiapa yang boleh memintasnya sepanjang proses. Bergantung pada sama ada anda mempunyai peralatan ASUS atau TP-Link, atau menggunakan firmware tersuai, prosesnya berbeza-beza, tetapi matlamatnya adalah sama: untuk melindungi privasi anda dari teras rangkaian rumah anda.

Apakah perbezaan antara DoT dan DoH?

Walaupun kedua-duanya mempunyai tujuan yang sama, ia mengambil laluan yang berbeza. DNS melalui TLS (DoT) menggunakan saluran khusus, khususnya port 853. Ia merupakan pilihan yang sangat mantap dan standard, yang dipromosikan oleh IETF, yang memastikan sambungan selamat sebelum sebarang data dihantar. Walau bagaimanapun, kerana ia menggunakan port khusus, sesetengah tembok api mungkin menyekatnya, menyebabkan penyemakan imbas gagal jika ia tidak dikonfigurasikan dengan betul.

Sebaliknya, kita mempunyai DNS melalui HTTPS (DoH) . Ini sedikit lebih licik, kerana ia membenamkan pertanyaan DNS dalam trafik HTTPS biasa, menggunakan port 443. Bagi pemerhati luar, mustahil untuk membezakan permintaan DNS daripada lawatan ke laman web biasa. Ini menjadikannya sangat sukar untuk disekat, walaupun sesetengah pentadbir rangkaian tidak menyukainya kerana mereka kehilangan kawalan ke atas trafik infrastruktur mereka.

titik lawan doh

Mod operasi: Ketat vs. Oportunistik

Apabila anda mengkonfigurasi protokol ini pada penghala anda, anda mungkin akan menghadapi dua pilihan keselamatan. Mod ketat adalah yang paling ketat: jika penghala tidak dapat mengesahkan identiti pelayan DNS menggunakan sijil digital, ia hanya akan memutuskan sambungan. Ini adalah pilihan ideal jika anda tidak mahu mengambil sebarang risiko, walaupun ini bermakna jika pelayan gagal, anda akan kehilangan internet sehingga masalah diselesaikan.

Jika anda lebih suka mengelakkan gangguan, mod oportunistik adalah pilihan terbaik anda. Dalam mod ini, penghala akan cuba menggunakan sambungan yang disulitkan, tetapi jika pengesahan gagal atas apa jua sebab, ia akan kembali secara automatik kepada DNS tradisional yang tidak disulitkan. Pada asasnya, ia mengutamakan pemuatan laman web berbanding privasi sepenuhnya, sekali gus menghalang penyelesaian nama daripada berhenti sepenuhnya.

Panduan langkah demi langkah untuk penghala ASUS

Jika anda mempunyai penghala ASUS, perkara pertama yang perlu anda lakukan ialah menyemak sama ada firmware anda terkini, kerana ciri-ciri ini biasanya memerlukan versi yang lebih baharu daripada 3.0.0.4.386.4xxxx . Sekali sehari, log masuk ke antara muka web (biasanya melalui http://www.asusrouter.com) dengan kelayakan anda.

  1. Pergi ke menu WAN dan kemudian ke Sambungan Internet.
  2. Cari pilihan Protokol Privasi DNS dan pilih DNS melalui TLS (DoT).
  3. Gunakan menu lungsur turun pelayan untuk memilih penyedia yang serasi seperti Google, Cloudflare atau Quad9.
  4. Klik Tambah dan simpan perubahan.

Jika anda menggunakan firmware Asuswrt Merlin , prosesnya adalah serupa tetapi anda mempunyai lebih banyak fleksibiliti. Anda boleh mendayakan DNSSEC secara serentak untuk menambah lapisan pengesahan tambahan. Petua penting adalah mengkonfigurasi sekurang-kurangnya dua atau tiga pelayan DNS yang berbeza untuk mengelakkan rangkaian daripada tergendala jika salah satu daripadanya berhenti bertindak balas.

tp pemanjang pautan

Konfigurasi pada peranti TP-Link

Pada peranti TP-Link, sokongan berbeza-beza bergantung pada julat model. Walaupun model siri AX terkini menyokong kedua-dua DoH dan DoT, sesetengah model siri AC hanya menyokong DoH. Untuk mengkonfigurasinya, log masuk ke panel pentadbiran dan pergi ke Lanjutan, Rangkaian dan kemudian Internet.

Di sana anda boleh memilih antara tetapan privasi DNS dalam mod "Tiada", DoT atau DoH. TP-Link menawarkan butang yang sangat berguna yang dipanggil Kesan Pelayan DNS , yang menyemak secara langsung sama ada pelayan pilihan anda beroperasi sebelum menggunakan tetapan tersebut. Anda boleh memilih antara mod lalai atau mod Ultra Selamat , yang bersamaan dengan mod ketat yang disebut sebelum ini.

Kelebihan dan kemungkinan keburukan

Pelaksanaan teknologi ini membawa manfaat yang jelas, seperti mencegah serangan Man-in-the-Middle dan menghapuskan pengintipan ISP . Tambahan pula, persediaan agak mudah untuk mana-mana pengguna yang mempunyai pengetahuan asas yang ingin meningkatkan keselamatan digital mereka.

Walau bagaimanapun, ia tidak semuanya sempurna. Anda mungkin perasan sedikit peningkatan dalam kependaman , kerana proses penyulitan dan penyahsulitan mengambil masa yang lebih lama daripada DNS konvensional. Selain itu, jika anda mengkonfigurasi mod ketat dan pelayan DNS mempunyai masalah dengan sijilnya, anda mungkin mengalami ralat pemuatan pada semua halaman web anda.

Menyulitkan pertanyaan DNS merupakan langkah penting bagi sesiapa sahaja yang ingin mendapatkan semula kawalan ke atas data dalam talian mereka. Sama ada anda memilih budi bicara port 443 dengan DoH atau keteguhan port 853 dengan DoT, hasilnya ialah sambungan yang jauh lebih tahan terhadap pencerobohan dan pelayaran di mana sejarah carian anda bukan lagi buku terbuka untuk pihak ketiga.


Tambahkan sebagai sumber pilihan dalam Google