Jika anda menggunakan VPN (lihat Sokongan teknikal VPN pada WindowsJika anda sering mengubah suai tetapan rangkaian, anda mungkin pernah melihat pilihan seperti DNS khusus penyedia, resolusi bersepadu, DNS awam daripada Google atau Cloudflare, Handshake atau DNS tersuai seperti Pi-holePada pandangan pertama, ia kelihatan seperti tetapan lain, tetapi pilihan pelayan DNS mempunyai kesan yang serius terhadap privasi, keselamatan, prestasi dan juga laman web yang boleh anda lawati.
Dalam penggunaan seharian kita, kita biasanya membiarkan tetapan seperti berikut: DNS daripada ISP atau pembekal VPN sudah berjalanWalau bagaimanapun, bertukar kepada DNS tersuai (contohnya, menyediakan Pi-hole di rumah atau menggunakan perkhidmatan seperti Control-D) boleh memberi anda lebih banyak kawalan ke atas pelayaran anda, dengan mengorbankan risiko dan tanggungjawab tertentu. Adalah berbaloi untuk memahami apa yang dilakukan oleh DNS dan kelebihan serta kekurangan yang ada pada setiap alternatif.
Apakah DNS dan mengapa ia begitu penting?
Sistem Nama Domain (DNS) ialah "buku telefon" InternetIa menterjemahkan alamat yang boleh dibaca oleh manusia (seperti xataka.com atau kaspersky.com) kepada alamat IP berangka yang difahami oleh komputer. Tanpa terjemahan automatik ini, anda tidak akan dapat melayari internet dengan menaip nama domain; anda perlu mengingati nombor panjang untuk setiap laman web.
Pembekal Perkhidmatan Internet (ISP) anda biasanya menyediakan penghala dengan beberapa pelayan DNS yang telah dikonfigurasikan terlebih dahulu dikawal oleh pengendali itu sendiriSetiap kali anda menaip alamat web, peranti anda akan membuat pertanyaan kepada pelayan DNS untuk mencari alamat IP yang sepadan. Ini bukan sahaja penting untuk laman web dimuatkan, tetapi juga menentukan siapa yang boleh melihat pertanyaan anda dan siapa yang boleh menyekat atau memanipulasi permintaan tersebut.
Proses penyelesaian nama melibatkan beberapa jenis pelayan: a penyelesai rekursif yang menerima pertanyaan andaPelayan root, pelayan domain peringkat atas (TLD) (seperti .com atau .net), dan pelayan domain berwibawa akhirnya mengembalikan alamat IP yang betul. Dalam kebanyakan kes, sebahagian daripada maklumat ini disimpan dalam cache untuk mempercepatkan pertanyaan pada masa hadapan.
Apabila anda memasukkan domain ke dalam pelayar, sistem akan cuba menyelesaikannya terlebih dahulu dari cache setempat (komputer, sistem pengendalian, penyelesai)Jika ia tiada di sana, pertanyaan akan dihantar ke penyelesai rekursif, kemudian ke pelayan root, kemudian ke pelayan TLD, dan akhirnya ke pelayan berwibawa yang mengembalikan alamat IP akhir. Semua ini berlaku dalam milisaat, tetapi setiap lompatan merupakan permukaan serangan atau titik kawalan yang berpotensi.
Satu butiran penting ialah, secara lalai, DNS tradisional tidak menggabungkan penyulitanIni bermakna kedua-dua ISP anda dan mana-mana perantara yang mempunyai akses kepada trafik anda boleh melihat domain yang anda lawati, walaupun mereka tidak dapat melihat kandungan sebenar halaman jika anda menggunakan HTTPS. Reka bentuk ini memudahkan penapisan, pengesanan dan serangan jika sistem tidak dilindungi dengan betul.
Apa yang diketahui oleh orang yang mengawal DNS tentang anda?
Setiap permintaan DNS yang anda buat meninggalkan jejak. Pemilik pelayan DNS boleh melihat alamat IP yang anda gunakan untuk membuat pertanyaan dan domain yang anda cuba akses.Dengan pasangan data mudah itu (IP + domain + masa), profil tabiat melayari anda yang sangat halus sudah boleh dibina.
Perkhidmatan seperti Google Public DNS menyatakannya secara terbuka: Mereka menyimpan alamat IP anda buat sementara waktu (contohnya, 24-48 jam) dan menyimpan data penggunaan "tanpa nama" yang lain secara kekalDengan itu, mereka boleh menyusun statistik, menambah baik perkhidmatan… dan, dalam kes syarikat berasaskan pengiklanan, memperkayakan segmentasi mereka walaupun mereka berjanji untuk tidak mengaitkannya secara langsung dengan anda.
Penyedia DNS pihak ketiga yang lebih tertumpu pada privasi, seperti Cloudflare atau Quad9, mengiklankan diri mereka dengan mendakwa bahawa Mereka tidak merekodkan alamat IP anda secara kekal, mereka meminimumkan log dan mereka tidak menjual data kepada pengiklan.Tetapi perlu diingat bahawa secara teknikalnya Mereka mempunyai kuasa yang sama seperti pelayan DNS lain untuk melihat pertanyaan anda: kepercayaan bergantung pada dasar, ketelusan dan audit bebas mereka.
Tambahan pula, DNS merupakan titik kawalan biasa bagi kerajaan dan pengendali. Banyak sekatan laman web hanya digunakan... menafikan penyelesaian domain tertentu dalam DNS rasmi negara atau syarikat. Dengan menukar DNS anda, anda selalunya boleh memintas penapisan asas ini, walaupun dalam persekitaran yang sangat ketat, teknik penyekatan lain mungkin digabungkan.
Adalah penting untuk memahaminya Menggunakan DNS alternatif tidak menyembunyikan alamat IP anda atau menggantikan VPNDNS awam percuma tidak berfungsi sebagai rangkaian peribadi maya: laman web yang anda lawati masih akan melihat alamat IP sebenar anda dan ISP anda masih dapat melihat IP yang anda sambungkan, walaupun mereka tidak dapat melihat domain dengan jelas jika anda menggunakan teknologi moden tertentu. DNS ialah lapisan privasi dan keselamatan, tetapi ia bukanlah penyelesaian yang lengkap.
DNS ISP, DNS VPN atau DNS tersuai: pilihan biasa
Banyak penyedia VPN menawarkan beberapa konfigurasi DNS: Gunakan DNS anda sendiri, penyelesai bersepadu, Handshake, selenggara DNS luaran (Google, Cloudflare, dll.) atau tentukan DNS tersuai, seperti Pi-hole rumahSetiap pilihan mempunyai implikasi yang berbeza.
Apabila anda meninggalkan tetapan pada "miliknya sendiriSemua trafik DNS anda diselesaikan melalui pelayan yang dikawal oleh VPN tersebut. Ini mempunyai kelebihan bahawa pertanyaan bergerak dalam terowong yang disulitkan, menyembunyikan permintaan DNS daripada ISP anda dan mengurangkan kebocoran DNS, tetapi anda meletakkan semua kepercayaan anda pada penyedia VPN, yang boleh melihat domain yang anda akses semasa VPN aktif.
Jika anda memutuskan untuk menggunakan DNS luaran seperti Google (8.8.8.8), Cloudflare (1.1.1.1) atau lain-lainAnda boleh mendapatkan kelajuan dan perlindungan tambahan bergantung pada perkhidmatan yang anda pilih. Walau bagaimanapun, tanpa VPN, pertanyaan anda masih akan dihantar terus kepada penyelesai tersebut dan anda akan berkongsi sejarah domain anda dengan syarikat besar yang minatnya mungkin tidak selaras dengan privasi anda.
Pilihan "DNS sedia adaMendayakan "Gunakan DNS sistem" dalam VPN mengekalkan tetapan DNS sedia ada anda. Ini mudah, tetapi ia boleh menyebabkan kebocoran DNS jika klien VPN tidak memaksa penggunaan penyelesai sendiri atau menyulitkan pertanyaan tersebut. Dalam erti kata lain, anda mungkin fikir semuanya melalui VPN, tetapi permintaan domain anda masih pergi ke ISP anda.
The DNS tersuai (Contohnya, menunjuk ke Pi-hole atau pelayan awan anda sendiri) memberi anda kawalan maksimum: anda yang menentukan apa yang direkodkan, apa yang disekat dan bagaimana ia ditapis. Walau bagaimanapun, anda kemudiannya bertanggungjawab terhadap keselamatan, ketersediaan dan penyelenggaraannya, dan jika anda mendedahkannya secara cuai di internet, ia boleh menjadi pintu masuk untuk serangan.

Kelebihan menggunakan DNS tersuai (Pi-hole, Control D dan lain-lain)
Sediakan DNS tersuai, sama ada dengan Pi-hole pada rangkaian tempatan anda, pelayan anda sendiri dengan DNSSEC atau perkhidmatan terurus seperti Control-DIa menawarkan beberapa kelebihan berbanding menggunakan DNS lalai ISP atau beberapa DNS awam generik.
Kelebihan utama yang pertama ialah keupayaan untuk sekat ancaman di sumbernyaDNS moden dengan senarai sekatan terkini boleh menghalang peranti anda daripada menyelesaikan domain yang berkaitan dengan perisian hasad, pancingan data, penjahitan kripto atau pengiklanan berniat jahat. Memandangkan nama domain "buruk" tidak boleh diterjemahkan kepada alamat IP, sambungan tidak akan diwujudkan.
Pendekatan "pencegahan" ini menjangkakan apa yang akan dilakukan oleh antivirus tradisional, yang biasanya bertindak balas. apabila ancaman sudah berlaku dalam sistem andaDengan DNS penapisan, anda tidak akan bersentuhan dengan domain berbahaya yang diketahui, yang dapat mengurangkan risiko komputer rumah dan, yang paling penting, untuk rangkaian perniagaan dengan ramai pengguna.
Kedua, menggunakan DNS tersuai yang dioptimumkan dengan baik dapat meningkatkan prestasi. sekat iklan, penjejak dan sumber yang tidak diperlukan (dan, sebagai contoh, alih keluar iklan pada TV Pintar andaHalaman dimuatkan dengan lebih pantas, bilangan permintaan luaran dikurangkan, dan penggunaan lebar jalur berkurangan. Pada sambungan sederhana atau rangkaian dengan banyak peranti yang disambungkan, perbezaannya boleh menjadi sangat ketara.
Satu lagi kelebihan utama ialah privasi yang dipertingkatkan (lihat petua privasi dalam talian yang pentingPenyelesaian seperti Pi-hole atau perkhidmatan yang berfokus pada privasi boleh menghalang penjejak dan syarikat pengiklanan daripada mengumpul aktiviti penyemakan imbas anda melalui skrip dan domain penjejakan. Walaupun bukan penawar segala-galanya, ia dapat mengurangkan "petunjuk" yang berterusan kepada berpuluh-puluh rangkaian pengiklanan dengan ketara semasa anda melayari internet.
Akhir sekali, banyak pelayan DNS tersuai seperti Control D menawarkan persediaan yang agak mudah, dengan templat penapisan (cth., blok dewasa, permainan, rangkaian sosial, dsb.) dan pilihan untuk mengintegrasikan perkhidmatan ke dalam penggunaan berskala besar menggunakan RMM atau MDM dalam perusahaan. Ini memudahkan membawa lapisan keselamatan dan kawalan tersebut kepada berpuluh-puluh atau beratus-ratus peranti.
Risiko dan keburukan DNS tersuai
Sisi lain daripada syiling ini ialah DNS tersuai juga memperkenalkan titik kegagalan dan tanggungjawab baharuYang pertama adalah jelas: jika pelayan DNS anda tergendala, terlebih beban, atau anda mengkonfigurasinya dengan salah, anda boleh meninggalkan seluruh rangkaian anda tanpa akses internet yang jelas, kerana laman web akan berhenti menyelesaikan masalah walaupun sambungan anda berfungsi.
Jika anda mempercayai seorang pelayan DNS yang tidak diketahui atau meragukanRisikonya berganda. Pelayan DNS yang berniat jahat atau dikompromi boleh memanipulasi permintaan anda untuk mengalihkan anda ke laman web palsu (phishing), memasang perisian hasad atau memintas maklumat sensitif. Keracunan cache DNS atau rampasan pelayan DNS adalah teknik yang kerap digunakan oleh penyerang untuk mengalihkan trafik ke laman web yang mereka kawal.
Selain itu, DNS tersuai mungkin tidak mempunyai langkah perlindungan yang sama terhadap serangan DDoS atau infrastruktur berbanding penyedia utama. Serangan penafian perkhidmatan terhadap penyelesai anda boleh menggagalkan resolusi nama untuk semua pengguna yang bergantung padanya. Oleh itu, jika anda menyediakan DNS anda sendiri untuk perniagaan atau perkhidmatan kritikal, adalah dinasihatkan untuk menggunakannya dengan redundansi dan pada rangkaian yang mantap.
Satu lagi perkara penting ialah, jika anda tidak melaksanakan langkah-langkah seperti DNSSEC atau konfigurasi selamat, pelayan anda boleh diceroboh. terdedah kepada serangan keracunan cacheDalam kes ini, penjenayah memperdaya penyelesai untuk mempercayai bahawa nama domain yang sah sebenarnya menunjukkan alamat IP pelayan palsu. Mulai saat itu, semua pengguna yang membuat pertanyaan tentang domain akan menerima alamat yang dimanipulasi sehingga cache dikosongkan.
Akhir sekali, penapisan DNS yang sangat agresif terhadap iklan, penjejak atau kategori kandungan boleh menyebabkan positif palsu dan melanggar fungsi yang sahLaman web yang tidak dimuatkan dengan betul, perkhidmatan yang berhenti berfungsi atau kemas kini keselamatan yang tidak pernah tiba kerana domain mereka disekat. Pelarasan senarai dan semakan log yang betul adalah penting.

Ancaman khusus yang berkaitan dengan DNS dan cara untuk mengurangkannya
Oleh kerana infrastruktur DNS sangat penting, ia menjadi sasaran pelbagai serangan. Ini adalah yang paling biasa:
- Serangan DDoS (Penafian Perkhidmatan Teragih) terhadap pelayan DNS laman web atau pembekal. Dengan membedil pelayan dengan trafik berniat jahat, ia menepu sumbernya dan permintaan yang sah tidak lagi diproses, menyebabkan laman web "hilang" dari internet sepanjang tempoh serangan.
- TyposquattingIni melibatkan pendaftaran domain yang hampir sama dengan jenama terkenal, mengambil kesempatan daripada kesalahan taip pengguna. DNS yang tidak ditapis akan mengalihkan anda ke domain palsu ini jika anda salah mengejanya, dan dari situ, serangan pancingan data atau kecurian kelayakan boleh dilancarkan dengan sangat meyakinkan.
- Rampasan pendaftaran domain. Jika penyerang menjejaskan akaun pendaftar domain anda, mereka boleh mengubah rekod DNS dan menghalakannya ke pelayan yang mereka kawal, malah berpotensi mengubah pemilikan domain. Untuk mengurangkan risiko ini, adalah penting untuk menggunakan kata laluan yang kukuh, pengesahan dua faktor dan pendaftar dengan langkah keselamatan yang mantap.
- Keracunan cache DNS Mereka melangkah lebih jauh. Penyerang memasukkan data palsu untuk domain tertentu ke dalam cache pelayan DNS, supaya pertanyaan masa hadapan daripada pengguna yang tidak curiga diselesaikan menggunakan alamat IP palsu. Oleh kerana pelayar bergantung pada respons DNS, pengguna tanpa disedari boleh menemui salinan palsu bank mereka atau laman web yang sarat dengan perisian hasad.
Untuk mengurangkan risiko-risiko ini, Adalah disyorkan untuk menggunakan DNSSEC (sambungan keselamatan DNS)Sistem ini menambah tandatangan kriptografi pada respons DNS bagi memastikan data tidak diusik. Melengkapi ini dengan komunikasi yang disulitkan (DoT, DoH, VPN) dan dasar akses pelayan DNS yang ketat dapat mengurangkan kemungkinan rampasan atau keracunan dengan ketara.
Pelayan DNS awam dan swasta yang paling biasa
Selain pelayan DNS ISP atau VPN anda, anda mempunyai katalog yang luas Pelayan DNS percuma dan terbuka yang boleh anda konfigurasikan secara manual pada penghala, PC atau peranti mudah alih anda. Antara yang paling terkenal ialah:
- OpenDNS (208.67.222.222 dan 208.67.220.220). Salah satu perkhidmatan awam tertua, kini dimiliki oleh Cisco. Ia menawarkan versi berbayar dan versi percuma dengan kelajuan yang baik, ketersediaan tinggi, sekatan lalai laman web pancingan data dan pilihan kawalan ibu bapa.
- CloudFlare (1.1.1.1 dan 1.0.0.1). Memberi tumpuan kepada prestasi dan privasi. Ia berjanji untuk tidak menggunakan data anda untuk pengiklanan dan tidak menulis alamat IP anda ke cakera. Ia biasanya sangat cepat dan mudah untuk disediakan, tanpa terlalu banyak tambahan.
- DNS Awam Google (8.8.8.8 dan 8.8.4.4). Direka untuk pengguna yang kurang teknikal, dengan dokumentasi yang baik. Sebagai pertukaran untuk kemudahan penggunaan dan prestasi ini, ia mengekalkan log pelayaran tanpa nama dan alamat IP anda untuk masa yang terhad.
- Comodo Secure DNS (8.26.56.26 dan 8.20.247.20). Bertujuan untuk menyekat laman web berbahaya, perisian intip dan domain dengan pengiklanan yang berlebihan, bergantung pada pengalaman Comodo dalam bidang keselamatan.
- Quad9 (9.9.9.9 dan 149.112.112.112). Agak baharu, tetapi tertumpu pada menyekat domain berniat jahat menggunakan risikan ancaman daripada pelbagai sumber. Ia menawarkan keseimbangan yang baik antara keselamatan dan prestasi.
- Yandex. DNS (77.88.8.8 dan 77.88.8.1). Alternatif Rusia, dengan profil asas dan varian “Selamat” (77.88.8.88 dan 77.88.8.2) untuk menyekat laman web berbahaya dan “Keluarga” (77.88.8.7 dan 77.88.8.3) untuk menapis kandungan dewasa.
- Senarai Pelayan DNS AwamPangkalan data yang besar di mana anda boleh mencari pelayan DNS percuma di seluruh dunia, ditapis mengikut negara.
Apabila memilih antara meninggalkan DNS VPN anda, menggunakan pelayan awam atau menyediakan Pi-hole anda sendiri, faktor utama ialah menentukan siapa yang anda ingin percayai untuk melihat pertanyaan domain anda dan tahap kawalan yang anda perlukan terhadap penapisan, prestasi dan privasiDengan memahami kelebihan dan risiko setiap pilihan, lebih mudah untuk melaraskan tetapan mengikut keutamaan anda tanpa masalah keselamatan atau navigasi yang tidak dijangka.
