رفتن به محتوای اصلی
Koohestun
توضیح کوهستاندی‌ان‌اس رمزنگاری‌شدهگزارش تحلیلی· 8 دقیقه مطالعه· در فناوری

سازوکار دی‌ان‌اس رمزنگاری‌شده: چرا DNS over HTTPS جایگزین DNS over TLS می‌شود؟

دی‌ان‌اس (DNS) سنتی، تمام وب‌سایت‌هایی را که بازدید می‌کنید در معرض دید ارائه‌دهنده اینترنت شما قرار می‌دهد. اگرچه دو استاندارد رمزنگاری رقیب برای بستن این رخنه حریم خصوصی معرفی شدند، اما صنعت فناوری در حال همگرایی روی پروتکل DNS over HTTPS (DoH) است؛ چرا که این پروتکل، پرس‌وجوها را در دل ترافیک عادی وب پنهان می‌کند، هرچند که در مناطق در حال توسعه با افت شدید سرعت و تاخیر همراه است.

به قلم کاوان رامین

مدافعان حریم خصوصی 40%مدیران شبکه 35%ارائه‌دهندگان اینترنت 25%
مدافعان حریم خصوصی
استدلال می‌کنند که رمزنگاری دی‌ان‌اس روی پورت ۴۴۳ برای جلوگیری از نظارت انبوه ارائه‌دهندگان اینترنت و دولت‌ها بر عادات وب‌گردی کاربران ضروری است.
مدیران شبکه
معتقدند که DoH با کور کردن فایروال، کنترل‌های امنیتی ضروری سازمانی، فیلترینگ بدافزارها و سیاست‌های شبکه محلی را از کار می‌اندازد.
ارائه‌دهندگان اینترنت
ادعا می‌کنند که انتقال فرآیند تحلیل دی‌ان‌اس به غول‌های فناوری شخص ثالث، عملکرد محلی را کاهش داده و شبکه‌های توزیع محتوا را مختل می‌کند.

دیدگاه‌هایی که این گزارش پوشش نداده

  • دولت‌های اقتدارگرا که برای فایروال‌های ملی خود به دی‌ان‌اس وابسته‌اند
  • توسعه‌دهندگان نرم‌افزارهای کنترل والدین

وقتی یک مهندس شبکه در سال ۲۰۲۶ ترافیک یک روتر استاندارد سازمانی را زیر نظر می‌گیرد، افشاکننده‌ترین داده‌ها از محتوای فایل‌های رهگیری‌شده به دست نمی‌آید؛ بلکه از پورت ۵۳ نشأت می‌گیرد. هر بار که کاربری یک آدرس وب را در مرورگر خود تایپ می‌کند، دستگاه یک بسته اطلاعاتی متن ساده (UDP) را به شبکه می‌فرستد و از یک سرور تحلیلگر دی‌ان‌اس (DNS) می‌خواهد تا این نام قابل‌فهم برای انسان را به یک آدرس آی‌پی ترجمه کند. حتی اگر اتصال نهایی وب‌سایت با رمزنگاری‌های درجه‌نظامی ایمن شده باشد، آن پرس‌وجوی اولیه کاملاً قابل رویت است. هر کسی در مسیر شبکه — از مدیر وای‌فای کافی‌شاپ محلی گرفته تا ارائه‌دهنده اینترنت منطقه‌ای — می‌تواند دقیقاً ببیند چه دامنه‌ای درخواست شده است و قصد کاربر را پیش از شروع جلسه رمزنگاری‌شده ثبت کند.

این رخنه ساختاری که با نام آسیب‌پذیری کیونِیم (QNAME) شناخته می‌شود، بیش از سی سال است که به‌عنوان سازوکار اصلی نظارت در اینترنت عمل می‌کند. از آنجا که پرس‌وجوهای سنتی دی‌ان‌اس رمزنگاری‌نشده هستند، ارائه‌دهندگان اینترنت (ISP) به‌طور معمول آن‌ها را برای ساخت پروفایل‌های رفتاری جمع‌آوری می‌کنند، در حالی که دولت‌های اقتدارگرا از آن‌ها برای اعمال فایروال‌های ملی بهره می‌برند. کارگروه مهندسی اینترنت (IETF) متوجه شد که ایمن‌سازی وب نیازمند بستن این شکاف است؛ درکی که به توسعه دو استاندارد رمزنگاری رقیب منجر شد: DNS over TLS (DoT) و DNS over HTTPS (DoH). هر دو پروتکل به یک هدف بنیادین یعنی رمزنگاری پرس‌وجو دست می‌یابند، اما تفاوت‌های معماری آن‌ها جرقه درگیری تلخی را میان مدافعان حریم خصوصی و مدیران شبکه روشن کرده است.[1][2]

پروتکل DNS over TLS که در سال ۲۰۱۶ توسط IETF تحت سند RFC 7858 رسمی شد، رویکردی مستقیم به این مشکل دارد. این پروتکل یک تونل اختصاصی و پایدار TLS میان دستگاه کاربر و تحلیلگر دی‌ان‌اس برقرار می‌کند. تمام پرس‌وجوها از طریق این لوله رمزنگاری‌شده روی پورت ۸۵۳ جریان می‌یابند. برای مدیران شبکه، DoT یک مصالحه قابل‌قبول به شمار می‌رود. محتوای پرس‌وجوها از دید استراق‌سمع‌کنندگان منفعل پنهان می‌ماند، اما خود ترافیک به راحتی قابل شناسایی است زیرا از یک پورت مشخص و اختصاصی استفاده می‌کند. اگر یک فایروال سازمانی بخواهد سیاستی را اعمال کند که تمام دستگاه‌ها باید از تحلیلگر دی‌ان‌اس داخلی شرکت استفاده کنند، مدیر شبکه می‌تواند به سادگی ترافیک خروجی روی پورت ۸۵۳ را مسدود کرده و دستگاه‌ها را مجبور کند به شبکه محلی تحت‌نظارت بازگردند.[2]

پروتکل DNS over HTTPS که دو سال بعد در سند RFC 8484 تعریف شد، رویکردی کاملاً متفاوت و مبتنی بر پنهان‌کاری اتخاذ می‌کند. DoH به جای ایجاد یک کانال اختصاصی، پرس‌وجوی دی‌ان‌اس را درون یک درخواست استاندارد HTTP می‌پیچد و آن را روی پورت ۴۴۳ — دقیقاً همان پورتی که برای تمام ترافیک امن وب استفاده می‌شود — ارسال می‌کند. برای یک ناظر خارجی، یک پرس‌وجوی DoH از نظر ریاضی با بارگذاری یک صفحه وب استاندارد، دریافت یک تصویر یا استریم یک ویدیو توسط کاربر غیرقابل تشخیص است. از آنجا که این پروتکل به شکلی یکپارچه با نویز پس‌زمینه اینترنت ترکیب می‌شود، مسدود کردن DoH نیازمند مسدود کردن تمام ترافیک HTTPS است که عملاً وب مدرن را از کار می‌اندازد. این ویژگی، DoH را در برابر سانسور بسیار مقاوم می‌کند، اما مدیران شبکه‌های محلی را کاملاً کور می‌سازد.[1]

پروتکل DNS over TLS از یک پورت اختصاصی استفاده می‌کند، در حالی که DNS over HTTPS پرس‌وجوها را در دل ترافیک استاندارد وب پنهان می‌سازد.

صنعت فناوری قاطعانه تمام‌قد پشت این رویکرد پنهان‌کارانه ایستاده است. فروشندگان بزرگ مرورگرها، از جمله گوگل کروم، موزیلا فایرفاکس و مایکروسافت اج، DoH را به‌صورت بومی ادغام کرده‌اند و اغلب آن را به‌طور پیش‌فرض برای کاربران در ایالات متحده و اروپا فعال می‌سازند. این شرکت‌ها با انتقال فرآیند تحلیل دی‌ان‌اس به داخل خود مرورگر، پشته شبکه سیستم‌عامل را به‌طور کامل دور می‌زنند. این تغییر، قابلیت رویت‌پذیری رفتار کاربران را از ارائه‌دهندگان اینترنت سلب می‌کند و مانع از آن می‌شود که آن‌ها از داده‌های دی‌ان‌اس درآمدزایی کنند یا مسدودسازی محتوا با حکم دادگاه را به راحتی اجرا نمایند. در نتیجه، ISPها به اصلی‌ترین مخالفان استقرار DoH تبدیل شده‌اند و استدلال می‌کنند که هدایت پرس‌وجوها به تحلیلگرهای شخص ثالث مانند کلادفلر (Cloudflare) یا گوگل، عملکرد را کاهش داده و شبکه‌های توزیع محتوای محلی را مختل می‌کند.

صنعت فناوری قاطعانه تمام‌قد پشت این رویکرد پنهان‌کارانه ایستاده است.

انتقاد مهندسی اصلی به دی‌ان‌اس رمزنگاری‌شده همواره مسئله تاخیر بوده است. دی‌ان‌اس سنتی روی پورت ۵۳ بر مبنای زمان رفت‌وبرگشت صفر (0-RTT) عمل می‌کند؛ کلاینت یک بسته UDP شلیک می‌کند و پاسخی فوری می‌گیرد. اما رمزنگاری نیازمند مذاکره است. پروتکل DNS over TLS به یک دست‌تکانی TCP و به دنبال آن یک دست‌تکانی TLS نیاز دارد که پیش از ارسال اولین پرس‌وجو، دو رفت‌وبرگشت کامل را اضافه می‌کند. پروتکل DNS over HTTPS لایه دیگری نیز می‌افزاید و بار داده را در قالب‌بندی HTTP می‌پیچد که از نظر تاریخی به سه رفت‌وبرگشت نیاز داشت. در سیستمی که ادراک انسان متوجه تاخیرهای بالای ۱۰۰ میلی‌ثانیه می‌شود، افزودن بار پردازشی رمزنگاری به تک‌تک درخواست‌های وب، تهدیدی بود که می‌توانست اینترنت را به شدت کند و تنبل جلوه دهد.

با این حال، داده‌های عملکرد در دنیای واقعی تا حد زیادی استدلال تاخیر را برای کاربران در شبکه‌های بهینه‌شده رد کرده است. اندازه‌گیری‌های انجام‌شده توسط شرکت هوش شبکه ThousandEyes نشان داد که پیاده‌سازی DoH توسط کلادفلر میانگین زمان تحلیلی برابر با ۲۵.۲ میلی‌ثانیه را ثبت کرده است، در مقایسه با ۲۳.۴ میلی‌ثانیه برای سرویس رمزنگاری‌نشده Do53 آن. این جریمه ۱.۸ میلی‌ثانیه‌ای برای کاربران انسانی کاملاً غیرقابل‌درک است. این برابری از طریق تسهیم‌سازی اتصالات به دست می‌آید. هنگامی که اتصال اولیه HTTP/2 یا HTTP/3 برقرار شد، مرورگر تونل امن را باز نگه می‌دارد و اجازه می‌دهد صدها پرس‌وجوی دی‌ان‌اس بعدی از طریق همان لوله موجود و بدون تکرار دست‌تکانی رمزنگاری شلیک شوند.[3]

تاخیر ناشی از DNS over HTTPS در شبکه‌های بهینه‌شده ناچیز است، اما در مناطقی که فاقد زیرساخت مناسب هستند، به شدت دردسرساز می‌شود.

اما این عملکرد بی‌نقص، به شدت به زیرساخت‌های متراکم و محلی وابسته است. بار پردازشی حریم خصوصی DoH یک ثابت پروتکلی مشخص نیست؛ بلکه به شدت واپس‌گرایانه است. یک مطالعه اندازه‌گیری جهانی گسترده که توسط مرکز اطلاعات شبکه آسیا و اقیانوسیه (APNIC) در فوریه ۲۰۲۲ منتشر شد، اختلاف عظیمی را در عملکرد دی‌ان‌اس رمزنگاری‌شده بر اساس ثروت منطقه‌ای افشا کرد. در حالی که کاربران در آمریکای شمالی و اروپای غربی شاهد تاخیرهای ناچیزی هستند، دست‌تکانی رمزنگاری در مناطقی که نقاط حضور (PoP) پراکنده و کمیاب‌اند، به شدت متورم می‌شود. پژوهشگران APNIC به یک واقعیت تلخ اشاره کردند: «مصرف‌کنندگان در اقتصادی با تولید ناخالص داخلی پایین، دو برابر بیشتر از مصرف‌کنندگان در اقتصادی با تولید ناخالص داخلی بالا، احتمال دارد با کندی سرعت مواجه شوند.»[4]

در مناطقی که از نظر زیرساختی فقیرترین هستند، این ارتقای نظری حریم خصوصی به یک گلوگاه عملکردی تبدیل می‌شود. داده‌های APNIC نشان داد که در اقتصادهای رده‌پایین، میانه زمان‌های تحلیل DoH به بیش از ۱۰۰۰ میلی‌ثانیه جهش یافته است — یک ثانیه کامل تاخیر فقط برای ترجمه نام دامنه، پیش از آنکه حتی بارگذاری داده‌های واقعی وب‌سایت آغاز شود. وقتی کاربری در این مناطق روی لینکی کلیک می‌کند، مرورگر باید یک اتصال TCP و یک دست‌تکانی TLS را با تحلیلگری مذاکره کند که ممکن است در قاره‌ای دیگر قرار داشته باشد. سرعت نور و واقعیت‌های مسیریابی جهانی، یک جریمه ۱.۸ میلی‌ثانیه‌ای را به تاخیری فلج‌کننده تبدیل می‌کنند و کاربران را مجبور می‌سازند میان حریم خصوصی و قابلیت استفاده یکی را انتخاب کنند.[4]

فراتر از شکاف عملکردی جغرافیایی، DoH با مقاومت شدیدی از سوی تیم‌های امنیت سازمانی مواجه است. شبکه‌های شرکتی برای مسدود کردن دامنه‌های بدافزار، جلوگیری از حملات فیشینگ و توقف نشت داده‌ها، به فیلترینگ دی‌ان‌اس متکی هستند. از آنجا که DoH تحلیلگر دی‌ان‌اس شبکه محلی را دور می‌زند و ترافیک را رمزنگاری می‌کند، تجهیزات امنیتی سنتی نمی‌توانند پرس‌وجوها را بازرسی کنند. لپ‌تاپ آلوده یک کارمند می‌تواند از DoH استفاده کند تا بی‌سروصدا آدرس آی‌پی یک سرور فرمان‌دهی و کنترل را درخواست کند، و فایروال سازمانی تنها یک اتصال استاندارد HTTPS به ارائه‌دهنده بزرگی مانند گوگل یا کلادفلر را خواهد دید. برای بازپس‌گیری کنترل، بسیاری از سازمان‌ها به استقرار ایجنت‌های نرم‌افزاری مستقیماً روی ماشین‌های کارمندان متوسل شده‌اند تا پرس‌وجوها را پیش از رمزنگاری شدن رهگیری کنند.

تیم‌های امنیت سازمانی برای مسدود کردن بدافزارها و اعمال سیاست‌های شبکه، به قابلیت رویت‌پذیری دی‌ان‌اس وابسته‌اند.

حتی با استقرار کامل DoH، یک رخنه ثانویه حریم خصوصی در خود دست‌تکانی TLS باقی می‌ماند. وقتی یک مرورگر به یک وب‌سایت امن متصل می‌شود، باید با استفاده از افزونه نشانگر نام سرور (SNI) به سرور بگوید که کدام گواهینامه را ارائه دهد. از نظر تاریخی، فیلد SNI به‌صورت متن ساده منتقل می‌شد، به این معنی که حتی اگر پرس‌وجوی دی‌ان‌اس توسط DoH پنهان شده بود، ISP همچنان می‌توانست نام دامنه را در طول اتصال بعدی TLS بخواند. برای بستن این آخرین راه گریز، IETF پروتکل Encrypted Client Hello (ECH) را توسعه داد که داده‌های SNI را با استفاده از یک کلید عمومی به‌دست‌آمده از طریق پرس‌وجوی DoH رمزنگاری می‌کند. وقتی DoH و ECH با هم استفاده شوند، مسیر شبکه نسبت به مقصد کاربر کاملاً کور می‌شود.

گذار به دی‌ان‌اس رمزنگاری‌شده، مهم‌ترین تغییر معماری در حریم خصوصی اینترنت از زمان پذیرش همگانی HTTPS به شمار می‌رود. اگرچه DNS over TLS راه‌حل مهندسی تمیزتری ارائه می‌داد، اما چرخش صنعت به سمت DNS over HTTPS نشان می‌دهد که اکنون پنهان‌کاری بر همکاری اولویت دارد. فروشندگان مرورگرها با پنهان کردن درخواست‌های زیرساختی در دل ترافیک برنامه‌ها، با موفقیت اپراتورهای شبکه را دور زده‌اند. چالش باقی‌مانده کاملاً فیزیکی است: تا زمانی که شبکه‌های پردازش لبه متراکم در اقتصادهای در حال توسعه گسترش نیابند، حریم خصوصی رمزنگاری‌شده‌ای که DoH ارائه می‌دهد، همچنان یک کالای لوکس باقی خواهد ماند که صرفاً به مناطقی با زیرساخت‌های پشتیبان اختصاص دارد.

نکات کلیدی

  1. دی‌ان‌اس سنتی درخواست‌های وب‌سایت را به‌صورت متن ساده ارسال می‌کند و به اپراتورهای شبکه اجازه می‌دهد تاریخچه وب‌گردی را ثبت کنند.
  2. پروتکل DNS over TLS (DoT) پرس‌وجوها را روی یک پورت اختصاصی رمزنگاری می‌کند و همچنان امکان نظارت را برای فایروال‌های سازمانی حفظ می‌کند.
  3. پروتکل DNS over HTTPS (DoH) پرس‌وجوها را در دل ترافیک استاندارد وب پنهان می‌کند و کنترل‌های شبکه محلی را به‌طور کامل دور می‌زند.
  4. در حالی که DoH در شبکه‌های بهینه‌شده تاخیر ناچیزی اضافه می‌کند، بار پردازشی رمزنگاری آن در مناطقی با زیرساخت ضعیف باعث تاخیرهای شدید می‌شود.

اصطلاحات کلیدی

آسیب‌پذیری کیونِیم (QNAME)
نقص ساختاری در دی‌ان‌اس سنتی که در آن نام دامنه درخواستی به‌صورت متن ساده منتقل می‌شود و به هر کسی در شبکه اجازه می‌دهد ببیند کاربر از چه وب‌سایت‌هایی بازدید می‌کند.
پورت ۵۳
پورت استاندارد شبکه که برای پرس‌وجوهای سنتی و رمزنگاری‌نشده دی‌ان‌اس استفاده می‌شود.
پورت ۴۴۳
پورت استاندارد شبکه که برای تمام ترافیک امن وب (HTTPS) استفاده می‌شود و DoH از آن برای پنهان کردن پرس‌وجوهای دی‌ان‌اس بهره می‌برد.
تسهیم‌سازی (Multiplexing)
یکی از ویژگی‌های پروتکل‌های مدرن HTTP که اجازه می‌دهد چندین درخواست (مانند پرس‌وجوهای بعدی دی‌ان‌اس) روی یک اتصال برقرارشده واحد ارسال شوند و تاخیرهای تکراری را حذف می‌کند.
نشانگر نام سرور (SNI)
افزونه‌ای در پروتکل TLS که نام میزبان وب‌سایت درخواستی را به‌صورت متن ساده در طول راه‌اندازی اولیه اتصال امن منتقل می‌کند.

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

مدافعان حریم خصوصی 40%مدیران شبکه 35%ارائه‌دهندگان اینترنت 25%
  1. [1]Internet Engineering Task Forceمدافعان حریم خصوصی

    RFC 8484: DNS Queries over HTTPS (DoH)

    مطالعه در Internet Engineering Task Force
  2. [2]Internet Engineering Task Forceمدافعان حریم خصوصی

    RFC 7858: Specification for DNS over Transport Layer Security (TLS)

    مطالعه در Internet Engineering Task Force
  3. [3]ThousandEyesمدیران شبکه

    DNS over HTTPS Performance

    مطالعه در ThousandEyes
  4. [4]APNICارائه‌دهندگان اینترنت

    Measuring the performance of DNS-over-HTTPS

    مطالعه در APNIC
  5. [5]تیم سردبیری کوهستانمدافعان حریم خصوصی

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.