Když změníte DNS na vlastní DNS servery, neděláte jen drobné technické úpravy: upravujete, kdo vidí vaše požadavky, jak jsou domény rozpoznávány a jaké filtry nebo ochranu máte k dispozici při prohlížení. Proto před přechodem z VPN nebo DNS poskytovatele internetových služeb na službu Pi-hole, Cloudflare nebo jakoukoli jinou je vhodné plně pochopit, co to obnáší.
Technologie DNS se navíc výrazně vyvinula: objevily se šifrované protokoly jako DNS-over-HTTPS , spolu s vysoce optimalizovanými veřejnými službami, soukromými řešeními pro firmy a pokročilými možnostmi, jako je DNS Handshake nebo rozlišení integrované přímo do VPN. To vše nabízí značné výhody… ale také rizika a nuance, které je třeba pochopit, aby se předešlo negativnímu dopadu.
Co je DNS a proč je tak důležité?
Systém doménových jmen neboli DNS funguje jako adresář internetu : když zadáte URL adresu, jako je xataka.com nebo redeszone.net, váš prohlížeč odešle tuto adresu na server DNS, který ji transformuje na IP adresu, aby vaše zařízení vědělo, ke kterému konkrétnímu serveru se má připojit.
Váš router je obvykle nakonfigurován s DNS servery vašeho poskytovatele internetových služeb , takže všechny dotazy procházejí nejprve jeho infrastrukturou. To znamená, že poskytovatel vidí, které domény překládáte, a v mnoha zemích se právě zde implementují vládou nařízené blokování nebo cenzura , a to jednoduše tím, že se zabrání správnému překladu těchto adres.
Samotný protokol DNS je velmi starý a vznikl bez šifrování . Požadavky se odesílají v prostém textu, což znamená, že kdokoli, kdo vidí provoz (váš poskytovatel internetových služeb, VPN, napadená síť Wi-Fi nebo dokonce útočník na cestě), jej může kontrolovat, zaznamenávat nebo manipulovat. Navíc, protože ve výchozím nastavení neexistuje žádné silné ověření, je relativně snadné zfalšovat servery DNS a přesměrovat vás na falešné webové stránky určené ke krádeži dat nebo instalaci malwaru.
Proto se objevilo tolik alternativ: veřejné, soukromé, zabezpečené, filtrované DNS nebo integrované do VPN , které se snaží zlepšit rychlost, soukromí a zabezpečení ve vztahu k serverům operátora.
Jaká data mohou vidět vlastníci DNS?
Klíčovým bodem, který je často nepochopen, je, že samotné DNS servery neskrývají vaši IP adresu ani nešifrují veškeré vaše prohlížení. Nejedná se o VPN. Když používáte DNS server třetí strany, stále vidí minimálně IP adresu, ze které provádíte dotazy, a ke kterým doménám se pokoušíte přistupovat.
Vlastník služby může zaznamenávat všechny DNS požadavky procházející jeho servery: dotazované domény, časová razítka, původní IP adresu a v mnoha případech na tato data aplikovat statistickou nebo komerční analýzu. Některé společnosti, jako například Google se svým Google Public DNS, ve svých zásadách jasně uvádějí, že původní IP adresu ukládají po omezenou dobu (například 24 nebo 48 hodin) a trvale uchovávají anonymizovaná data o používání související s prohlížecími návyky.
V praxi to znamená, že změníte, komu důvěřujete : pokud přestanete používat DNS svého poskytovatele internetových služeb a přejdete na DNS od Googlu, Cloudflare nebo jiného poskytovatele, váš poskytovatel internetových služeb ztratí část přímého přehledu o dotazech DNS, ale nový poskytovatel ho získá. Proto se objevily služby propagované jako zaměřené na soukromí, které slibují, že nebudou data používat k reklamě a minimalizují zaznamenávání dat.
Pokud ve své síti používáte vlastní DNS s pi-hole technologií, situace se změní: dotazy jsou řešeny prostřednictvím vašeho lokálního serveru, který je obvykle přeposílá na odchozí DNS (například Cloudflare). Vy si ponecháváte kontrolu nad interním protokolováním a filtrováním, ale konečný DNS server, který požadavek přijímá, může dotazy také vidět, i když často vidí pouze IP adresu vašeho routeru nebo zprostředkujícího serveru, nikoli IP adresu každého jednotlivého zařízení.
DNS poskytovatele internetových služeb, DNS VPN a vlastní DNS: typické možnosti
Mnoho moderních VPN služeb nabízí několik možných konfigurací DNS, z nichž každá má své specifické výhody a nevýhody . Mezi nejběžnější patří:
- Vlastní DNS VPNVPN spravuje interní DNS server a šifruje všechny dotazy v tunelu. Váš poskytovatel internetových služeb vidí pouze to, že jste připojeni k VPN, ale ne to, které domény překládáte. Výhodou je, že Máte ochranu soukromí před operátorem A vyhnete se mnoha regionálním blokům. Nevýhodou je, že pak máte plnou důvěru v VPN, která vidí všechny vaše dotazy.
- Integrované řešení VPNPodobné jako v předchozím případě, ale někdy poskytovatel implementuje vlastní mechanismy rozlišení, ukládání do mezipaměti nebo filtrování, takže Snažte se minimalizovat používání externích DNS serverů.Zlepšuje dobu odezvy a snižuje externí filtrování, i když zvyšuje závislost na infrastruktuře poskytovatele.
- Handshake DNSJedná se o decentralizovaný systém pojmenování založený na technologii podobné blockchainu. Používá alternativní jmenný prostor a je určen pro odolávat cenzuře a vyhýbat se centralizované kontrole domén. Nabízí větší suverenitu a odolnost vůči blokování, ale může způsobit problémy s kompatibilitou, výkonem a přijetím, protože mnoho služeb a sítí jej nativně nerozpoznává.
- Používejte stávající DNS (Google, Cloudflare atd.)VPN jednoduše přesměruje vaše požadavky na známé veřejné servery. Ty jsou obvykle velmi rychlé. Nabízejí určité záruky transparentnosti a podporují moderní protokoly (DoH, DoT), ale opět svěřujete svá prohlížená data velkým společnostem.
- Vlastní DNS (pi-hole, vlastní DNS atd.)Uživatel si definuje vlastní DNS server, například Pi-hole, která blokuje reklamy a trackeryDíky tomu máte obrovskou kontrolu nad tím, které domény jsou rozpoznávány a které blokovány. Na oplátku si to musíte spravovat sami a pečlivě vybírat, kterému upstreamovému DNS serveru budete přeposílat dotazy, které nejsou v mezipaměti.
Pokud jste si vždycky nechali nastavení VPN na „používat vlastní DNS“, upřednostňovali jste pohodlí a ochranu ze strany svého poskytovatele internetových služeb , ale obětovali jste blokování reklam na úrovni sítě a vlastní rozlišení DNS. Přechod na Pi-hole nebo jiný vlastní DNS vám dává mnohem větší flexibilitu, ale také znamená větší technickou odpovědnost a uvědomělejší přístup k ochraně soukromí.
Nejznámější veřejné a bezplatné DNS servery
Kromě DNS serverů poskytovaných vaším poskytovatelem internetových služeb nebo VPN existuje rozsáhlý ekosystém bezplatných veřejných DNS serverů , ke kterým se může připojit jakýkoli uživatel. Mnohé z nich slibují vyšší rychlosti, lepší soukromí nebo další vrstvy zabezpečení. Mezi nejvýznamnější patří:
- Nechráněný (208.67.222.222 a 208.67.220.220): je jednou z nejstarších veřejných DNS služeb, v současné době vlastněnou společností Cisco. Má Bezplatná verze s dobrým výkonemblokování phishingových webových stránek a možnosti rodičovské kontroly. Zaměřují se především na bezpečnost a filtrování obsahu.
- Cloudflare (1.1.1.1 a 1.0.0.1): zaměřuje se na Maximální rychlost a soukromíSlibuje, že vaše data nebude používat k reklamě a že nebude trvale ukládat vaši IP adresu na disk. Nemá tolik filtrovacích „doplňků“ jako některé jiné, ale je oblíbený mezi těmi, kteří hledají rychlost a dobré záruky soukromí.
- Google Public DNS (8.8.8.8 a 8.8.4.4): zaměřené na uživatele všech úrovní s velmi přehlednou dokumentací. Je velmi stabilní a snadno se nastavuje, ale méně soukromá než Cloudflare, protože ukládá určitá anonymizovaná data o prohlížení, ačkoli tvrdí, že původní IP adresu smaže do 24–48 hodin.
- Norton ConnectSafe (199.85.126.10 a 199.85.127.10): nabízí Bezplatný DNS s filtrováním phishingu, podvodných webových stránek a malwarupomocí bezpečnostních databází Norton. Jeho konfigurace může být pro netechnické uživatele poněkud složitější, protože vyžaduje výběr konkrétních úrovní ochrany.
- Comodo Secure DNS (8.26.56.26 a 8.20.247.20): také zaměřené na bezpečnost. Pokusy o blokování škodlivé domény, spyware a webové stránky plné reklamyJe to další zajímavá možnost pro ty, kteří hledají ochranu, aniž by museli spravovat své vlastní seznamy blokovaných adres.
- Quad9 (9.9.9.9 a 149.112.112.112): relativně nedávné, ale velmi zaměřené na detekovat a blokovat škodlivé doményVyužívá řadu veřejných i soukromých zdrojů informací o hrozbách k udržování aktuálních seznamů nebezpečných domén. Vyznačuje se také vysokým výkonem.
- Yandex. DNS (77.88.8.8 a 77.88.8.1): Toto je ruská alternativa k ekosystému veřejného DNS velkých společností. Nabízí několik profilů: Základní, „Bezpečné“ pro blokování nebezpečných webových stránek a „Rodinné“ pro filtrování obsahu pro dospělékaždý s vlastními páry IP adres.
- Seznam veřejných DNS serverů: je databáze s stovky veřejných DNS serverů z celého světa, které lze filtrovat podle země. Je to užitečné pro experimentování nebo pro velmi specifické situace, i když kvalita, soukromí a spolehlivost jednotlivých serverů se mohou značně lišit.
Než se rozhodnete pro málo známý veřejný DNS, je vhodné zkontrolovat jeho reputaci a zásady ochrany osobních údajů , protože špatně spravovaná nebo škodlivá služba by mohla zaznamenávat nebo dokonce manipulovat s vašimi dotazy.
Zabezpečení a zranitelnosti klasického DNS protokolu
Tradiční DNS funguje tak, že odesílá nešifrované dotazy z vašeho počítače přes router na primární DNS server. Pokud primární server nedokáže přeložit název domény, bude odesílat rekurzivní dotazy na servery vyšší úrovně (například TLD nebo kořenové servery), dokud neobdrží odpověď. Pokud primární server neodpoví, použije se sekundární DNS server.
Během celého tohoto procesu mohou být požadavky monitorovány nebo zachycovány. V základním protokolu není žádné šifrování ani silné ověřování , takže útočník s přístupem k síti může zachytit provoz DNS, upravit jej, odpovědět falešnými IP adresami nebo se vydávat za legitimní server. To vás může dovést na stránky, které napodobují banky, e-mailové platformy nebo internetové obchody, aby ukradly přihlašovací údaje nebo distribuovaly malware.
Tyto zranitelnosti zneužívají jak kyberzločinci, tak i aktéři, kteří zavádějí cenzuru nebo hromadné filtrování na národní úrovni . Blokování domény na úrovni DNS je jednoduché a velmi efektivní, protože většina uživatelů se neobtěžuje měnit výchozí nastavení na svém routeru nebo zařízení.
V této souvislosti se objevily protokoly a řešení jako DNS-over-HTTPS (DoH) a DNS-over-TLS (DoT) , které se snaží posílit soukromí a integritu požadavků DNS a přiblížit je tak úrovni zabezpečení HTTPS.
DNS-over-HTTPS (DoH) a DNS-over-TLS (DoT): jak zlepšují soukromí
DNS-over-HTTPS v podstatě spočívá v odesílání DNS dotazů zapouzdřených v HTTPS provozu . Jinými slovy, vaše požadavky na rozlišení putují šifrovaně, stejně jako když navštívíte zabezpečenou webovou stránku. Používají se metody HTTP, jako je GET nebo POST, navazují se plná TLS připojení a obsah DNS dotazu je v tomto tunelu chráněn.
Hlavní výhodou je, že díky end-to-end šifrování nemohou třetí strany snadno číst nebo manipulovat s požadavky. Operátor nebo někdo, kdo se připojuje k veřejné Wi-Fi síti, vidí, že se připojujete k serveru DoH, ale nevidí, na které domény se dotazujete. Selektivní blokování domén pomocí hloubkové kontroly paketů je také obtížnější, protože provoz se na první pohled jeví jako běžný webový provoz HTTPS.
DNS-over-TLS (DoT) používá podobný přístup, ale místo HTTP navazuje vyhrazenou relaci TLS pro provoz DNS , obvykle na vyhrazeném portu (853). Cílem je opět šifrovat a ověřovat komunikaci DNS, čímž se snižuje riziko odposlechu a manipulace.
Mnoho veřejných služeb, jako je Google Public DNS nebo Cloudflare (1.1.1.1), již nabízí koncové body kompatibilní s DoH a DoT, které mohou operační systémy, prohlížeče a aplikace podporující tyto protokoly využít k výraznému zlepšení soukromí dotazů.
Navzdory těmto výhodám však DoH a DoT nejsou zázračným řešením . Některé výzvy přetrvávají:
- Experimentální stav a nerovná kompatibilitaPodpora se postupně integruje již poměrně dlouho. Firefox byl jedním z prvních prohlížečů, které stabilně podporovaly DoH, a Android (počínaje verzí 9) začal podporovat DNS šifrované na úrovni systému. Jiná prostředí, zejména starší systémy, domácí routery a mnoho aplikací, na to ještě nejsou připravena.
- Změny infrastrukturyMasové přijetí těchto protokolů zahrnuje úpravy sítí, zařízení a služeb na nízké úrovni. Mnoho organizací dosud neaktualizovalo svou infrastrukturu, což může vést k nekompatibilitě nebo problémům s výkonem, pokud je jejich používání vynuceno bez řádného plánování.
- Závislost na několika málo dodavatelíchV praxi se většina DoH/DoT provozu nakonec soustředí na několik velmi velkých poskytovatelů (Google, Cloudflare atd.), což zvyšuje obavy z centralizace a koncentrace dati když je obsah dotazů během přenosu šifrován.
- Riziko chybné implementaceChyba konfigurace nebo zranitelnost v softwaru, který spravuje DoH/DoT Může to ohrozit bezpečnost a záruky soukromí, čímž se dotazy stávají odhalenými nebo manipulovatelnými.
Pro ty, kteří chtějí používat šifrované DNS, i když je jejich systém ve výchozím nastavení nepodporuje, existují možnosti, jako jsou zabezpečené VPN, které zapouzdřují všechny požadavky DNS , proxy servery DoH/DoT nainstalované na samotném zařízení nebo specifické aplikace, jako je Cloudflare (1.1.1.1) pro Android a iOS, které vynucují použití zabezpečeného DNS na mobilním zařízení.
Privátní a přizpůsobené DNS: Pi-hole, vlastní servery a obchodní řešení
Kromě velkých veřejných poskytovatelů se mnoho jednotlivců a společností rozhoduje pro zřízení vlastních privátních DNS serverů nebo pro použití řešení, jako je pi-hole, která fungují jako „chytré filtry“ na úrovni sítě.
V podnikovém prostředí umožňuje privátní DNS centralizovanou správu všech interních jmen v rámci organizace (servery, aplikace, intranety), aplikaci specifických bezpečnostních a filtrovacích zásad, zlepšenou odolnost (s replikací, vyvažováním zátěže atd.) a sníženou závislost na třetích stranách. Nabízí také možnost protokolovat všechny interní dotazy pro účely auditu a diagnostiky, což poskytuje větší kontrolu nad tím, kde jsou data uložena a kdo k nim přistupuje.
Pro domácí uživatele nebo malé firmy funguje vlastní Pi-hole DNS jako blokátor reklam a trackerů v celé síti. Místo instalace rozšíření do každého prohlížeče se lokální DNS server stará o domény spojené s reklamou, rušivou analytikou nebo malwarem, které se nemohou přeložit.
- Zrychluje načítání stránky tím, že se nestahuje tolik nepotřebných zdrojů.zejména těžké bannery nebo sledovací skripty.
- Snižuje spotřebu šířky pásmaTo je velmi zajímavé v omezených nebo sdílených připojeních mezi mnoha zařízeními.
- Poskytuje větší soukromítím, že mnoha sledovacím nástrojům brání ve shromažďování dat o vašem prohlížení.
Správa privátního DNS však s sebou nese odpovědnosti a potenciální problémy : udržování seznamů aktualizovaných, vyhýbání se falešným poplachům, které narušují legitimní webové stránky, zajištění ochrany a správné konfigurace serveru nebo pečlivý výběr „upstream“ DNS, na který jsou přeposílány dotazy neznámé vašemu serveru.
V případě moderních řešení, jako je Control D, se nabízí kombinace bezpečného a vysoce konfigurovatelného DNS , která umožňuje:
- Blokujte bezpečnostní hrozby přímo při rozlišení doményvčetně webů se známým malwarem, phishingových kampaní nebo webů, které provozují skripty pro kryptojacking.
- Zlepšete výkon blokováním reklam a trackerů, podobně jako pí-díra, snižuje přetížení stránky a nasycení sítě.
- Posílení soukromí zamezením hromadného sledování reklamy, a to díky proaktivnímu blokování sledovacích domén a invazivní analytice.
- Usnadnění implementace ve velkém měřítku, a to jak na jednotlivých zařízeních, tak v podnikových sítích, s integrací s nástroji pro vzdálenou správu (RMM) nebo správu mobilních zařízení (MDM).
Tyto moderní DNS systémy, zaměřené na éru kybernetických hrozeb, přijímají „preventivní“ filozofii: jednají ještě před navázáním HTTP/S spojení a filtrují nebezpečné domény již od samotné vrstvy rozpoznávání, místo aby veškerou práci nechaly na antivirech a firewallech, které reagují po infekci.
Rychlost, výkon a zážitek z prohlížení
Mnoho lidí mění nastavení DNS především proto, aby zkrátili dobu načítání stránek . Je důležité si uvědomit, že nastavení DNS neovlivňuje maximální šířku pásma, ale ovlivňuje dobu, kterou prohlížeč potřebuje k získání IP adresy každé domény, kterou navštíví, zejména u webových stránek s mnoha externími zdroji.
Servery třetích stran, jako jsou Cloudflare, Google nebo Quad9, obvykle disponují globálně distribuovanou infrastrukturou a velmi výkonnými systémy mezipaměti, které dokáží zpracovat miliony dotazů za sekundu s velmi nízkou dobou odezvy. Ve srovnání s některými přetíženými nebo špatně nakonfigurovanými DNS servery poskytovatelů internetových služeb může být rozdíl patrný v:
- Nižší latence při rozpoznávání běžných doméndíky úplnějším a rychlejším mezipamětím.
- Méně dočasných selhání řešení, a to díky redundantním sítím a vysoké dostupnosti.
- Zlepšený výkon při vysokém zatíženíTo je zajímavé u připojení sdílených mnoha uživateli nebo zařízeními.
Abyste našli nejrychlejší možnost pro vaši konkrétní situaci, je vhodné vyzkoušet několik z nich pomocí benchmarkovacích nástrojů , jako je DNS Benchmark nebo jiné nástroje, které měří dobu odezvy z vaší skutečné polohy. Co funguje dobře v jednom městě nebo u konkrétního operátora, nemusí být optimální v jiné zemi nebo síti.
Rizika a nevýhody používání vlastního DNS
Navzdory svým výhodám může výběr vlastního DNS bez pečlivého zvážení zvýšit riziko útoku . Mezi nevýhody a nebezpečí, které je třeba zvážit, patří:
- Nespolehlivé nebo škodlivé serveryNeznámý DNS server může být zranitelný vůči útokům nebo přímo provozovaný aktéry, kteří se snaží přesměrovat váš provoz na podvodné webové stránky, vkládat vlastní reklamu nebo špehovat vaše prohlížecí návyky.
- Nedostatek robustních bezpečnostních opatřeníNe všichni poskytovatelé DNS třetích stran udržují dobré seznamy blokovaných malwarových programů nebo phishingových útokůNejsou ani vybaveny k detekci anomálního chování. Mohli byste být vystaveni většímu riziku než u DNS vašeho poskytovatele internetových služeb nebo u renomované služby.
- Problémy s kompatibilitou a rozlišenímNěkteré velmi agresivní postupy filtrování DNS mohou narušit funkčnost legitimních webových stránek, firemních služeb, online her nebo aplikací, které jsou závislé na neobvyklých doménách nebo specifických technikách.
- Změny v efektivním soukromíI když váš poskytovatel internetových služeb ztratí přímý přehled o dotazech, vámi zvolený poskytovatel DNS získá stejné informacePokud se jedná o velkou společnost, která se spoléhá na reklamu nebo neprůhlednou službu, nemusí tato změna představovat skutečné zlepšení vašeho soukromí.
Proto je při výběru vlastního DNS vhodné důkladně prozkoumat poskytovatele , prostudovat si zpětnou vazbu od zákazníků a zásady pro ochranu osobních údajů a pokud možno zvolit řešení s osvědčenými výsledky a určitou mírou transparentnosti. A pokud nastavujete soukromý DNS, ujistěte se, že jej správně nakonfigurujete a udržujete aktuální.
Pochopení toho, jak DNS funguje, jaká data zpřístupňuje, jak se integruje s technologiemi jako IPv6, DoH nebo DoT a jakou roli hraje v zabezpečení sítě, vám umožní lépe se rozhodovat mezi opuštěním serverů vašeho poskytovatele internetových služeb, používáním serverů vaší VPN, volbou vlastní VPN, používáním veřejných služeb jako Cloudflare nebo Google nebo kombinací několika těchto možností.
Výběr správného DNS, který zdaleka není jen jednoduchou technickou úpravou, se stává jedním z nejúčinnějších nástrojů, které máte k dispozici pro vyvážení soukromí, výkonu, zabezpečení a kontroly při každodenním prohlížení webu. Sdílejte tyto informace a pomozte ostatním dozvědět se o tomto tématu více.
