首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >使用不同的DNS服务器是否防止DNS泄漏?

使用不同的DNS服务器是否防止DNS泄漏?
EN

Security用户
提问于 2016-12-20 12:28:53
回答 3查看 765关注 0票数 1

假设我访问了一个使用HTTPS的网站。因此,我的ISP不能看到我们之间的HTTPS流量,但它可以看到我连接的哪个网站,因为我的DNS请求。如果我使用像OpenDNS或谷歌这样的公共DNS服务器,我的ISP还能看到我使用的哪个网站吗?Imho,他们可以看到,因为我的DNS查询是明文。

另外,一些VPN提供者声称他们不会泄露我们的DNS查询。他们怎么做到的?

EN

回答 3

Security用户

发布于 2016-12-20 12:31:26

不是的。DNS协议没有内置安全性,没有加密.因此,您的ISP将能够读取DNS请求和响应,无论您选择的公共服务器。

此外,由于服务器名称指示 (SNI),HTTPS在TLS握手过程中显示目标域名。因此,攻击者甚至不需要嗅探DNS通信量,就可以了解您连接到的域。

然而,有些项目的目标是加密DNS通信量,例如DNSCrypt。但是请注意,加密DNS流量仍然不能阻止通过其他渠道(如SNI )泄漏域名。因此,这并不能替换配置正确的VPN。在网站上:

请注意,DNSCrypt不是虚拟专用网的替代品,因为它只对DNS流量进行身份验证,并不能防止"DNS泄漏“或第三方DNS解析器记录您的活动。HTTPS和HTTP2中使用的TLS协议还以纯文本泄漏网站主机名,使DNSCrypt作为隐藏这些信息的方法毫无用处。

另外,一些VPN提供者声称他们不会泄露我们的DNS查询。他们怎么做到的?

它们配置您的系统,以便您的所有DNS查询通过VPN隧道到达他们自己的DNS服务器,并阻塞到ISP的DNS的流量。所需的确切措施取决于您的操作系统。这里是关于如何配置您的系统以防止自己的DNS泄漏的一些建议。

票数 2
EN

Security用户

发布于 2016-12-20 12:51:47

..。我的ISP看不到我们之间的HTTPS流量..。

不完全同意。当ISP路由来自您计算机的流量时,它确实知道您连接到的主机的公共IP地址。加密的是交换的数据,包括主机和端口之后的URL部分。

但是,由于HTTPS使用TCP作为其传输协议,包含IP地址和端口的TCP报头无法加密。

这就是为什么DNS请求通常不被记录,但至少在法国,ISP必须将所咨询的站点记录大约一年,并且在进行法律调查时必须将日志提供给当局。而AFAIK,在许多欧洲国家也是如此。

票数 0
EN

Security用户

发布于 2018-03-12 08:44:23

两件事。

  1. DNS查询没有加密,因此即使您有HTTPS,您的ISP也可以记录和查看原始的DNS查询。
  2. 有些服务运行在专用IP上,只有一个IP承载一个服务。在这种情况下,即使使用HTTPs,ISP也可以通过查看IP通信量来判断您要连接的是谁。
  3. 大多数网站不使用专用的IP。以云彩为例,这里有很多(!)或者网站托管在他们的IP之后,在这种情况下,IP流量将是无用的,而且大多数cloudflare站点已经启用了HTTPs。但是,当您的浏览器连接到cloudflare时,它将通过SNI发送主机名。

确保任何泄漏的唯一真正方法是通过VPN,并确保VPN不泄漏DNS (DNS查询是通过VPN完成的)

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/145868

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档