假设我访问了一个使用HTTPS的网站。因此,我的ISP不能看到我们之间的HTTPS流量,但它可以看到我连接的哪个网站,因为我的DNS请求。如果我使用像OpenDNS或谷歌这样的公共DNS服务器,我的ISP还能看到我使用的哪个网站吗?Imho,他们可以看到,因为我的DNS查询是明文。
另外,一些VPN提供者声称他们不会泄露我们的DNS查询。他们怎么做到的?
发布于 2016-12-20 12:31:26
不是的。DNS协议没有内置安全性,没有加密.因此,您的ISP将能够读取DNS请求和响应,无论您选择的公共服务器。
此外,由于服务器名称指示 (SNI),HTTPS在TLS握手过程中显示目标域名。因此,攻击者甚至不需要嗅探DNS通信量,就可以了解您连接到的域。
然而,有些项目的目标是加密DNS通信量,例如DNSCrypt。但是请注意,加密DNS流量仍然不能阻止通过其他渠道(如SNI )泄漏域名。因此,这并不能替换配置正确的VPN。在网站上:
请注意,DNSCrypt不是虚拟专用网的替代品,因为它只对DNS流量进行身份验证,并不能防止"DNS泄漏“或第三方DNS解析器记录您的活动。HTTPS和HTTP2中使用的TLS协议还以纯文本泄漏网站主机名,使DNSCrypt作为隐藏这些信息的方法毫无用处。
另外,一些VPN提供者声称他们不会泄露我们的DNS查询。他们怎么做到的?
它们配置您的系统,以便您的所有DNS查询通过VPN隧道到达他们自己的DNS服务器,并阻塞到ISP的DNS的流量。所需的确切措施取决于您的操作系统。这里是关于如何配置您的系统以防止自己的DNS泄漏的一些建议。
发布于 2016-12-20 12:51:47
..。我的ISP看不到我们之间的HTTPS流量..。
不完全同意。当ISP路由来自您计算机的流量时,它确实知道您连接到的主机的公共IP地址。加密的是交换的数据,包括主机和端口之后的URL部分。
但是,由于HTTPS使用TCP作为其传输协议,包含IP地址和端口的TCP报头无法加密。
这就是为什么DNS请求通常不被记录,但至少在法国,ISP必须将所咨询的站点记录大约一年,并且在进行法律调查时必须将日志提供给当局。而AFAIK,在许多欧洲国家也是如此。
发布于 2018-03-12 08:44:23
两件事。
确保任何泄漏的唯一真正方法是通过VPN,并确保VPN不泄漏DNS (DNS查询是通过VPN完成的)
https://security.stackexchange.com/questions/145868
复制相似问题