أمان DNS: DoH وDoT
تعلّم لماذا يمثل DNS ثغرة للخصوصية، وكيف يحمي DNS-over-HTTPS وDNS-over-TLS الاستعلامات
أمان DNS: DoH وDoT درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
تنتقل استعلامات DNS بنص واضح
يحوّل نظام أسماء النطاقات أسماء النطاقات المقروءة بشريًا إلى عناوين IP. وتستخدم استعلامات DNS القياسية بروتوكول UDP على المنفذ 53، وتُرسل دون تشفير على الإطلاق. ويكون كل اسم نطاق يبحث عنه جهازك ظاهرًا للموجّه، ولمزود خدمة الإنترنت، ولأي جهة قادرة على مراقبة مسار الشبكة. وهذا يعني أن نشاط التصفح لديك مكشوف حتى عندما يستخدم كل موقع تزوره HTTPS.
يسجّل مزودو خدمة الإنترنت جميع استعلامات DNS
يسجّل مزودو خدمة الإنترنت عادةً استعلامات DNS لجميع العملاء باعتبار ذلك شكلًا من أشكال مراقبة الشبكة، وكذلك للامتثال لقوانين الاحتفاظ بالبيانات في العديد من الولايات القضائية. ويمثّل هذا السجل سجلًا تفصيليًا لكل موقع تمت زيارته، ووقت كل زيارة، وتكرار الوصول إليه. وقد باع مزودو خدمة الإنترنت هذه البيانات للمعلنين، واستجابوا لطلبات حكومية للحصول على سجلات تصفح المشتركين استنادًا إلى سجلات DNS وحدها.
هجمات اختطاف DNS
يمكن للمهاجم القادر على اعتراض حركة DNS أو إعادة توجيهها التلاعب بالاستجابات لتوجيه المستخدمين إلى خوادم ضارة. وقد يحدث اختطاف DNS على مستوى الموجّه، إذا اختُرق الموجّه، أو عبر خوادم DHCP مارقة توفّر عناوين محلّلات DNS يتحكم بها المهاجم، أو عبر إعادة توجيه على مستوى مزود خدمة الإنترنت. ويمكن توجيه المستخدمين الذين يكتبون اسم نطاق شرعيًا بصمت إلى موقع تصيّد احتيالي من دون أي مؤشر على إعادة التوجيه.
حقن DNS عبر DHCP مارق
عندما ينضم جهاز إلى شبكة، فإنه يطلب الإعدادات عبر DHCP، الذي يوفّر عنوان IP والبوابة وخادم DNS. ويمكن لمهاجم على الشبكة المحلية يدير خادم DHCP مارقًا أن يستجيب أسرع من الخادم الشرعي، وأن يقدّم عنوان خادم DNS الخاص به. وعندئذ تنتقل جميع استعلامات DNS اللاحقة من الضحية إلى محلّل المهاجم، مما يتيح مراقبة الاستعلامات والتلاعب بالاستجابات طوال الجلسة.
تسميم ذاكرة DNS المؤقتة: هجوم Kaminsky
في عام 2008، كشف الباحث Dan Kaminsky عن ثغرة خطيرة في DNS. فمن خلال إرسال آلاف استجابات DNS مزوّرة تحتوي على معرّفات معاملات عشوائية، كان المهاجم يستطيع إفساد ذاكرة التخزين المؤقت للمحلّل إحصائيًا قبل أن يتلقى الاستجابة الشرعية. ويُعرف ذلك باسم تسميم ذاكرة التخزين المؤقت على نمط هجوم عيد الميلاد. وتعيد الذاكرة المؤقتة المتضررة توجيه جميع مستخدمي ذلك المحلّل إلى عناوين IP يتحكم بها المهاجم للنطاق المسموم.
DNSSEC: مصادقة DNS التشفيرية
يعالج DNSSEC تسميم ذاكرة التخزين المؤقت وتزوير الاستجابات من خلال إضافة تواقيع تشفيرية إلى سجلات DNS. وتوقّع كل منطقة DNS سجلاتها باستخدام مفتاح خاص، ويتحقق المحلّلون من التواقيع باستخدام المفتاح العام المقابل المنشور في سجلات DNSKEY. وستفشل الاستجابة المزوّرة أو المعدّلة في التحقق من التوقيع، وسيُرفض قبولها. وينشئ DNSSEC سلسلة ثقة تمتد من منطقة جذر DNS وصولًا إلى سجلات النطاقات الفردية.
DNS-over-TLS: تشفير الاستعلامات
يغلّف DNS-over-TLS (DoT) استعلامات DNS داخل اتصال TLS قياسي على المنفذ 853. وينفّذ المحلّل والعميل مصافحة TLS قبل إرسال أي استعلامات DNS، مما يشفّر الاستعلام، بما في ذلك اسم النطاق، والاستجابة. ويمنع DoT المراقبة السلبية من جانب مزودي خدمة الإنترنت ومراقبي الشبكة. ويجعل استخدام منفذ مخصص، هو 853، حركة المرور قابلة للتعرّف عليها بواسطة جدران الحماية، التي تستخدمها بعض الشبكات لحظر DoT.
DNS-over-HTTPS: الامتزاج بحركة مرور الويب
يشفّر DNS-over-HTTPS (DoH) استعلامات DNS على هيئة طلبات HTTPS عبر المنفذ 443، وهو المنفذ نفسه المستخدم لجميع حركة مرور الويب. وبما أن حركة DoH لا يمكن تمييزها عن HTTPS العادي، فلا يمكن لجدران الحماية حظرها بسهولة من دون حظر جميع حركة HTTPS أيضًا. ويدعم Firefox وChrome وWindows 11 تقنية DoH أصلًا، كما يوفّر مزودون مثل Cloudflare (1.1.1.1) وGoogle (8.8.8.8) نقاط نهاية لـ DoH.
فوائد DNS المشفّر للخصوصية
مع DoH أو DoT، تكون استعلامات DNS مشفّرة أثناء انتقالها بين جهازك ومحلّل DNS. ولا يستطيع مزود خدمة الإنترنت قراءة أسماء النطاقات الفردية التي تستعلم عنها أو تسجيلها. كما لا يمكن لهجمات DHCP المارقة حقن محلّل يقرأ حركة مرورك، لأن عنوان المحلّل الشرعي يكون مضمّنًا مسبقًا. ولا يستطيع مهاجمو الشبكة تنفيذ اختطاف DNS عبر الاعتراض السلبي. ومع ذلك، يظل محلّل DNS نفسه قادرًا على رؤية جميع استعلاماتك.
مقاومة مزودي خدمة الإنترنت لـ DoH والجدل حول التوحيد القياسي
ضغط مزودو خدمة الإنترنت ضد النشر الإلزامي لـ DoH لأنه ينقل إمكانية رؤية DNS من مزودي خدمة الإنترنت إلى عدد صغير من محلّلات شركات التقنية الكبرى. واشتكى مزودو خدمة الإنترنت في المملكة المتحدة إلى البرلمان من أن DoH سيمنع تصفية الرقابة الأبوية. ويرى مديرو الشبكات أن DoH المركزي يعطّل سياسات DNS المؤسسية وإعدادات DNS ذي الأفق المنقسم. وقد وحّد IETF معيار DoH في RFC 8484، لكن سياسة النشر لا تزال موضع خلاف.
تحديات نشر DNSSEC
يتطلب DNSSEC أن يوقّع مالك النطاق منطقته وأن ينفّذ المحلّل عملية التحقق. ويُعد تدوير المفاتيح، أي تغيير مفاتيح التوقيع من دون تعطيل الخدمة، أمرًا معقدًا وقد تسبب في انقطاعات لدى نطاقات المستوى الأعلى الكبرى. وقد يجعل إعداد DNSSEC بطريقة خاطئة النطاق غير قابل للوصول تمامًا. ويدعم نطاقا المستوى الأعلى .com و.net تقنية DNSSEC، لكن أقلية من النطاقات الفردية موقّعة. ولا يشفّر DNSSEC الاستعلامات؛ إذ لا توفّر خصوصية الاستعلامات إلا DoH وDoT.
DNS-over-HTTPS
لماذا يُفضَّل DoH على DoT في البيئات التي تحظر فيها جدران الحماية التقييدية المنافذ غير القياسية؟
أمان DNS: أهم الاستنتاجات
إن DNS القياسي عبر UDP على المنفذ 53 غير مشفّر، ويسجّله مزودو خدمة الإنترنت. وتستغل هجمات اختطاف DNS وتسميم ذاكرة Kaminsky المؤقتة هذا الضعف. ويضيف DNSSEC تواقيع تشفيرية لمنع تزوير الاستجابات، لكنه لا يشفّر الاستعلامات. ويشفّر DoT عبر المنفذ 853 وDoH عبر المنفذ 443 استعلامات DNS أثناء انتقالها. ويصعب حظر DoH أكثر من DoT. وينقل DNS المشفّر الثقة من مزودي خدمة الإنترنت إلى مشغّلي المحلّلات، لكنه لا يلغي الحاجة إلى الثقة.
تعلم Cryptology Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 67
- الدروس
- 261
الأسئلة الشائعة
هل درس «أمان DNS: DoH وDoT» مجاني؟
نعم — نص درس «أمان DNS: DoH وDoT» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «أمان DNS: DoH وDoT»؟
تعلّم لماذا يمثل DNS ثغرة للخصوصية، وكيف يحمي DNS-over-HTTPS وDNS-over-TLS الاستعلامات تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «أمان DNS: DoH وDoT»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بروتوكولات النص الصريح: ما يراه المهاجمون
- كيف يعمل التقاط الحزم؟
- تحليل حركة المرور المشفّرة
- أمان DNS: DoH وDoT