Sicurezza DNS: DoH e DoT
Scopra perché il DNS rappresenta una vulnerabilità per la privacy e come DNS-over-HTTPS e DNS-over-TLS proteggono le query.
Sicurezza DNS: DoH e DoT è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Le query DNS viaggiano in chiaro
Il Domain Name System traduce i nomi di dominio leggibili dagli esseri umani in indirizzi IP. Le query DNS standard utilizzano UDP sulla porta 53 e vengono inviate completamente senza cifratura. Ogni nome di dominio cercato dal dispositivo è visibile al router, all'ISP e a chiunque sia in grado di monitorare il percorso di rete. Ciò significa che l'attività di navigazione rimane esposta anche quando ogni sito web visitato utilizza HTTPS.
Gli ISP registrano tutte le query DNS
Gli Internet Service Provider registrano regolarmente le query DNS di tutti i clienti come forma di monitoraggio della rete e per rispettare le leggi sulla conservazione dei dati vigenti in molte giurisdizioni. Questo registro costituisce una cronologia dettagliata di ogni sito web visitato, dell'ora di ciascuna visita e della frequenza di accesso. Gli ISP hanno venduto questi dati agli inserzionisti e hanno risposto alle richieste governative relative alla cronologia di navigazione degli abbonati basandosi sui soli registri DNS.
Attacchi di dirottamento DNS
Un attaccante in grado di intercettare o reindirizzare il traffico DNS può manipolare le risposte per indirizzare gli utenti verso server dannosi. Il dirottamento DNS può avvenire a livello del router, se il router è stato compromesso, tramite server DHCP rogue che forniscono indirizzi di resolver DNS controllati dall'attaccante o tramite un reindirizzamento a livello dell'ISP. Gli utenti che digitano un nome di dominio legittimo possono essere indirizzati silenziosamente a un sito di phishing senza alcuna indicazione del reindirizzamento.
Iniezione DNS tramite DHCP rogue
Quando un dispositivo entra in una rete, richiede la configurazione tramite DHCP, che fornisce un indirizzo IP, un gateway e un server DNS. Un attaccante presente nella rete locale che esegue un server DHCP rogue può rispondere più rapidamente del server legittimo e fornire l'indirizzo del proprio server DNS. Tutte le query DNS successive della vittima vengono inviate al resolver dell'attaccante, consentendo la sorveglianza delle query e la manipolazione delle risposte per tutta la sessione.
Avvelenamento della cache DNS: l'attacco Kaminsky
Nel 2008, il ricercatore Dan Kaminsky rese pubblica una vulnerabilità critica del DNS. Inviando migliaia di risposte DNS contraffatte con ID di transazione casuali, un attaccante poteva corrompere statisticamente la cache di un resolver prima che questo ricevesse la risposta legittima. Questo attacco è noto come avvelenamento della cache in stile birthday attack. Una cache corrotta reindirizza tutti gli utenti di quel resolver verso indirizzi IP controllati dall'attaccante per il dominio avvelenato.
DNSSEC: autenticazione crittografica del DNS
DNSSEC (DNS Security Extensions) affronta l'avvelenamento della cache e la falsificazione delle risposte aggiungendo firme crittografiche ai record DNS. Ogni zona DNS firma i propri record con una chiave privata; i resolver verificano le firme utilizzando la chiave pubblica corrispondente, pubblicata nei record DNSKEY. Una risposta contraffatta o modificata non supera la verifica della firma e viene rifiutata. DNSSEC crea una catena di fiducia dalla zona radice del DNS fino ai singoli record di dominio.
DNS-over-TLS: cifrare le query
DNS-over-TLS (DoT) incapsula le query DNS in una connessione TLS standard sulla porta 853. Il resolver e il client eseguono un handshake TLS prima dell'invio di qualsiasi query DNS, cifrando sia la query, incluso il nome di dominio, sia la risposta. DoT impedisce la sorveglianza passiva da parte degli ISP e degli osservatori della rete. L'utilizzo di una porta dedicata, la 853, la rende identificabile dai firewall, che alcune reti utilizzano per bloccare DoT.
DNS-over-HTTPS: integrarsi con il traffico web
DNS-over-HTTPS (DoH) codifica le query DNS come richieste HTTPS sulla porta 443, la stessa utilizzata da tutto il traffico web. Poiché il traffico DoH è indistinguibile dal normale traffico HTTPS, i firewall non possono bloccarlo facilmente senza bloccare anche tutto il traffico HTTPS. DoH è supportato nativamente da Firefox, Chrome e Windows 11; tra i provider che offrono endpoint DoH figurano Cloudflare (1.1.1.1) e Google (8.8.8.8).
Vantaggi per la privacy del DNS cifrato
Con DoH o DoT, le query DNS vengono cifrate durante il transito tra il dispositivo e il resolver DNS. L'ISP non può leggere né registrare i singoli nomi di dominio richiesti. Gli attacchi DHCP rogue non possono iniettare un resolver che legga il traffico, perché il resolver legittimo è codificato nella configurazione. Gli attaccanti della rete non possono eseguire un dirottamento DNS tramite intercettazione passiva. Tuttavia, il resolver DNS continua a vedere tutte le query.
Resistenza degli ISP al DoH e dibattito sulla standardizzazione
Gli ISP hanno fatto pressione contro l'implementazione obbligatoria di DoH perché questa sposta la visibilità sul DNS dagli ISP ai resolver di un piccolo numero di grandi aziende tecnologiche. Gli ISP del Regno Unito hanno lamentato davanti al Parlamento britannico che DoH avrebbe impedito il filtraggio per il controllo parentale. Gli amministratori di rete sostengono che il DoH centralizzato comprometta le policy DNS aziendali e le configurazioni DNS split-horizon. L'IETF ha standardizzato DoH nella RFC 8484, ma la politica di implementazione rimane controversa.
Le difficoltà di implementazione di DNSSEC
DNSSEC richiede sia al proprietario del dominio di firmare la propria zona sia al resolver di eseguire la validazione. Il key rollover, ovvero la modifica delle chiavi di firma senza interruzioni del servizio, è complesso e ha causato interruzioni per importanti TLD. Una configurazione DNSSEC errata può rendere un dominio completamente irraggiungibile. I TLD .com e .net supportano DNSSEC, ma solo una minoranza dei singoli domini è firmata. DNSSEC non cifra le query; solo DoH e DoT garantiscono la privacy delle query.
DNS-over-HTTPS
Perché DoH è preferito a DoT negli ambienti in cui i firewall restrittivi bloccano le porte non standard?
Sicurezza DNS: punti chiave
Il DNS standard sulla porta UDP 53 non è cifrato e viene registrato dagli ISP. Gli attacchi di dirottamento DNS e di avvelenamento della cache di Kaminsky sfruttano questa vulnerabilità. DNSSEC aggiunge firme crittografiche per impedire la falsificazione delle risposte, ma non cifra le query. DoT sulla porta 853 e DoH sulla porta 443 cifrano le query DNS durante il transito. DoH è più difficile da bloccare rispetto a DoT. Il DNS cifrato sposta la fiducia dagli ISP ai gestori dei resolver, ma non elimina la necessità di accordare fiducia.
Domande Frequenti
La lezione «Sicurezza DNS: DoH e DoT» è gratuita?
Sì — il testo completo di «Sicurezza DNS: DoH e DoT» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Sicurezza DNS: DoH e DoT»?
Scopra perché il DNS rappresenta una vulnerabilità per la privacy e come DNS-over-HTTPS e DNS-over-TLS proteggono le query. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Sicurezza DNS: DoH e DoT»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Protocolli in chiaro: cosa vedono gli aggressori
- Come funziona la cattura dei pacchetti
- Analisi del traffico cifrato
- Sicurezza DNS: DoH e DoT