Segurança do DNS: DoH e DoT
Aprenda por que o DNS é uma vulnerabilidade de privacidade e como DNS-over-HTTPS e DNS-over-TLS protegem as consultas.
Segurança do DNS: DoH e DoT é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.
Consultas DNS trafegam em texto simples
O Sistema de Nomes de Domínio traduz nomes de domínio legíveis por humanos em endereços IP. Consultas DNS padrão usam UDP na porta 53 e são enviadas completamente sem criptografia. Cada nome de domínio que seu dispositivo consulta fica visível para seu roteador, seu ISP e qualquer pessoa capaz de monitorar o caminho da rede. Isso significa que sua atividade de navegação fica exposta mesmo quando todos os sites visitados usam HTTPS.
ISPs registram todas as consultas DNS
Os Provedores de Serviços de Internet registram rotineiramente as consultas DNS de todos os clientes como forma de monitoramento da rede e para cumprir leis de retenção de dados em muitas jurisdições. Esse registro constitui um histórico detalhado de todos os sites visitados, do horário de cada visita e da frequência de acesso. Os ISPs já venderam esses dados a anunciantes e atenderam a solicitações governamentais de históricos de navegação de assinantes com base apenas nos registros DNS.
Ataques de sequestro de DNS
Um invasor que possa interceptar ou redirecionar o tráfego DNS pode manipular as respostas para direcionar os usuários a servidores maliciosos. O sequestro de DNS pode ocorrer no nível do roteador (se o roteador estiver comprometido), por meio de servidores DHCP desonestos que fornecem endereços de resolvedores DNS controlados pelo invasor ou por meio de redirecionamento no nível do ISP. Usuários que digitam um nome de domínio legítimo podem ser direcionados silenciosamente a um site fraudulento, sem qualquer indicação do redirecionamento.
Injeção de DNS por DHCP desonesto
Quando um dispositivo entra em uma rede, solicita configurações por meio do DHCP, que fornece um endereço IP, um roteador padrão e um servidor DNS. Um invasor na rede local que execute um servidor DHCP desonesto pode responder mais rapidamente que o servidor legítimo e fornecer o endereço de seu próprio servidor DNS. Todas as consultas DNS subsequentes da vítima vão para o resolvedor do invasor, permitindo a vigilância das consultas e a manipulação das respostas durante toda a sessão.
Envenenamento do cache DNS: o ataque de Kaminsky
Em 2008, o pesquisador Dan Kaminsky divulgou uma vulnerabilidade crítica no DNS. Ao enviar milhares de respostas DNS falsificadas com identificadores de transação aleatórios, um invasor podia, estatisticamente, corromper o cache de um resolvedor antes que ele recebesse a resposta legítima. Isso é conhecido como envenenamento de cache do tipo ataque de aniversário. Um cache corrompido redireciona todos os usuários desse resolvedor para endereços IP controlados pelo invasor para o domínio envenenado.
DNSSEC: autenticação criptográfica do DNS
DNSSEC (Extensões de Segurança do DNS) combate o envenenamento de cache e a falsificação de respostas adicionando assinaturas criptográficas aos registros DNS. Cada zona DNS assina seus registros com uma chave privada; os resolvedores verificam as assinaturas usando a chave pública correspondente publicada nos registros DNSKEY. Uma resposta falsificada ou modificada falhará na verificação da assinatura e será rejeitada. DNSSEC cria uma cadeia de confiança desde a zona raiz do DNS até os registros de domínios individuais.
DNS-over-TLS: criptografando consultas
DNS-over-TLS (DoT) encapsula consultas DNS em uma conexão TLS padrão na porta 853. O resolvedor e o cliente realizam uma negociação TLS antes que qualquer consulta DNS seja enviada, criptografando tanto a consulta (incluindo o nome de domínio) quanto a resposta. DoT impede a vigilância passiva por parte dos ISPs e dos observadores da rede. O uso de uma porta dedicada (853) torna o DoT identificável por filtros de rede, que algumas redes usam para bloquear o DoT.
DNS-over-HTTPS: misturando-se ao tráfego da internet
DNS-over-HTTPS (DoH) codifica consultas DNS como solicitações HTTPS na porta 443, a mesma porta usada por todo o tráfego da internet. Como o tráfego DoH é indistinguível do HTTPS comum, não pode ser bloqueado facilmente por filtros de rede sem também bloquear todo o tráfego HTTPS. O DoH tem suporte nativo no Firefox, Chrome e Windows 11, e provedores como Cloudflare (1.1.1.1) e Google (8.8.8.8) oferecem pontos de acesso DoH.
Benefícios de privacidade do DNS criptografado
Com DoH ou DoT, suas consultas DNS são criptografadas em trânsito entre seu dispositivo e o resolvedor DNS. Seu ISP não pode ler nem registrar os nomes de domínio individuais consultados. Ataques de DHCP desonesto não podem injetar um resolvedor que leia seu tráfego, porque o resolvedor legítimo está definido diretamente na configuração. Invasores da rede não podem realizar sequestro de DNS por meio de interceptação passiva. No entanto, o próprio resolvedor DNS ainda vê todas as suas consultas.
Resistência dos ISPs ao DoH e debate sobre padronização
Os ISPs fizeram lobby contra a implementação obrigatória do DoH porque isso transfere a visibilidade do DNS dos ISPs para um pequeno número de resolvedores de grandes empresas de tecnologia. Os ISPs do UK reclamaram ao Parlamento que o DoH impediria a filtragem para controle parental. Administradores de rede argumentam que o DoH centralizado compromete as políticas de DNS empresariais e as configurações de DNS de horizonte dividido. A IETF padronizou o DoH na RFC 8484, mas a política de implementação continua sendo contestada.
Desafios de implementação do DNSSEC
O DNSSEC exige que tanto o proprietário do domínio assine sua zona quanto o resolvedor realize a validação. A rotação de chaves (alterar as chaves de assinatura sem interromper o serviço) é complexa e causou interrupções em TLDs importantes. Um DNSSEC configurado incorretamente pode tornar um domínio completamente inacessível. Os TLDs .com e .net são compatíveis com DNSSEC, mas apenas uma minoria dos domínios individuais possui assinatura. O DNSSEC não criptografa consultas; somente DoH e DoT fornecem privacidade às consultas.
DNS-over-HTTPS
Por que o DoH é preferível ao DoT em ambientes nos quais filtros de rede restritivos bloqueiam portas não padrão?
Segurança do DNS: principais conclusões
O DNS padrão na porta UDP 53 não é criptografado e é registrado pelos ISPs. Os ataques de sequestro de DNS e de envenenamento de cache de Kaminsky exploram essa fraqueza. DNSSEC adiciona assinaturas criptográficas para impedir a falsificação de respostas, mas não criptografa as consultas. DoT na porta 853 e DoH na porta 443 criptografam as consultas DNS em trânsito. DoH é mais difícil de bloquear que DoT. O DNS criptografado transfere a confiança dos ISPs para os operadores de resolvedores, mas não elimina a necessidade de confiar neles.
Perguntas Frequentes
A aula “Segurança do DNS: DoH e DoT” é grátis?
Sim — o texto completo de “Segurança do DNS: DoH e DoT” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.
O que vou aprender em “Segurança do DNS: DoH e DoT”?
Aprenda por que o DNS é uma vulnerabilidade de privacidade e como DNS-over-HTTPS e DNS-over-TLS protegem as consultas. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cryptology Academy?
Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Segurança do DNS: DoH e DoT”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cryptology Academy?
Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Protocolos em texto claro: o que os invasores veem
- Como funciona a captura de pacotes
- Análise de tráfego criptografado
- Segurança do DNS: DoH e DoT