Cryptology Academy · บทเรียน

ความปลอดภัยของ DNS: DoH และ DoT

เรียนรู้ว่าเหตุใด DNS จึงเป็นช่องโหว่ด้านความเป็นส่วนตัว และ DNS-over-HTTPS กับ DNS-over-TLS ปกป้องคำค้นหาอย่างไร

บทเรียน 4 จาก 413 ขั้นตอน

ความปลอดภัยของ DNS: DoH และ DoT เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คำขอ DNS ส่งเป็นข้อความไม่เข้ารหัส

ระบบชื่อโดเมนแปลงชื่อโดเมนที่มนุษย์อ่านได้ให้เป็นที่อยู่ IP คำขอ DNS มาตรฐานใช้ UDP ที่พอร์ต 53 และส่งโดยไม่เข้ารหัสเลย ชื่อโดเมนทุกชื่อที่อุปกรณ์ของคุณค้นหาจะปรากฏให้เราเตอร์ของคุณ ISP และทุกคนที่สามารถตรวจสอบเส้นทางเครือข่ายเห็นได้ ซึ่งหมายความว่ากิจกรรมการท่องเว็บของคุณถูกเปิดเผย แม้ทุกเว็บไซต์ที่คุณเยี่ยมชมจะใช้การเชื่อมต่อเว็บเข้ารหัสก็ตาม

ISP บันทึกคำขอ DNS ทั้งหมด

ผู้ให้บริการอินเทอร์เน็ตมักบันทึกคำขอ DNS ของลูกค้าทุกคนเป็นส่วนหนึ่งของการตรวจสอบเครือข่าย และเพื่อปฏิบัติตามกฎหมายการเก็บรักษาข้อมูลในหลายเขตอำนาจศาล บันทึกนี้เป็นหลักฐานโดยละเอียดของเว็บไซต์ทุกแห่งที่มีการเยี่ยมชม เวลาของการเยี่ยมชมแต่ละครั้ง และความถี่ในการเข้าถึง ISP เคยขายข้อมูลนี้ให้ผู้ลงโฆษณา และตอบสนองคำขอจากรัฐบาลด้วยการมอบประวัติการท่องเว็บของผู้สมัครใช้บริการโดยอาศัยเพียงบันทึก DNS

การโจมตีด้วยการจี้ DNS

ผู้โจมตีที่สามารถดักจับหรือเปลี่ยนเส้นทางทราฟฟิก DNS ได้ อาจดัดแปลงการตอบกลับให้ชี้ไปยังเซิร์ฟเวอร์อันตราย การจี้ DNS อาจเกิดขึ้นที่ระดับเราเตอร์ (หากเราเตอร์ถูกเจาะระบบ) ผ่านเซิร์ฟเวอร์ DHCP ปลอมที่แจกที่อยู่ของตัวแก้ไข DNS ซึ่งผู้โจมตีควบคุมอยู่ หรือผ่านการเปลี่ยนเส้นทางในระดับ ISP ผู้ใช้ที่พิมพ์ชื่อโดเมนที่ถูกต้องอาจถูกนำไปยังเว็บไซต์หลอกลวงแบบฟิชชิงอย่างเงียบ ๆ โดยไม่มีสัญญาณใดบ่งบอกว่ามีการเปลี่ยนเส้นทาง

การแทรก DNS ด้วย DHCP ปลอม

เมื่ออุปกรณ์เข้าร่วมเครือข่าย อุปกรณ์จะขอการกำหนดค่าผ่าน DHCP ซึ่งจัดหาที่อยู่ IP เกตเวย์ และเซิร์ฟเวอร์ DNS ให้ ผู้โจมตีบนเครือข่ายในพื้นที่ซึ่งเปิดเซิร์ฟเวอร์ DHCP ปลอม สามารถตอบกลับได้เร็วกว่าเซิร์ฟเวอร์จริงและส่งที่อยู่เซิร์ฟเวอร์ DNS ของตนเองให้ คำขอ DNS ทั้งหมดจากเหยื่อหลังจากนั้นจะถูกส่งไปยังตัวแก้ไขของผู้โจมตี ทำให้ผู้โจมตีเฝ้าสังเกตคำขอและดัดแปลงการตอบกลับได้ตลอดช่วงการเชื่อมต่อ

การวางยาพิษแคช DNS: การโจมตีของคามินสกี

ในปี 2008 นักวิจัยแดน คามินสกีเปิดเผยช่องโหว่ร้ายแรงใน DNS ผู้โจมตีสามารถส่งการตอบกลับ DNS ปลอมหลายพันรายการพร้อมรหัสธุรกรรมแบบสุ่ม เพื่อทำให้แคชของตัวแก้ไขเสียหายในเชิงสถิติก่อนที่ตัวแก้ไขจะได้รับการตอบกลับที่ถูกต้อง เหตุการณ์นี้เรียกว่าการวางยาพิษแคชแบบการโจมตีวันเกิด แคชที่เสียหายจะเปลี่ยนเส้นทางผู้ใช้ทั้งหมดของตัวแก้ไขนั้นไปยังที่อยู่ IP ที่ผู้โจมตีควบคุมอยู่สำหรับโดเมนที่ถูกวางยาพิษ

DNSSEC: การยืนยันตัวตน DNS ด้วยการเข้ารหัส

DNSSEC (ส่วนขยายความปลอดภัย DNS) รับมือกับการวางยาพิษแคชและการปลอมแปลงการตอบกลับด้วยการเพิ่มลายเซ็นการเข้ารหัสให้กับระเบียน DNS แต่ละโซน DNS จะลงลายเซ็นให้ระเบียนของตนด้วยคีย์ส่วนตัว ตัวแก้ไขจะตรวจสอบลายเซ็นโดยใช้คีย์สาธารณะที่สอดคล้องกันซึ่งเผยแพร่ไว้ในระเบียน DNSKEY การตอบกลับที่ปลอมหรือถูกดัดแปลงจะไม่ผ่านการตรวจสอบลายเซ็นและถูกปฏิเสธ DNSSEC สร้างห่วงโซ่ความน่าเชื่อถือตั้งแต่โซนราก DNS ลงไปจนถึงระเบียนของแต่ละโดเมน

DNS ผ่าน TLS: การเข้ารหัสคำขอ

DNS ผ่าน TLS (ดีโอที) ห่อหุ้มคำขอ DNS ไว้ภายในการเชื่อมต่อ TLS มาตรฐานที่พอร์ต 853 ตัวแก้ไขและไคลเอนต์จะทำการจับมือ TLS ก่อนส่งคำขอ DNS ใด ๆ จึงเข้ารหัสทั้งคำขอ (รวมถึงชื่อโดเมน) และการตอบกลับ ดีโอทีป้องกันการเฝ้าระวังแบบแฝงโดย ISP และผู้สังเกตการณ์เครือข่าย การใช้พอร์ตเฉพาะคือพอร์ต 853 ทำให้ไฟร์วอลล์ตรวจพบได้ และบางเครือข่ายใช้คุณสมบัตินี้เพื่อบล็อกดีโอที

DNS ผ่านเอชทีทีพีเอส: การกลมกลืนกับทราฟฟิกเว็บ

DNS ผ่านเอชทีทีพีเอส (ดีโอเอช) เข้ารหัสคำขอ DNS เป็นคำขอเว็บที่พอร์ต 443 ซึ่งเป็นพอร์ตเดียวกับที่ทราฟฟิกเว็บทั้งหมดใช้ เนื่องจากทราฟฟิกดีโอเอชแยกไม่ออกจากการเชื่อมต่อเว็บเข้ารหัสทั่วไป ไฟร์วอลล์จึงบล็อกได้ยากโดยไม่บล็อกทราฟฟิกเว็บเข้ารหัสทั้งหมด ดีโอเอชมีให้ใช้ในไฟร์ฟอกซ์ โครม และวินโดวส์ 11 โดยมีผู้ให้บริการอย่างคลาวด์แฟลร์ (1.1.1.1) และกูเกิล (8.8.8.8) ให้บริการปลายทางดีโอเอช

ประโยชน์ด้านความเป็นส่วนตัวของ DNS ที่เข้ารหัส

เมื่อใช้ดีโอเอชหรือดีโอที คำขอ DNS ของคุณจะถูกเข้ารหัสระหว่างส่งจากอุปกรณ์ไปยังตัวแก้ไข DNS ISP จะไม่สามารถอ่านหรือบันทึกชื่อโดเมนแต่ละรายการที่คุณค้นหาได้ การโจมตีด้วย DHCP ปลอมไม่สามารถแทรกตัวแก้ไขที่อ่านทราฟฟิกของคุณได้ เพราะตัวแก้ไขที่ถูกต้องถูกกำหนดไว้ตายตัวแล้ว ผู้โจมตีบนเครือข่ายไม่สามารถจี้ DNS ผ่านการดักจับแบบแฝงได้ อย่างไรก็ตาม ตัวแก้ไข DNS เองยังคงเห็นคำขอทั้งหมดของคุณ

การต่อต้านดีโอเอชของ ISP และการถกเถียงเรื่องการทำให้เป็นมาตรฐาน

ISP วิ่งเต้นคัดค้านการใช้งานดีโอเอชแบบบังคับ เพราะทำให้การมองเห็น DNS ย้ายจาก ISP ไปยังตัวแก้ไขของบริษัทเทคโนโลยีขนาดใหญ่เพียงไม่กี่แห่ง ISP ใน UK ร้องเรียนต่อรัฐสภาว่าดีโอเอชจะขัดขวางการกรองเพื่อควบคุมโดยผู้ปกครอง ผู้ดูแลระบบเครือข่ายโต้แย้งว่าดีโอเอชแบบรวมศูนย์ทำให้นโยบาย DNS ขององค์กรและการกำหนดค่า DNS แบบแยกมุมมองใช้งานไม่ได้ IETF ทำให้ดีโอเอชเป็นมาตรฐานในเอกสารอาร์เอฟซี 8484 แต่นโยบายการใช้งานยังคงเป็นประเด็นโต้แย้ง

ความท้าทายในการใช้งาน DNSSEC

DNSSEC กำหนดให้ทั้งเจ้าของโดเมนลงลายเซ็นให้โซนของตน และตัวแก้ไขต้องตรวจสอบความถูกต้อง การเปลี่ยนคีย์ลงลายเซ็นโดยไม่ให้บริการหยุดชะงักมีความซับซ้อน และเคยทำให้โดเมนระดับบนสุดรายใหญ่หยุดให้บริการ DNSSEC ที่กำหนดค่าผิดพลาดอาจทำให้โดเมนไม่สามารถเข้าถึงได้โดยสิ้นเชิง โดเมนระดับบนสุด .com และ .net รองรับ DNSSEC แต่มีโดเมนรายบุคคลเพียงส่วนน้อยที่ลงลายเซ็น DNSSEC ไม่ได้เข้ารหัสคำขอ มีเพียงดีโอเอชและดีโอทีเท่านั้นที่ให้ความเป็นส่วนตัวแก่คำขอ

DNS ผ่านเอชทีทีพีเอส

เหตุใดจึงเลือกใช้ดีโอเอชแทนดีโอทีในสภาพแวดล้อมที่ไฟร์วอลล์แบบเข้มงวดบล็อกพอร์ตที่ไม่ใช่มาตรฐาน

ประเด็นสำคัญด้านความปลอดภัย DNS

DNS มาตรฐานบน UDP พอร์ต 53 ไม่ได้เข้ารหัสและถูก ISP บันทึกไว้ การจี้ DNS และการวางยาพิษแคชแบบการโจมตีของคามินสกีใช้ประโยชน์จากจุดอ่อนนี้ DNSSEC เพิ่มลายเซ็นการเข้ารหัสเพื่อป้องกันการปลอมแปลงการตอบกลับ แต่ไม่เข้ารหัสคำขอ ดีโอทีที่พอร์ต 853 และดีโอเอชที่พอร์ต 443 เข้ารหัสคำขอ DNS ระหว่างส่ง ดีโอเอชบล็อกได้ยากกว่าดีโอที DNS ที่เข้ารหัสย้ายความไว้วางใจจาก ISP ไปยังผู้ดำเนินการตัวแก้ไข แต่ไม่ได้ขจัดความจำเป็นในการไว้วางใจ

เริ่มต้นได้ฟรี

เรียนรู้ Cryptology Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
67
บทเรียน
261

คำถามที่พบบ่อย

บทเรียน “ความปลอดภัยของ DNS: DoH และ DoT” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ความปลอดภัยของ DNS: DoH และ DoT” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ความปลอดภัยของ DNS: DoH และ DoT”

เรียนรู้ว่าเหตุใด DNS จึงเป็นช่องโหว่ด้านความเป็นส่วนตัว และ DNS-over-HTTPS กับ DNS-over-TLS ปกป้องคำค้นหาอย่างไร คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “ความปลอดภัยของ DNS: DoH และ DoT” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. โพรโทคอลข้อความธรรมดา: สิ่งที่ผู้โจมตีมองเห็น
  2. การจับแพ็กเก็ตทำงานอย่างไร
  3. การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส
  4. ความปลอดภัยของ DNS: DoH และ DoT
← กลับไปที่ Cryptology Academy