Soukromí na úrovni DNS: principy a implementace DNS-over-HTTPS (DoH) a DNS-over-TLS (DoT)

Súkromie na úrovni DNS: Princípy a implementácia DNS-over-HTTPS (DoH) a DNS-over-TLS (DoT)

Proč je DNS klíčové pro soukromí

Domain Name System (DNS) je „seznam kontaktů“ internetu: převádí názvy jako priklad.sk na IP adresy. Každý váš dotaz prozrazuje, kam se chystáte připojit – i když je následná komunikace šifrovaná (HTTPS), samotné DNS dotazy se tradičně odesílají v otevřeném textu. Váš poskytovatel internetu, provozovatel Wi-Fi nebo kdokoli mezi vámi a DNS serverem z nich proto může mnohé vyčíst.

Jak funguje „klasické“ DNS a kde unikají data

  • Stub resolver v zařízení odešle dotaz (typicky UDP/53) na rekurzivní resolver (často router nebo server ISP).
  • Rekurzivní resolver se doptává dál (autoritativních serverů) a odpověď ukládá do mezipaměti.
  • Problém: dotaz i odpověď jsou po cestě čitelné. Je možné pasivní sledování, cenzura nebo podvržení odpovědí.

DoT vs. DoH: co to je a v čem se liší

Moderní standardy přinášejí šifrování mezi vámi a rekurzivním resolverem:

Vlastnost DoT (DNS over TLS) DoH (DNS over HTTPS)
Přenos TLS na samostatném portu (obvykle 853) HTTPS (TLS) přes standardní port 443
Maskování v běžném provozu Nižší – síť může specifický port blokovat Vyšší – splývá s běžným HTTPS
Integrace do aplikací Typicky systémová/na úrovni resolveru Snadná pro prohlížeče a aplikace
Diagnostika Jednodušší (oddělený port a protokol) Složitější (DNS uvnitř HTTP/2/3)
Výkon Nízká latence, TLS pro každé spojení Multiplexování přes HTTP/2/3, možný přínos při více dotazech

Co šifrování DNS neřeší (a co ano)

  • Řeší: utajení obsahu dotazů před pozorovateli na trase a integritu mezi klientem a resolverem.
  • Neřeší: viditelnost IP adres cílových serverů ani skutečnost, že resolver vaše dotazy vidí a může je zaznamenávat.
  • Důležité pojmy:
    • QNAME minimization – resolver posílá autoritativním serverům pouze nezbytně dlouhou část názvu.
    • Padding – doplňování délky dotazů jako ochrana proti fingerprintingu.
    • DNSSEC – chrání integritu (podpisy), nikoli soukromí (šifrování).
    • ECH (Encrypted ClientHello) – zvyšuje soukromí TLS tím, že při navazování spojení skrývá uvedení hostitele; jeho dopad přesahuje DNS.
    • EDNS Client Subnet (ECS) – může autoritativním serverům prozradit síť klienta (upřednostněte vypnuté nebo agregované ECS).

Hrozby, proti kterým DoH/DoT pomáhají

  1. Pasivní dohled ve veřejných Wi-Fi sítích – čitelnost vašich DNS dotazů.
  2. Manipulace s odpověďmi (blokování, přesměrování, přesměrování na stránku NXDOMAIN, vkládání reklam).
  3. Vytváření profilů poskytovateli připojení a třetími stranami.

Výběr důvěryhodného resolveru

Šifrování přesouvá důvěru z tranzitní sítě na provozovatele resolveru. Při výběru sledujte:

  • Zásady zaznamenávání: doba uchovávání, anonymizace, sdílení s třetími stranami.
  • Jurisdikce a transparentnost: zprávy o požadavcích, auditované zásady.
  • Podpora soukromí: QNAME minimization, bez ECS, podpora TLS 1.3/HTTP/3, reakce na CNAME cloaking.
  • Spolehlivost a výkon: uzly anycast, SLA, dostupnost DoT i DoH.
  • Bezpečnostní funkce: ochrana proti malwaru/phishingu (dobrovolná), možnost profilu „čisté DNS“ bez filtrů.

Možnosti nasazení v domácnosti

  • Prohlížeč – rychlá volba: povolit DoH přímo v prohlížeči (omezené na webový provoz).
  • Operační systém – centrální řešení: systém nasměruje všechny aplikace na resolver DoH/DoT.
  • Router – jedna konfigurace pro celou LAN: router komunikuje s okolním světem přes DoT/DoH a klientům v LAN poskytuje DNS lokálně (nezapomeňte vypnout rizika „DNS rebind“ a povolit mezipaměť).
  • Vlastní resolver (např. unbound, Knot Resolver, stubby) – plná kontrola, QNAME minimization, DoT/DoH upstream.
  • Blokování trackerů (např. pi-hole) – zkombinujte s DoT/DoH na upstream, aby blokovací uzel neodesílal dotazy v otevřeném textu.

Nastavení podle platformy – praktické poznámky

  • Android – „Soukromé DNS“ (typicky DoT) na úrovni systému. Zadejte název hostitele resolveru (nikoli IP).
  • iOS/iPadOS/macOS – profily a konfigurace umožňují DoH/DoT; některá řešení MDM to vynucují prostřednictvím podnikových zásad.
  • Windows – „Secure DNS/DoH“ v nastavení sítě; vyberte známé poskytovatele nebo přidejte vlastního.
  • Linux – systemd-resolved, NetworkManager či unbound podporují DoT/DoH; volte podle distribuce.
  • Prohlížeče – Firefox má vlastní DoH (TRR), prohlížeče založené na Chromiu používají „Secure DNS“. Pozor na duplicitu: systém i prohlížeč mohou používat různé poskytovatele.

Poznámka: názvy nabídek a umístění volby se liší podle verze systému; řiďte se dokumentací své platformy.

Ověření funkčnosti a diagnostika

  • Test úniku DNS: webové testy odhalí, jaký resolver vaše dotazy vidí. Ověřte, zda jde o zvoleného poskytovatele DoH/DoT.
  • Protokoly routeru/OS: zkontrolujte, zda se navazují odchozí spojení na port 853 (DoT) nebo spojení HTTPS s hostiteli resolveru (DoH).
  • Příkazy a nástroje: některé nástroje podporují DoT/DoH (např. kdig, drill, moderní knihovny). Klasický nslookup obvykle používá systémový resolver.
  • Záložní řešení: ověřte, co se stane při výpadku – zda se klient bez varování nevrátí k nešifrovanému DNS.

Výkon, spolehlivost a vliv na uživatelský komfort

  • Mezipaměť v routeru i resolveru snižuje latenci; multiplexování přes HTTP/2/3 u DoH může urychlit sérii dotazů.
  • Blízkost uzlu anycast výrazně ovlivňuje výsledný dojem – vyberte poskytovatele s uzly ve vašem regionu.
  • Happy Eyeballs a časové limity – přiměřené timeouty a paralelní pokusy zvyšují úspěšnost.

DNS v kontextu dalších ochranných vrstev

  • VPN – přesměruje DNS do tunelu; zkombinujte ji s DoH/DoT k resolveru VPN, aby ani tunelová brána neviděla dotazy v otevřeném textu.
  • HTTPS RR/SVCB a ECH – moderní záznamy a šifrované ClientHello omezují únik metadat mimo DNS.
  • DNSSEC – doporučuje se zapnout kvůli integritě; soukromí doplňují DoH/DoT.

Jednoduchý postup nasazení (v 5 krocích)

  1. Vyberte si důvěryhodného poskytovatele s jasnými zásadami ochrany soukromí.
  2. Rozhodněte se, kde funkci zapnete: v prohlížeči (nejrychlejší), v systému (komplexní řešení), nebo na routeru (centrálně pro celou domácnost).
  3. Zapněte DoH (port 443) nebo DoT (port 853) podle možností platformy; uložte název hostitele a profil.
  4. Otestujte úniky a chování při výpadku; zkontrolujte, zda nedochází k návratu k nešifrovanému DNS.
  5. Volitelně nastavení dolaďte: vypněte ECS, zapněte QNAME minimization, povolte validaci DNSSEC a lokální mezipaměť.

Specifika podnikových a školních sítí

  • Split-horizon DNS – interní názvy musí zůstat dostupné; klienti by neměli obcházet firemní resolver.
  • Zásady a MDM – centrální profily mohou vynutit DoH/DoT k firemnímu resolveru a zároveň minimalizovat zaznamenávání.
  • Captive portály – mohou vyžadovat dočasné vypnutí nebo speciální výjimky.

Časté otázky

Je DoH „lepší“ než DoT?
Záleží na prostředí. DoH prochází přes port 443 a maskuje se jako webový provoz; DoT je z hlediska protokolu čistší a snáze se monitoruje/diagnostikuje. Z hlediska soukromí vůči síti mají podobný účinek.
Potřebuji DNSSEC, i když mám DoH/DoT?
Ano, doporučuje se – řeší integritu záznamů od autoritativních serverů. DoH/DoT šifruje pouze cestu k resolveru.
Vidí můj resolver všechno?
Ano. Proto je důležitý výběr poskytovatele a jeho zásady ochrany údajů.
Může to zpomalit internet?
První spojení může přinést mírnou režii, mezipaměť a HTTP/2/3 ji však kompenzují. Při dobré infrastruktuře rozdíl nepoznáte.

Kontrolní seznam doporučení

  • Zvolte důvěryhodný resolver (bez ECS, s QNAME minimization a validací DNSSEC).
  • Zapněte DoH/DoT na úrovni, která vám vyhovuje (prohlížeč/systém/router).
  • Otestujte úniky a chování při výpadku; zkontrolujte záložní řešení.
  • Na routeru povolte mezipaměť a zajistěte, aby klienti nemohli obcházet lokální DNS.
  • Kombinujte s dalšími vrstvami: HTTPS, ECH, případně VPN.

DoH a DoT výrazně zvyšují soukromí tím, že skrývají vaše DNS dotazy před nežádoucími pozorovateli v síti. Samy o sobě však nenahrazují správný výběr resolveru, DNSSEC ani další moderní mechanismy, které chrání metadata. Pokud zvolíte správnou kombinaci (důvěryhodného poskytovatele, vhodnou úroveň nasazení a rozumné zásady), získáte soukromější a zároveň spolehlivé DNS, aniž byste museli měnit své internetové návyky.