Proč je DNS klíčové pro soukromí
Domain Name System (DNS) je „seznam kontaktů“ internetu: převádí názvy jako priklad.sk na IP adresy. Každý váš dotaz prozrazuje, kam se chystáte připojit – i když je následná komunikace šifrovaná (HTTPS), samotné DNS dotazy se tradičně odesílají v otevřeném textu. Váš poskytovatel internetu, provozovatel Wi-Fi nebo kdokoli mezi vámi a DNS serverem z nich proto může mnohé vyčíst.
Jak funguje „klasické“ DNS a kde unikají data
- Stub resolver v zařízení odešle dotaz (typicky UDP/53) na rekurzivní resolver (často router nebo server ISP).
- Rekurzivní resolver se doptává dál (autoritativních serverů) a odpověď ukládá do mezipaměti.
- Problém: dotaz i odpověď jsou po cestě čitelné. Je možné pasivní sledování, cenzura nebo podvržení odpovědí.
DoT vs. DoH: co to je a v čem se liší
Moderní standardy přinášejí šifrování mezi vámi a rekurzivním resolverem:
| Vlastnost | DoT (DNS over TLS) | DoH (DNS over HTTPS) |
|---|---|---|
| Přenos | TLS na samostatném portu (obvykle 853) | HTTPS (TLS) přes standardní port 443 |
| Maskování v běžném provozu | Nižší – síť může specifický port blokovat | Vyšší – splývá s běžným HTTPS |
| Integrace do aplikací | Typicky systémová/na úrovni resolveru | Snadná pro prohlížeče a aplikace |
| Diagnostika | Jednodušší (oddělený port a protokol) | Složitější (DNS uvnitř HTTP/2/3) |
| Výkon | Nízká latence, TLS pro každé spojení | Multiplexování přes HTTP/2/3, možný přínos při více dotazech |
Co šifrování DNS neřeší (a co ano)
- Řeší: utajení obsahu dotazů před pozorovateli na trase a integritu mezi klientem a resolverem.
- Neřeší: viditelnost IP adres cílových serverů ani skutečnost, že resolver vaše dotazy vidí a může je zaznamenávat.
- Důležité pojmy:
- QNAME minimization – resolver posílá autoritativním serverům pouze nezbytně dlouhou část názvu.
- Padding – doplňování délky dotazů jako ochrana proti fingerprintingu.
- DNSSEC – chrání integritu (podpisy), nikoli soukromí (šifrování).
- ECH (Encrypted ClientHello) – zvyšuje soukromí TLS tím, že při navazování spojení skrývá uvedení hostitele; jeho dopad přesahuje DNS.
- EDNS Client Subnet (ECS) – může autoritativním serverům prozradit síť klienta (upřednostněte vypnuté nebo agregované ECS).
Hrozby, proti kterým DoH/DoT pomáhají
- Pasivní dohled ve veřejných Wi-Fi sítích – čitelnost vašich DNS dotazů.
- Manipulace s odpověďmi (blokování, přesměrování, přesměrování na stránku NXDOMAIN, vkládání reklam).
- Vytváření profilů poskytovateli připojení a třetími stranami.
Výběr důvěryhodného resolveru
Šifrování přesouvá důvěru z tranzitní sítě na provozovatele resolveru. Při výběru sledujte:
- Zásady zaznamenávání: doba uchovávání, anonymizace, sdílení s třetími stranami.
- Jurisdikce a transparentnost: zprávy o požadavcích, auditované zásady.
- Podpora soukromí: QNAME minimization, bez ECS, podpora TLS 1.3/HTTP/3, reakce na CNAME cloaking.
- Spolehlivost a výkon: uzly anycast, SLA, dostupnost DoT i DoH.
- Bezpečnostní funkce: ochrana proti malwaru/phishingu (dobrovolná), možnost profilu „čisté DNS“ bez filtrů.
Možnosti nasazení v domácnosti
- Prohlížeč – rychlá volba: povolit DoH přímo v prohlížeči (omezené na webový provoz).
- Operační systém – centrální řešení: systém nasměruje všechny aplikace na resolver DoH/DoT.
- Router – jedna konfigurace pro celou LAN: router komunikuje s okolním světem přes DoT/DoH a klientům v LAN poskytuje DNS lokálně (nezapomeňte vypnout rizika „DNS rebind“ a povolit mezipaměť).
- Vlastní resolver (např. unbound, Knot Resolver, stubby) – plná kontrola, QNAME minimization, DoT/DoH upstream.
- Blokování trackerů (např. pi-hole) – zkombinujte s DoT/DoH na upstream, aby blokovací uzel neodesílal dotazy v otevřeném textu.
Nastavení podle platformy – praktické poznámky
- Android – „Soukromé DNS“ (typicky DoT) na úrovni systému. Zadejte název hostitele resolveru (nikoli IP).
- iOS/iPadOS/macOS – profily a konfigurace umožňují DoH/DoT; některá řešení MDM to vynucují prostřednictvím podnikových zásad.
- Windows – „Secure DNS/DoH“ v nastavení sítě; vyberte známé poskytovatele nebo přidejte vlastního.
- Linux – systemd-resolved, NetworkManager či unbound podporují DoT/DoH; volte podle distribuce.
- Prohlížeče – Firefox má vlastní DoH (TRR), prohlížeče založené na Chromiu používají „Secure DNS“. Pozor na duplicitu: systém i prohlížeč mohou používat různé poskytovatele.
Poznámka: názvy nabídek a umístění volby se liší podle verze systému; řiďte se dokumentací své platformy.
Ověření funkčnosti a diagnostika
- Test úniku DNS: webové testy odhalí, jaký resolver vaše dotazy vidí. Ověřte, zda jde o zvoleného poskytovatele DoH/DoT.
- Protokoly routeru/OS: zkontrolujte, zda se navazují odchozí spojení na port 853 (DoT) nebo spojení HTTPS s hostiteli resolveru (DoH).
- Příkazy a nástroje: některé nástroje podporují DoT/DoH (např.
kdig,drill, moderní knihovny). Klasickýnslookupobvykle používá systémový resolver. - Záložní řešení: ověřte, co se stane při výpadku – zda se klient bez varování nevrátí k nešifrovanému DNS.
Výkon, spolehlivost a vliv na uživatelský komfort
- Mezipaměť v routeru i resolveru snižuje latenci; multiplexování přes HTTP/2/3 u DoH může urychlit sérii dotazů.
- Blízkost uzlu anycast výrazně ovlivňuje výsledný dojem – vyberte poskytovatele s uzly ve vašem regionu.
- Happy Eyeballs a časové limity – přiměřené timeouty a paralelní pokusy zvyšují úspěšnost.
DNS v kontextu dalších ochranných vrstev
- VPN – přesměruje DNS do tunelu; zkombinujte ji s DoH/DoT k resolveru VPN, aby ani tunelová brána neviděla dotazy v otevřeném textu.
- HTTPS RR/SVCB a ECH – moderní záznamy a šifrované ClientHello omezují únik metadat mimo DNS.
- DNSSEC – doporučuje se zapnout kvůli integritě; soukromí doplňují DoH/DoT.
Jednoduchý postup nasazení (v 5 krocích)
- Vyberte si důvěryhodného poskytovatele s jasnými zásadami ochrany soukromí.
- Rozhodněte se, kde funkci zapnete: v prohlížeči (nejrychlejší), v systému (komplexní řešení), nebo na routeru (centrálně pro celou domácnost).
- Zapněte DoH (port 443) nebo DoT (port 853) podle možností platformy; uložte název hostitele a profil.
- Otestujte úniky a chování při výpadku; zkontrolujte, zda nedochází k návratu k nešifrovanému DNS.
- Volitelně nastavení dolaďte: vypněte ECS, zapněte QNAME minimization, povolte validaci DNSSEC a lokální mezipaměť.
Specifika podnikových a školních sítí
- Split-horizon DNS – interní názvy musí zůstat dostupné; klienti by neměli obcházet firemní resolver.
- Zásady a MDM – centrální profily mohou vynutit DoH/DoT k firemnímu resolveru a zároveň minimalizovat zaznamenávání.
- Captive portály – mohou vyžadovat dočasné vypnutí nebo speciální výjimky.
Časté otázky
- Je DoH „lepší“ než DoT?
- Záleží na prostředí. DoH prochází přes port 443 a maskuje se jako webový provoz; DoT je z hlediska protokolu čistší a snáze se monitoruje/diagnostikuje. Z hlediska soukromí vůči síti mají podobný účinek.
- Potřebuji DNSSEC, i když mám DoH/DoT?
- Ano, doporučuje se – řeší integritu záznamů od autoritativních serverů. DoH/DoT šifruje pouze cestu k resolveru.
- Vidí můj resolver všechno?
- Ano. Proto je důležitý výběr poskytovatele a jeho zásady ochrany údajů.
- Může to zpomalit internet?
- První spojení může přinést mírnou režii, mezipaměť a HTTP/2/3 ji však kompenzují. Při dobré infrastruktuře rozdíl nepoznáte.
Kontrolní seznam doporučení
- Zvolte důvěryhodný resolver (bez ECS, s QNAME minimization a validací DNSSEC).
- Zapněte DoH/DoT na úrovni, která vám vyhovuje (prohlížeč/systém/router).
- Otestujte úniky a chování při výpadku; zkontrolujte záložní řešení.
- Na routeru povolte mezipaměť a zajistěte, aby klienti nemohli obcházet lokální DNS.
- Kombinujte s dalšími vrstvami: HTTPS, ECH, případně VPN.
DoH a DoT výrazně zvyšují soukromí tím, že skrývají vaše DNS dotazy před nežádoucími pozorovateli v síti. Samy o sobě však nenahrazují správný výběr resolveru, DNSSEC ani další moderní mechanismy, které chrání metadata. Pokud zvolíte správnou kombinaci (důvěryhodného poskytovatele, vhodnou úroveň nasazení a rozumné zásady), získáte soukromější a zároveň spolehlivé DNS, aniž byste museli měnit své internetové návyky.
