DNS over TLS ( DoT ) es un protocolo de seguridad de red que cifra y encapsula las consultas y respuestas del Sistema de Nombres de Dominio (DNS) mediante el protocolo TLS ( Transport Layer Security ). El objetivo de este método es aumentar la privacidad y la seguridad del usuario, evitando la interceptación y manipulación de datos DNS mediante ataques de intermediario (man-in-the-middle) . El puerto más utilizado para DoT es el 853.
Aunque DNS sobre TLS es aplicable a cualquier transacción DNS, se estandarizó por primera vez para su uso entre resolvedores de reenvío o de redireccionamiento y resolvedores recursivos, en el RFC 7858 de mayo de 2016. Los esfuerzos posteriores del IETF especifican el uso de DoT entre servidores recursivos y autoritativos ("DNS autoritativo sobre TLS" o "ADoT") [ 1 ] y una implementación relacionada entre servidores autoritativos (Transferencia de zona sobre TLS o "xfr sobre TLS"). [ 2 ]
Software de servidor
BIND admite conexiones DoT desde la versión 9.17. [ 3 ] Las versiones anteriores ofrecían capacidad DoT mediante proxy a través de stunnel . [ 4 ] Unbound ha admitido DNS sobre TLS desde el 22 de enero de 2023. [ 5 ] [ 6 ] Unwind ha admitido DoT desde el 29 de enero de 2023. [ 7 ] [ 8 ] Con la compatibilidad de Android Pie con DNS sobre TLS, algunos bloqueadores de anuncios ahora admiten el uso del protocolo cifrado como una forma relativamente sencilla de acceder a sus servicios en comparación con cualquiera de los diversos métodos alternativos que se suelen utilizar, como VPN y servidores proxy.
Software cliente
Los clientes Android que ejecutan Android Pie o posterior admiten DNS sobre TLS y lo usarán de forma predeterminada si la infraestructura de red, por ejemplo el ISP , lo admite. [ 9 ] [ 10 ]
En abril de 2018, Google anunció que Android Pie incluiría soporte para DNS sobre TLS, [ 11 ] lo que permitiría a los usuarios configurar un servidor DNS para todo el teléfono tanto en conexiones Wi-Fi como móviles, una opción que históricamente solo era posible en dispositivos rooteados o mediante el uso de la API VPNService. DNSDist, de PowerDNS , también anunció soporte para DNS sobre TLS en la versión 1.3.0. [ 12 ]
Los usuarios de Linux y Windows pueden usar DNS sobre TLS como cliente a través del demonio stubby de NLnet Labs o Knot Resolver. [ 13 ] Alternativamente, pueden instalar getdns-utils [ 14 ] para usar DoT directamente con la herramienta getdns_query. El resolvedor DNS unbound de NLnet Labs también admite DNS sobre TLS. [ 15 ]
iOS 14 de Apple introdujo soporte a nivel de sistema operativo para DNS sobre TLS (y DNS sobre HTTPS). iOS no permite la configuración manual de servidores DoT y requiere el uso de una aplicación de terceros para realizar cambios de configuración. [ 16 ]
systemd-resolved es una implementación exclusiva de Linux que se puede configurar para usar DNS sobre TLS, editando /etc/systemd/resolved.confy habilitando la configuración DNSOverTLS. [ 17 ] [ 18 ] La mayoría de las principales distribuciones de Linux tienen systemd instalado por defecto. [ 19 ]
Resolutores públicos
DNS sobre TLS fue implementado por primera vez en un resolvedor recursivo público por Quad9 en 2017. [ 20 ] [ 21 ] Otros operadores de resolvedores recursivos como Google y Cloudflare siguieron su ejemplo en los años siguientes, [ 22 ] [ 23 ] [ 24 ] y ahora es una característica ampliamente compatible generalmente disponible en la mayoría de los grandes resolvedores recursivos.
Críticas y consideraciones para la implementación
DoT puede impedir el análisis y la monitorización del tráfico DNS con fines de ciberseguridad. DoT se ha utilizado para eludir los controles parentales que operan a nivel DNS estándar (sin cifrar); sin embargo, existen proveedores de DNS que ofrecen filtrado y controles parentales junto con soporte para DoT y DoH. [ 25 ] En ese caso, las consultas DNS se comprueban con las listas de bloqueo una vez que las recibe el proveedor, en lugar de antes de que salgan del router del usuario.
Como ocurre con cualquier comunicación, el cifrado de las solicitudes DNS por sí solo no protege la privacidad. Protege contra observadores externos, pero no garantiza qué harán los servidores finales con los datos (una vez descifrados).
Los clientes DoT no necesariamente consultan directamente a ningún servidor de nombres autoritativo . El cliente puede depender del servidor DoT mediante consultas tradicionales (puerto 53 u 853) para finalmente comunicarse con los servidores autoritativos. Por lo tanto, DoT no se considera un protocolo cifrado de extremo a extremo , sino solo de salto a salto, y únicamente si se utiliza DNS sobre TLS de forma consistente.
Alternativas
DNS sobre HTTPS (DoH) es un protocolo estándar similar para cifrar las consultas DNS, diferenciándose únicamente de DoT en los métodos utilizados para el cifrado y la entrega. En cuanto a la privacidad y la seguridad, la existencia de un protocolo superior entre ambos es objeto de un debate controvertido, mientras que otros argumentan que las ventajas de cada uno dependen del caso de uso específico. [ 26 ]
DNSCrypt es otro protocolo de red que autentica y cifra el tráfico DNS, aunque nunca se propuso al Grupo de Trabajo de Ingeniería de Internet (IETF) mediante una Solicitud de Comentarios (RFC).
Véase también
Referencias
- ↑ Henderson, Karl; April, Tim; Livingood, Jason (14 de febrero de 2020). "Consideraciones operativas de DNS autoritativo sobre TLS" . Ietf Datatracker . Grupo de trabajo de ingeniería de Internet . Consultado el 17 de julio de 2021 .
- ↑ Mankin, Allison (2019-07-08). "Transferencia de zona DNS sobre TLS" . Ietf Datatracker . Grupo de trabajo de ingeniería de Internet . Recuperado el 17 de julio de 2021 .
- ↑ "4. Referencia de configuración de BIND 9 — Documentación de BIND 9" . bind9.readthedocs.io . Consultado el 14 de noviembre de 2021 .
- ↑ "Bind - DNS sobre TLS" . Archivado del original el 20 de octubre de 2017. Consultado el 15 de mayo de 2018 .
- ↑ "Registro de cambios de Unbound versión 1.7.3" . Archivado del original el 7 de agosto de 2018. Consultado el 7 de agosto de 2018 .
- ↑ Aleksandersen, Daniel. "DNS realmente seguro sobre TLS en Unbound" . Blog de Ctrl . Consultado el 7 de agosto de 2018 .
- ↑ "Archivos de la lista de correo openbsd-cvs" .
- ↑ "Archivos de la lista de correo openbsd-cvs" .
- ↑ "Soporte DNS sobre TLS en la versión preliminar para desarrolladores de Android P" . Blog de desarrolladores de Android . Consultado el 7 de diciembre de 2019 .
- ↑ Wallen, Jack (23 de agosto de 2018). "Cómo habilitar DNS sobre TLS en Android Pie" . TechRepublic . Consultado el 17 de marzo de 2021 .
- ↑ "Compatibilidad con DNS sobre TLS en la versión preliminar para desarrolladores de Android P" . Blog de seguridad de Google . 17 de abril de 2018.
- ↑ "DNS sobre TLS" . dnsdist.org . Consultado el 25 de abril de 2018 .
- ↑ "Resolutor de nudos" .
- ↑ Paquete: getdns-utils , consultado el 4 de abril de 2019
- ↑ "Unbound - Acerca de" . NLnet Labs . Consultado el 26 de mayo de 2020 .
- ↑ Cimpanu, Catalin. "Apple añade soporte para DNS cifrado (DoH y DoT)" . ZDNet . Consultado el 3 de octubre de 2020 .
- ↑ "página del manual resolved.conf" . Consultado el 16 de diciembre de 2019 .
- ↑ "Fedora Magazine: Use DNS over TLS" . 10 de julio de 2020. Consultado el 4 de septiembre de 2020 .
- ↑ "Adopción de Systemd" . Consultado el 16 de diciembre de 2019 .
- ↑ Band, Alex (2017-11-20). "Privacidad: Uso de DNS-over-TLS con el servicio DNS Quad9" . Medium . Recuperado el 17 de julio de 2021. Recientemente se lanzó el servicio DNS Quad9 .
Quad9 se diferencia de servicios similares al centrarse en la seguridad y la privacidad. Una característica interesante es que se puede comunicar con el servicio mediante DNS-over-TLS. Esto cifra la comunicación entre el cliente y el servidor DNS, protegiendo la privacidad.
- ↑ Bortzmeyer, Stéphane (21-11-2017). "Quad9 es un resolvedor DNS público, con promesas de mayor privacidad y acceso DNS-over-TLS" . RIPE Labs . Recuperado el 17 de julio de 2021.
La semana pasada se anunció el nuevo resolvedor DNS Quad9. Se trata de un resolvedor DNS público con la ventaja adicional de ser accesible de forma segura a través de TLS (RFC 7858). Existen numerosos resolvedores DNS públicos, pero el enlace a ellos no es seguro. Esto permite secuestros, como se vio en Turquía, así como la monitorización por parte de terceros. El nuevo servicio Quad9, por otro lado, es operado por la organización sin ánimo de lucro Packet Clearing House (PCH), que gestiona gran parte de la infraestructura DNS, y permite el acceso al DNS a través de TLS. Esto dificulta enormemente la interceptación por parte de terceros y permite autenticar el resolvedor.
- ↑ "Cómo evitar que tu proveedor de servicios de Internet (ISP) se meta en tu historial de navegación con DNS cifrado" . Ars Technica . Consultado el 8 de abril de 2018 .
- ↑ "Google Public DNS ahora admite DNS-over-TLS" . Blog de seguridad en línea de Google . Consultado el 10 de enero de 2019 .
- ↑ "Quad9, un resolvedor DNS público con seguridad" . RIPE Labs . 21 de noviembre de 2017. Consultado el 8 de abril de 2018 .
- ↑ Gallagher, Sean (16 de noviembre de 2017). "El nuevo servicio DNS de Quad9 bloquea los dominios maliciosos para todos" . Ars Technica . Consultado el 14 de noviembre de 2021.
El sistema bloquea los dominios asociados con botnets, ataques de phishing y otros hosts maliciosos de Internet.
- ↑ Claburn, Thomas (2020-05-20). "Google lanza soporte para DNS sobre HTTPS que protege la privacidad en Chrome 83... con un práctico interruptor de apagado para el departamento de TI de las empresas" . The Register . Consultado el 3 de febrero de 2021 .
Enlaces externos
- Sistema de nombres de dominio
- Protocolos de Internet
- protocolos de la capa de aplicación
- Seguridad en Internet
- Seguridad de la capa de transporte