| 略語 | ドット |
|---|---|
| 状態 | 提案された標準 |
| 最新バージョン | RFC 7858、RFC 8310 2016年5月および2018年3月 |
| 組織 | 国際電気通信連合 |
| 著者 |
DNS over TLS ( DoT ) は、トランスポート層セキュリティ(TLS) プロトコルを介してドメイン ネーム システム(DNS) クエリと応答を暗号化してラップするネットワークセキュリティ プロトコルです。この方法の目的は、中間者攻撃による DNS データの盗聴や操作を防ぐことで、ユーザーのプライバシーとセキュリティを強化することです。DoTの既知のポート番号は 853 です。
DNS over TLS はあらゆる DNS トランザクションに適用できますが、 2016 年 5 月のRFC 7858 で、スタブまたは転送リゾルバと再帰リゾルバ間の使用のために最初に標準化されました。その後の IETF の取り組みでは、再帰サーバーと権威サーバー間の DoT の使用 (「Authoritative DNS over TLS」または「ADoT」) [1]と、権威サーバー間の関連実装 (Zone Transfer-over-TLS または「xfr-over-TLS」) が指定されています。[2]
サーバーソフトウェア
BINDはバージョン9.17からDoT接続をサポートしています。[3]以前のバージョンでは、stunnelを介してプロキシすることでDoT機能を提供していました。[4] Unboundは2023年1月22日からDNS over TLSをサポートしています。[5] [6] Unwindは2023年1月29日からDoTをサポートしています。 [7] [8] Android PieのDNS over TLSのサポートにより、一部の広告ブロッカーは、 VPNやプロキシサーバーなどの通常使用されるさまざまな回避策よりも、比較的簡単な方法として暗号化されたプロトコルの使用をサポートするようになりました。[9] [10] [11] [12]
クライアントソフトウェア
Android Pie以降を実行しているAndroidクライアントはDNS over TLSをサポートしており、ISPなどのネットワークインフラストラクチャがサポートしている場合はデフォルトでそれを使用します。[13] [14]
2018年4月、GoogleはAndroid PieにDNS over TLSのサポートが含まれると発表しました。[15]これにより、ユーザーはWi-Fiとモバイル接続の両方で電話全体にDNSサーバーを設定できるようになります。これは、これまではルート化されたデバイスでのみ可能だったオプションです。PowerDNSのDNSDistも、バージョン1.3.0でDNS over TLSのサポートを発表しました。[16]
LinuxおよびWindowsユーザーは、NLnet LabsのスタビーデーモンまたはKnot Resolverを介してクライアントとしてDNS over TLSを使用できます。 [17]または、getdns-utils [18]をインストールして、getdns_queryツールでDoTを直接使用することもできます。NLnet Labsのunbound DNSリゾルバもDNS over TLSをサポートしています。[19]
AppleのiOS 14では、 DNS over TLS(およびDNS over HTTPS)のOSレベルのサポートが導入されました。iOSではDoTサーバーの手動設定は許可されておらず、設定変更にはサードパーティのアプリケーションを使用する必要があります。[20]
systemd-resolvedはLinux専用の実装で、/etc/systemd/resolved.conf設定を編集して有効にすることでDNS over TLSを使用するように設定できますDNSOverTLS。[21] [22]ほとんどの主要なLinuxディストリビューションではsystemdがデフォルトでインストールされています。[23] [循環参照]
パブリックリゾルバ
DNS over TLSは、 2017年にQuad9によってパブリック再帰リゾルバに初めて実装されました。[24] [25]その後、 GoogleやCloudflareなどの他の再帰リゾルバオペレーターもこれに追随し、現在ではほとんどの大規模再帰リゾルバで一般的に利用できる広くサポートされている機能となっています。[26] [27] [28] [29] [30] [31] [32] [33] [12]
批判と実装上の考慮事項
DoTは、サイバーセキュリティ目的でのDNSトラフィックの分析と監視を妨げる可能性があります。DoTは、 (暗号化されていない)標準DNSレベルで動作するペアレンタルコントロールを回避するために使用されてきました。DNSクエリを使用してドメインをブロックリストと照合するペアレンタルコントロールルーターであるCircleは、このためデフォルトでDoTをブロックします。[34]ただし、DoTとDoHの両方のサポートに加えて、フィルタリングとペアレンタルコントロールを提供するDNSプロバイダーがあります。[35] [36] [37] [38] [39] [12]そのシナリオでは、DNSクエリはユーザーのルーターを離れる前ではなく、プロバイダーが受信した後にブロックリストと照合されます。
他の通信と同様に、DNS 要求の暗号化だけではプライバシーは保護されません。第三者の監視からは保護されますが、エンドポイントが (その後復号化された) データをどのように処理するかは保証されません。
DoT クライアントは、必ずしも権威ネーム サーバーに直接クエリを実行するわけではありません。クライアントは、従来の (ポート 53 または 853) クエリを使用して DoT サーバーに依存し、最終的に権威サーバーに到達します。したがって、DoT はエンドツーエンドの暗号化プロトコルではなく、ホップツーホップの暗号化のみであり、DNS over TLS が一貫して使用されている場合にのみ有効です。
代替案
DNS over HTTPS (DoH) は、 DNSクエリを暗号化するための同様のプロトコル標準であり、DoT とは暗号化と配信に使用される方法のみが異なります。プライバシーとセキュリティの観点から、2 つのプロトコルのうちどちらが優れているかは議論の余地のある問題ですが、どちらのメリットも特定の使用例によって異なると主張する人もいます。[40]
DNSCrypt は、DNS トラフィックを認証および暗号化する別のネットワーク プロトコルですが、RFC ( Request for Comments )でインターネット技術タスク フォース(IETF)に提案されたことはありません。
参照
参考文献
- ^ Henderson, Karl; April, Tim; Livingood, Jason (2020-02-14). 「Authoritative DNS-over-TLS の運用上の考慮事項」。IETF データトラッカー。インターネット エンジニアリング タスク フォース。2021年7 月 17 日閲覧。
- ^ Mankin, Allison (2019-07-08). 「DNS Zone Transfer-over-TLS」. Ietf Datatracker . インターネット技術タスクフォース. 2021年7月17日閲覧。
- ^ 「4. BIND 9 構成リファレンス — BIND 9 ドキュメント」. bind9.readthedocs.io . 2021年11月14日閲覧。
- ^ 「Bind - DNS over TLS」。2017年10月20日時点のオリジナルよりアーカイブ。2018年5月15日閲覧。
- ^ 「Unbound バージョン 1.7.3 変更ログ」。2018 年 8 月 7 日時点のオリジナルよりアーカイブ。2018 年 8 月 7 日閲覧。
- ^ Aleksandersen, Daniel. 「Unbound で実際に安全な DNS over TLS」。Ctrlブログ。2018 年 8 月 7 日閲覧。
- ^ 「openbsd-cvs メーリング リスト アーカイブ」。
- ^ 「openbsd-cvs メーリング リスト アーカイブ」。
- ^ 「blockerDNS - 広告とオンライントラッカーをブロックして、アプリをインストールせずにAndroidスマートフォンでWebをプライベートに閲覧できます!」blockerdns.com 。 2019年8月14日閲覧。
- ^ 「AdGuard DNSの正式リリース - プライバシー重視のDNSへの新しいユニークなアプローチ」。AdGuardブログ。 2019年8月14日閲覧。
- ^ 「Blahdns -- Dns サービスは DoH、DoT、DNSCrypt をサポート」。blahdns.com。2019年8 月 14 日閲覧。
- ^ abc "NextDNS". NextDNS . 2023年12月16日閲覧。
- ^ 「Android P Developer Preview での DNS over TLS サポート」。Android Developers Blog。2019年 12 月 7 日閲覧。
- ^ Wallen, Jack (2018年8月23日). 「Android PieでDNS over TLSを有効にする方法」. TechRepublic . 2021年3月17日閲覧。
- ^ 「Android P Developer Preview での DNS over TLS サポート」。Googleセキュリティ ブログ。2018 年 4 月 17 日。
- ^ 「DNS-over-TLS」. dnsdist.org . 2018年4月25日閲覧。
- ^ 「ノットリゾルバー」。
- ^ パッケージ: getdns-utils 、 2019-04-04取得
- ^ 「Unbound - About」。NLnet Labs 。 2020年5月26日閲覧。
- ^ Cimpanu、Catalin。「Apple、暗号化DNS(DoHおよびDoT)のサポートを追加」ZDNet 。2020年10月3日閲覧。
- ^ 「resolved.conf マニュアルページ」 。2019年12 月 16 日閲覧。
- ^ 「Fedora Magazine: DNS over TLS を使用する」。2020 年 7 月 10 日。2020年9 月 4 日閲覧。
- ^ 「Systemdの採用」 。 2019年12月16日閲覧。
- ^ Band, Alex (2017-11-20). 「プライバシー: Quad9 DNS サービスで DNS-over-TLS を使用する」. Medium . 2021 年7 月 17 日閲覧。
最近、Quad9 DNS サービスが開始されました。Quad9 は、セキュリティとプライバシーに重点を置くことで、同様のサービスと差別化しています。興味深い機能の 1 つは、DNS-over-TLS を使用してサービスと通信できることです。これにより、クライアントと DNS サーバー間の通信が暗号化され、プライバシーが保護されます。
- ^ Bortzmeyer, Stéphane (2017-11-21). 「Quad9 は、より優れたプライバシーと DNS-over-TLS アクセスを約束するパブリック DNS リゾルバーです」。RIPE Labs 。2021年7 月 17 日閲覧。
先週、新しい DNS リゾルバー Quad9 が発表されました。これは、TLS (RFC 7858) 経由で安全にアクセスできるという追加の利点を持つパブリック DNS リゾルバーです。パブリック DNS リゾルバーはたくさんありますが、それらへのリンクは安全ではありません。これにより、トルコで見られるようなハイジャックや、第三者による監視が可能になります。一方、新しい Quad9 サービスは、DNS インフラストラクチャの大部分を管理する非営利の Packet Clearing House (PCH) によって運営されており、TLS 経由で DNS にアクセスできます。これにより、第三者が盗聴することが非常に困難になります。また、リゾルバーの認証が可能になります。
- ^ 「パブリック DNS リゾルバ Anycast DNS for All」www.dnslify.com。 2020 年 7 月 24 日時点のオリジナルよりアーカイブ。2020 年 5 月 26 日閲覧。
- ^ “Telsy TRT”. 2021年1月31日時点のオリジナルよりアーカイブ。2020年5月26日閲覧。
- ^ 「暗号化された DNS を使用して ISP がブラウザの履歴にアクセスできないようにする方法」Ars Technica 。 2018 年 4 月 8 日閲覧。
- ^ 「DNS over TLS - Cloudflare Resolver」。developers.cloudflare.com 。 2018年4月8日閲覧。
- ^ 「Google Public DNS が DNS-over-TLS をサポートするようになりました」。Googleオンライン セキュリティ ブログ。2019年 1 月 10 日閲覧。
- ^ 「Quad9、セキュリティを備えたパブリック DNS リゾルバ」RIPE Labs 2017 年 11 月 21 日。2018年 4 月 8 日閲覧。
- ^ 「DNS over TLS のトラブルシューティング」。2018 年 5 月 13 日。[ユーザー生成ソース]
- ^ “LibreDNS”. LibreDNS . 2019年10月20日閲覧。
- ^ 「Circle による暗号化された DNS 接続 (DNS over TLS、DNS over HTTPS) の管理」。Circleサポート センター。2020 年 8 月 3 日時点のオリジナルよりアーカイブ。2020年 7 月 7 日閲覧。
- ^ Gallagher, Sean (2017年11月16日). 「新しいQuad9 DNSサービスは、すべてのユーザーに対して悪意のあるドメインをブロックします」。Ars Technica 。 2021年11月14日閲覧。
このシステムは、ボットネット、フィッシング攻撃、その他の悪意のあるインターネットホストに関連付けられたドメインをブロックします。
- ^ 「 DNS over TLS をサポートするペアレンタルコントロール」。CleanBrowsing。2020年 8 月 20 日閲覧。
- ^ 「DNS Over HTTPS (DoH) をサポートするペアレンタルコントロール」。CleanBrowsing 。2020年8月20日閲覧。
- ^ 「製品」. blockerdns.com . 2020年8月20日閲覧。
- ^ 「 SafeDNSの DNS-over-TLS でプライバシーを保護する」。SafeDNS。2020年 9 月 18 日時点のオリジナルよりアーカイブ。2020年 8 月 20 日閲覧。
- ^ Claburn, Thomas ( 2020-05-20 ). 「Google が Chrome 83 でプライバシー保護に配慮した DNS-over-HTTPS サポートを展開... 企業 IT 向けの便利なキルスイッチも搭載」The Register。2021-02-03 閲覧。
