DNS over HTTPS ( DoH ) は、 HTTPSプロトコルを介してリモートのドメイン ネーム システム (DNS) 解決を実行するためのプロトコルです。この方法の目的は、 DoH クライアントと DoH ベースの DNS リゾルバ間のデータをHTTPS プロトコルで暗号化することにより、中間者攻撃による DNS データの盗聴や操作を防ぐことで、ユーザーのプライバシーとセキュリティを向上させることです[ 1 ]。[ 2 ] 2018 年 3 月までに、 GoogleとMozilla Foundation はDNS over HTTPS のバージョンのテストを開始しました。[ 3 ] [ 4 ] 2020 年 2 月、Firefox は米国のユーザー向けにデフォルトで DNS over HTTPS に切り替えました。[ 5 ] 2020 年 5 月、Chrome はデフォルトで DNS over HTTPS に切り替えました。[ 6 ]
DoHの代替として、 DNS over TLS(DoT)プロトコルがあります。これはDNSクエリを暗号化するための同様の標準であり、暗号化と配信に使用される方法のみが異なります。プライバシーとセキュリティの観点から、どちらのプロトコルが優れているかは議論の余地があり、どちらの利点も特定のユースケースによって異なると主張する人もいます。[ 7 ]
DoHはIETFによってRFC 8484(2018年10月)として公開された提案標準です。HTTPSを使用し、既存のUDP応答で返されるワイヤフォーマットのDNS応答データを、 MIMEタイプapplication/dns-messageのHTTPSペイロードでサポートします。[ 1 ] [ 8 ]:§4.1基盤となるHTTPレイヤーは任意のバージョンのHTTPを使用できますが、HTTP/2が推奨される最小バージョンです。[ 8 ]:§5.2 HTTP/2を使用する場合、サーバーはHTTP/2サーバープッシュを使用して、クライアントが事前に有用と判断する可能性のある値を送信することもできます。 [ 8 ]: §5.3
DoH は現在開発中です。IETF は RFC 8484 を提案標準として公開し、企業が実験を行っていますが、[ 9 ] [ 10 ] IETF はまだその最適な実装方法を決定していません。IETF は DoH を最適に展開するためのさまざまなアプローチを評価しており、この作業を行い合意を形成するために、 Adaptive DNS Discovery (ADD) というワーキンググループを設立しました。
DoHはキャプティブポータルなどの状況下では使用できないため、FirefoxなどのWebブラウザは安全でないDNSにフォールバックするように設定できます。[ 11 ]
事実上の DoH URL はhttps://host_name/dns-queryです。
Oblivious DNS over HTTPS (ODoH) は、IETFによってRFC 9230 (2022 年 6 月)として公開された実験的な標準であり、単一の DoH サーバーがクライアントの IP アドレスと DNS クエリおよび応答の内容の両方を認識できないようにするプロトコル拡張を提案しています。[ 12 ]これは、分離またはプライバシー パーティショニングと呼ばれるセキュリティ原則の適用です。[ 13 ] [ 14 ]同じ名前 (Oblivious DoH) の別のプロトコルは、もともとDoH 自体が標準化され広く展開される前に、プリンストン大学とシカゴ大学の研究者によって暗号化されていない DNS の拡張としてOblivious DNS (ODNS) として開発されました。 [ 15 ]その後、 AppleとCloudflare は、Oblivious DoH (ODoH) として DoH のコンテキストでこの技術を展開しました。[ 16 ] [ 17 ]
ODoH および ODNS では、すべての DNS リクエストとレスポンスはプロキシ経由でルーティングされ、リゾルバからクライアントのアドレスが隠されます。リクエストとレスポンスは暗号化されてプロキシから内容が隠され、リクエストを復号できるのはリゾルバのみ、レスポンスを復号できるのはクライアントのみです。したがって、プロキシはクライアントのアドレスとリゾルバは知っていますがリクエストは知らず、リゾルバはプロキシとリクエストは知っていますがクライアントのアドレスは知らないため、プロキシとリゾルバの両方のサーバーが共謀しない限り、クライアントのアドレスがクエリに関連付けられることはありません。[ 18 ] [ 19 ] [ 17 ]別のプロトコルであるOblivious HTTPは、 HTTPリクエストに同様のアーキテクチャ原理を使用しています。[ 14 ]
DoHは、 DNSリゾルバによる再帰的なDNS解決に使用されます。リゾルバ(DoHクライアント)は、クエリエンドポイントをホストするDoHサーバーにアクセスできる必要があります。[ 20 ]
一般的な使用シナリオは3つあります。
2020年後半にリリースされたAppleのiOS 14とmacOS 11は、 DoHとDoTプロトコルの両方をサポートしています。[ 21 ] [ 22 ] iOSでは、構成プロファイルを介してプロトコルを使用できます。
2019 年 11 月、Microsoft はDoH を皮切りに、Microsoft Windowsで暗号化 DNS プロトコルのサポートを実装する計画を発表しました。 [ 23 ] 2020 年 5 月、Microsoft は、レジストリとコマンドライン インターフェイスを介して DoH を有効にする方法の説明とともに、DoH の初期サポートを含む Windows 10 Insider Preview Build 19628 をリリースしました。[ 24 ] [ 25 ] Windows 10 Insider Preview Build 20185 では、DoH リゾルバーを指定するためのグラフィカル ユーザー インターフェイスが追加されました。[ 26 ] Windows 10 21H2 には DoH サポートは含まれていません。[ 27 ]
Windows 11はDoHをサポートしています。[ 28 ]
Android 11以降では、2022年7月のシステムアップデートがインストールされていれば、 DNS over HTTP/3 (DoH3)がサポートされます。 [ 29 ]
インターネットシステムコンソーシアムのオープンソースDNSリゾルバであるBIND 9は、バージョン9.17.10でDoHのネイティブサポートを追加しました。[ 30 ]
PowerDNSのオープンソースDNSプロキシ/ロードバランサーであるDNSdistは、2019年4月のバージョン1.4.0でDoHのネイティブサポートを追加しました。[ 31 ]
NLnet Labsが作成したオープンソースのDNS リゾルバである Unbound は、2020 年 10 月にリリースされたバージョン 1.12.0 以降、DoH をサポートしています。[ 32 ] [ 33 ]代替プロトコルであるDoTを使用したDNS暗号化のサポートは、それよりずっと前の 2011 年 12 月にリリースされたバージョン 1.4.14 から初めて実装されました。[ 34 ] [ 35 ] Unboundは、 Linux、BSD、MacOS、Windowsのディストリビューションを含むほとんどのオペレーティングシステムで動作します。
DNS over HTTPSは、 Windows、Linux、macOS版のGoogle Chrome 83以降で利用可能で、設定ページから構成できます。有効にすると、オペレーティングシステムがサポートされているDNSサーバーで構成されている場合、ChromeはDNSクエリを暗号化するようにアップグレードします。[ 36 ]また、ユーザーインターフェイス内で使用するプリセットまたはカスタムのDoHサーバーを手動で指定することもできます。[ 37 ]
2020年9月、Android版Google ChromeはDNS over HTTPSの段階的な展開を開始しました。ユーザーは設定でカスタムリゾルバを構成したり、DNS over HTTPSを無効にしたりできます。[ 38 ]
Google Chromeには、 Google Public DNS、Cloudflareの1.1.1.1、Quad9の9.9.9.9、NextDNS、CleanBrowsingの5つのDNS over HTTPSプロバイダが事前に設定されています。[ 39 ]
Microsoft Edgeは DNS over HTTPS をサポートしており、設定ページから構成できます。有効にすると、オペレーティングシステムがサポートされている DNS サーバーで構成されている場合、Edge は DNS クエリを暗号化するようにアップグレードします。また、ユーザー インターフェイス内で使用するプリセットまたはカスタム DoH サーバーを手動で指定することもできます。[ 40 ]

2018年、MozillaはCloudflareと提携し、DoHを有効にしたFirefoxユーザー向けにDoH(Trusted Recursive Resolverとして知られる)を提供しました。 [ 41 ] 2020年2月25日、Firefoxはすべての米国ユーザー向けにDNS over HTTPSを有効にし始め、デフォルトでCloudflareのリゾルバに依存するようになりました。[ 42 ]
OperaはDoHをサポートしており、ブラウザの設定ページから設定できます。[ 43 ]デフォルトでは、DNSクエリはCloudflareサーバーに送信されます。[ 44 ]
Braveは、DNSクエリを暗号化し、第三者による盗聴や改ざんを防ぐためのプライバシー重視の機能の一環として、2020年4月にリリースされたバージョン1.4で、デスクトップブラウザにDNS over HTTPS(DoH)をデフォルトで実装しました。[ 45 ] [ 46 ]
DNS over HTTPSサーバーの実装は、一部のパブリックDNSプロバイダーによって既に無料で提供されています。
DoHを適切に展開する方法に関する多くの問題は、インターネットコミュニティによってまだ解決されておらず、以下のような問題が含まれますが、これらに限定されません。
DoHはサイバーセキュリティ目的でのDNSトラフィックの分析と監視を妨げる可能性があります。2019年のDDoSワームGodluaは、コマンドアンドコントロールサーバーへの接続を隠蔽するためにDoHを使用しました。[ 52 ] [ 53 ]
2021年1月、NSAは、外部DoHリゾルバを使用するとDNSクエリのフィルタリング、検査、監査が妨げられるため、企業に外部DoHリゾルバを使用しないよう警告した。代わりに、NSAは企業所有のDoHリゾルバを設定し、既知のすべての外部DoHリゾルバをブロックすることを推奨している。[ 54 ]
DoHは、(暗号化されていない)標準DNSレベルで動作するペアレンタルコントロールを回避するために使用されてきましたが、DoHサーバーを運用することで、フィルタリングとペアレンタルコントロールに加えてDoHのサポートを提供するDNSプロバイダーも存在します。[ 55 ]
英国のインターネットサービスプロバイダー(ISP)を代表する業界団体であるインターネットサービスプロバイダー協会(ISPA)と、同じく英国のインターネットウォッチ財団は、 Firefoxウェブブラウザの開発元であるMozillaがDoHを支持していることを批判した。両団体は、DoHが成人向けコンテンツのISPによるデフォルトフィルタリングや、著作権侵害に対する裁判所命令による強制フィルタリングなど、国内のウェブブロッキングプログラムを弱体化させると考えている。ISPAは、Mozillaを2019年の「インターネット悪役」賞にノミネートした(デジタル単一市場における著作権に関するEU指令、ドナルド・トランプと並んで)。その理由は、「英国のフィルタリング義務やペアレンタルコントロールを回避する形でDNS-over-HTTPSを導入するという提案が、英国のインターネット安全基準を損なう」ためである。MozillaはISPAの主張に対し、フィルタリングを妨げるものではないと反論し、「ISPの業界団体が、数十年前のインターネットインフラの改善を誤って伝えようとしていることに驚き、失望している」と述べた。[ 56 ] [ 57 ]この批判を受けて、ISPAは謝罪し、指名を取り下げた。[ 58 ] [ 59 ]その後、Mozillaは、関係する利害関係者とのさらなる協議が行われるまで、英国市場ではDoHをデフォルトで使用することはないと述べたが、「英国市民に真のセキュリティ上のメリットをもたらすだろう」と述べた。[ 60 ]
2020年7月、iYouPort、メリーランド大学、およびグレートファイアウォールレポートは、中国政府によるグレートファイアウォール(GFW)が、中国国内で暗号化されたSNI拡張機能を使用したTLS接続をブロックしていると報告した。[ 61 ]
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク){{cite report}}: CS1 maint: url-status (リンク)このシステムは、ボットネット、フィッシング攻撃、その他の悪意のあるインターネットホストに関連するドメインをブロックします。