Prilagođeni DNS: prednosti, rizici i kako ih pravilno odabrati

  • DNS poslužitelj izravno utječe na vašu privatnost, sigurnost i brzinu pregledavanja.
  • Prilagođene DNS postavke omogućuju vam blokiranje prijetnji i oglašavanja, ali zahtijevaju veću odgovornost i pravilnu konfiguraciju.
  • Odabir pouzdanih pružatelja usluga i implementacija mjera poput DNSSEC-a i enkripcije smanjuje rizike lažiranja podataka i trovanja predmemorije.
  • Javni, privatni i VPN DNS poslužitelji nude različite razine kontrole; mudro je razmotriti kome povjeravate svoje upite.

Prilagođeni DNS: Prednosti i rizici

Ako koristite VPN (pogledajte naše VPN tehnička podrška za WindowsAko često mijenjate mrežne postavke, vjerojatno ste vidjeli opcije poput DNS specifičan za davatelja usluga, integrirano razlučivanje, javni DNS od Googlea ili Cloudflarea, Handshake ili prilagođeni DNS poput Pi-holeaNa prvi pogled čini se kao samo još jedna postavka, ali izbor DNS poslužitelja ima ozbiljan utjecaj na vašu privatnost, sigurnost, performanse, pa čak i koje web stranice možete posjetiti.

U svakodnevnoj upotrebi obično ostavljamo postavke kakve jesu: DNS od davatelja internetskih usluga ili VPN-a već je pokrenutMeđutim, prelazak na prilagođeni DNS (na primjer, postavljanje Pi-holea kod kuće ili korištenje usluge poput Control-D) može vam dati puno veću kontrolu nad pregledavanjem, uz cijenu preuzimanja određenih rizika i odgovornosti. Vrijedi razumjeti što DNS radi i koje prednosti i nedostatke ima svaka alternativa.

Što je DNS i zašto je toliko važan?

Sustav domenskih imena (DNS) je "telefonski imenik" internetaPrevodi adrese čitljive ljudima (poput xataka.com ili kaspersky.com) u numeričke IP adrese koje računala razumiju. Bez ovog automatskog prevođenja ne biste mogli pregledavati internet upisivanjem imena domena; morali biste pamtiti duge brojeve za svaku web stranicu.

Vaš davatelj internetskih usluga (ISP) obično vam daje usmjerivač s nekim unaprijed konfigurirani DNS poslužitelji kojima upravlja sam operaterSvaki put kada upišete web adresu, vaš uređaj šalje upit DNS poslužiteljima kako bi pronašao odgovarajuću IP adresu. To je ključno ne samo za učitavanje web stranice, već i određuje tko može vidjeti vaše upite i tko ih može blokirati ili manipulirati.

Proces razrješenja imena uključuje nekoliko vrsta poslužitelja: a rekurzivni rješavač koji prima vaš upitKorijenski poslužitelji, poslužitelji vršnih domena (TLD) (kao što su .com ili .net) i autoritativni poslužitelji domena u konačnici vraćaju ispravnu IP adresu. U mnogim slučajevima, neke od tih informacija pohranjuju se u predmemoriju kako bi se ubrzali budući upiti.

Kada unesete domenu u preglednik, sustav je prvo pokušava razlučiti iz lokalne predmemorije (računalo, operativni sustav, resolver)Ako nije tamo, upit putuje do rekurzivnog resolvera, zatim do korijenskih poslužitelja, pa do TLD poslužitelja i konačno do autoritativnih poslužitelja koji vraćaju konačnu IP adresu. Sve se to događa u milisekundama, ali svaki skok je potencijalna površina napada ili točka kontrole.

Jedan ključni detalj je da, prema zadanim postavkama, Tradicionalni DNS ne uključuje enkripcijuTo znači da i vaš davatelj internetskih usluga i bilo koji posrednik s pristupom vašem prometu mogu vidjeti koje domene posjećujete, iako ne mogu vidjeti točan sadržaj stranica ako koristite HTTPS. Ovaj dizajn olakšava cenzuru, praćenje i napad ako sustav nije pravilno osiguran.

DNS poslužitelj i privatnost

Što osoba koja kontrolira DNS zna o vama?

Svaki DNS zahtjev koji napravite ostavlja trag. Vlasnik DNS poslužitelja može vidjeti s koje IP adrese šaljete upite i kojim domenama pokušavate pristupiti.S tim jednostavnim parom podataka (IP + domena + vrijeme) već se može izgraditi vrlo profinjen profil vaših navika pregledavanja.

Servisi poput Google Public DNS-a to otvoreno kažu: Privremeno pohranjuju vašu IP adresu (na primjer, 24-48 sati) i trajno pohranjuju ostale "anonimizirane" podatke o korištenjuS tim u vezi mogu prikupljati statistike, poboljšati uslugu... i, u slučaju tvrtki koje se temelje na oglašavanju, obogatiti svoju segmentaciju čak i ako obećaju da je neće izravno povezivati ​​s vama.

Pružatelji DNS-a trećih strana koji su više usmjereni na privatnost, kao što su Cloudflare ili Quad9, reklamiraju se tvrdeći da Ne bilježe trajno vašu IP adresu, minimiziraju zapisnike i ne prodaju podatke oglašivačima.Ali vrijedi zapamtiti da tehnički Imaju istu moć kao i bilo koji drugi DNS poslužitelj da vide vaše upite: povjerenje ovisi o njihovoj politici, transparentnosti i neovisnim revizijama.

Nadalje, DNS je zajednička kontrolna točka za vlade i operatere. Mnogi blokovi web stranica se jednostavno primjenjuju... uskraćivanje razlučivanja određenih domena u službenom DNS-u zemlje ili tvrtke. Promjenom DNS-a često možete zaobići ovu osnovnu cenzuru, iako se u vrlo restriktivnim okruženjima mogu kombinirati i druge tehnike blokiranja.

Bitno je to razumjeti Korištenje alternativnog DNS-a ne skriva vašu IP adresu niti zamjenjuje VPNBesplatni javni DNS ne funkcionira kao virtualna privatna mreža: web stranica koju posjećujete i dalje će vidjeti vašu stvarnu IP adresu, a vaš davatelj internetskih usluga i dalje će moći vidjeti na koje se IP adrese spajate, čak i ako ne mogu jasno vidjeti domenu ako koristite određene moderne tehnologije. DNS je sloj privatnosti i sigurnosti, ali nije cjelovito rješenje.

DNS davatelja internetskih usluga, DNS VPN-a ili prilagođeni DNS: tipične opcije

Mnogi VPN pružatelji usluga nude nekoliko DNS konfiguracija: Koristite vlastiti DNS, integrirani resolver, Handshake, održavajte vanjski DNS (Google, Cloudflare, itd.) ili definirajte prilagođeni DNS, poput kućnog Pi-holea.Svaka opcija ima različite implikacije.

Kada postavke ostavite na "njegov vlastitiSav vaš DNS promet rješava se putem poslužitelja kojima upravlja taj VPN. To ima prednost što upiti putuju unutar šifriranog tunela, skrivajući DNS zahtjeve od vašeg davatelja internetskih usluga i smanjujući curenje DNS-a, ali svo svoje povjerenje polažete na davatelja VPN-a, koji može vidjeti kojim domenama pristupate dok je VPN aktivan.

Ako se odlučite koristiti vanjski DNS, kao što je Google (8.8.8.8), Cloudflare (1.1.1.1) ili drugiMožete dobiti brzinu i dodatnu zaštitu ovisno o usluzi koju odaberete. Međutim, bez VPN-a, vaši će se upiti i dalje slati izravno tim poslužiteljima, a dijelit ćete povijest svoje domene s velikom tvrtkom čiji se interesi možda ne podudaraju s vašom privatnošću.

Opcija "Postojeći DNSOmogućavanje opcije "Koristi sistemski DNS" u VPN-u zadržava vaše postojeće DNS postavke. To je praktično, ali može dovesti do curenja DNS-a ako VPN klijent ne prisiljava korištenje vlastitih resolvera ili ne šifrira te upite. Drugim riječima, možda mislite da sve ide putem VPN-a, ali vaši zahtjevi za domenu i dalje idu vašem davatelju internetskih usluga.

The Prilagođeni DNS (Na primjer, upućivanje na Pi-hole ili vlastiti cloud server) daje vam maksimalnu kontrolu: vi odlučujete što se bilježi, što se blokira i kako se filtrira. Međutim, tada postajete odgovorni za njegovu sigurnost, dostupnost i održavanje, a ako ga nepažljivo izložite na internetu, može postati ulazna vrata za napade.

google dns

Prednosti korištenja prilagođenog DNS-a (Pi-hole, Control D i drugi)

Postavite prilagođeni DNS, bilo s Pi-hole na vašoj lokalnoj mreži, vaš vlastiti poslužitelj s DNSSEC-om ili upravljana usluga poput Control-D-aNudi dobar broj prednosti u odnosu na korištenje zadanog DNS-a davatelja internetskih usluga ili čak nekih generičkih javnih DNS-ova.

Prva velika prednost je mogućnost da blokirati prijetnje na izvoruModerni DNS s ažuriranim popisima blokiranih adresa može spriječiti vaš uređaj da razluči domene povezane sa zlonamjernim softverom, phishingom, kriptojackingom ili zlonamjernim oglašavanjem. Budući da se "loše" ime domene ne može prevesti u IP adresu, veza se jednostavno ne uspostavlja.

Ovaj „preventivni“ pristup predviđa što bi tradicionalni antivirus učinio, koji obično reagira. kada je prijetnja već prisutna u vašem sustavuS filtrirajućim DNS-om jednostavno nikada ne dolazite u kontakt s poznatim opasnim domenama, što uvelike smanjuje rizik za kućna računala, a prije svega za poslovne mreže s mnogo korisnika.

Drugo, korištenje dobro optimiziranog prilagođenog DNS-a može poboljšati performanse. blokirajte oglase, trackere i nepotrebne resurse (i, na primjer, uklonite oglase na svom Smart TV-uStranice se brže učitavaju, smanjuje se broj vanjskih zahtjeva i smanjuje se potrošnja propusnosti. Na skromnim vezama ili mrežama s mnogo povezanih uređaja, razlika može biti vrlo uočljiva.

Još jedna ključna prednost je poboljšana privatnost (pogledajte našu bitni savjeti za privatnost na internetuRješenja poput Pi-hole ili usluga usmjerenih na privatnost mogu spriječiti praćenje i oglašivačke tvrtke da prikupljaju podatke o vašoj aktivnosti pregledavanja putem skripti i domena za praćenje. Iako nije lijek za sve, značajno smanjuje stalne "dojave" desecima oglašivačkih mreža dok pregledavate internet.

Konačno, mnogi prilagođeni DNS poslužitelji poput Control D nude relativno jednostavna postavka, s predlošcima filtriranja (npr. blokiranje odraslih, igara, društvenih mreža itd.) i mogućnosti za integraciju usluge u velike implementacije korištenjem RMM-a ili MDM-a u poduzećima. To pojednostavljuje donošenje tog sloja sigurnosti i kontrole na desetke ili stotine uređaja.

Rizici i nedostaci prilagođenog DNS-a

Druga strana medalje je da prilagođeni DNS također uvodi nove točke neuspjeha i odgovornostiPrvo je očito: ako vaš DNS poslužitelj padne, preoptereti se ili ga nepravilno konfigurirate, možete ostaviti cijelu mrežu bez vidljivog pristupa internetu jer će web-stranice prestati s pristupom iako vaša veza radi.

Ako vjerujete nekome nepoznati ili sumnjivi DNS poslužiteljRizik se višestruko povećava. Zlonamjerni ili kompromitirani DNS poslužitelj može manipulirati vašim zahtjevima kako bi vas preusmjerio na lažne web stranice (phishing), instalirao zlonamjerni softver ili presreo osjetljive informacije. Trovanje DNS predmemorije ili otmica DNS poslužitelja tehnike su koje napadači često koriste za preusmjeravanje prometa na web stranice koje kontroliraju.

Osim toga, prilagođeni DNS možda nema iste mjere zaštite od DDoS napada ili napada na infrastrukturu nego glavni pružatelji usluga. Napad uskraćivanjem usluge (DOS) na vaš resolver može uništiti razrješavanje imena za sve korisnike koji ovise o njemu. Stoga, ako postavljate vlastiti DNS za tvrtku ili kritičnu uslugu, preporučljivo ga je implementirati s redundancijom i na robusnoj mreži.

Druga kritična točka je da, ako ne implementirate mjere poput DNSSEC-a ili sigurnih konfiguracija, vaš poslužitelj može biti kompromitiran. ranjiv na napade trovanja predmemorijeU tim slučajevima, kriminalac vara resolver da povjeruje da legitimno ime domene zapravo upućuje na IP adresu lažnog poslužitelja. Od tada će svi korisnici koji upitaju domenu primati manipuliranu adresu dok se predmemorija ne izbriše.

Konačno, vrlo agresivno DNS filtriranje oglasa, alata za praćenje ili kategorija sadržaja može uzrokovati lažno pozitivni rezultati i kršenje legitimnih funkcionalnostiWeb-stranice koje se ne učitavaju ispravno, usluge koje prestaju raditi ili sigurnosna ažuriranja koja nikad ne stižu jer su im domene blokirane. Pravilno prilagođavanje popisa i pregled zapisnika je ključan.

Prilagođeni DNS: Prednosti i rizici

Specifične prijetnje povezane s DNS-om i kako ih ublažiti

Budući da je DNS infrastruktura toliko kritična, meta je raznih napada. Ovo su najčešći:

  • DDoS (Distribuirani napadi uskraćivanja usluge) protiv DNS poslužitelja web stranice ili davatelja usluga. Bombardiranjem poslužitelja zlonamjernim prometom, zasićuju njegove resurse i legitimni zahtjevi se više ne obrađuju, što uzrokuje da web stranice "nestanu" s interneta tijekom trajanja napada.
  • Tipo skvotiranjeTo uključuje registraciju domena koje su gotovo identične onima poznatih robnih marki, iskorištavajući tipografske pogreške korisnika. Nefiltrirani DNS preusmjerit će vas na te lažne domene ako ih krivo napišete, a odatle se vrlo uvjerljivo mogu pokrenuti phishing napadi ili krađa vjerodajnica.
  • Otmica registracije domene. Ako napadač kompromitira vaš račun registrara domene, može promijeniti DNS zapise i usmjeriti ih na poslužitelje koje kontrolira, potencijalno čak i promijeniti vlasništvo nad domenom. Kako biste smanjili ovaj rizik, ključno je koristiti snažne lozinke, dvofaktorsku autentifikaciju i registrare s robusnim sigurnosnim mjerama.
  • Trovanje predmemorije DNS-a Idu korak dalje. Napadač ubacuje lažne podatke za određene domene u predmemoriju DNS poslužitelja, tako da se budući upiti od ništa ne slutećih korisnika rješavaju korištenjem lažne IP adrese. Budući da se preglednik oslanja na DNS odgovor, korisnik može nesvjesno završiti na lažnoj kopiji svoje banke ili web-mjestu prepunom zlonamjernog softvera.

Kako bi se ublažili ovi rizici, Preporučuje se korištenje DNSSEC-a (proširenja za DNS sigurnost)Ovi sustavi dodaju kriptografske potpise DNS odgovorima kako bi osigurali da podaci nisu mijenjani. Dopunjavanje ovoga šifriranom komunikacijom (DoT, DoH, VPN) i strogim pravilima pristupa DNS poslužitelju uvelike smanjuje šanse za otmicu ili trovanje.

Najčešći javni i privatni DNS poslužitelji

Uz DNS poslužitelje vašeg davatelja internetskih usluga ili VPN-a, imate širok katalog Besplatni i otvoreni DNS poslužitelji koje možete ručno konfigurirati na svom usmjerivaču, računalu ili mobilnom uređaju. Neki od najpoznatijih su:

  • OpenDNS (208.67.222.222 i 208.67.220.220). Jedna od najstarijih javnih usluga, sada u vlasništvu tvrtke Cisco. Nudi plaćene verzije i besplatnu verziju s dobrom brzinom, visokom dostupnošću, zadanim blokiranjem phishing web stranica i opcijama roditeljskog nadzora.
  • CloudFlare (1.1.1.1 i 1.0.0.1). Usredotočen na performanse i privatnost. Obećava da neće koristiti vaše podatke za oglašavanje i da neće zapisivati ​​vašu IP adresu na disk. Obično je vrlo brz i jednostavan za postavljanje, bez previše dodataka.
  • Google javni DNS (8.8.8.8 i 8.8.4.4). Dizajnirano za manje tehnički potkovane korisnike, s dobrom dokumentacijom. U zamjenu za ovu jednostavnost korištenja i performansi, zadržava anonimizirane zapise pregledavanja i vašu IP adresu ograničeno vrijeme.
  • Comodo Secure DNS (8.26.56.26 i 8.20.247.20). Usmjeren na blokiranje opasnih stranica, špijunskog softvera i domena s prekomjernim oglašavanjem, oslanjajući se na Comodovo iskustvo u području sigurnosti.
  • Quad9 (9.9.9.9 i 149.112.112.112). Relativno nov, ali usmjeren na blokiranje zlonamjernih domena korištenjem informacija o prijetnjama iz više izvora. Nudi dobru ravnotežu između sigurnosti i performansi.
  • Yandex DNS (77.88.8.8 i 77.88.8.1). Ruska alternativa, s osnovnim profilima i varijantama "Sigurno" (77.88.8.88 i 77.88.8.2) za blokiranje opasnih web stranica te "Obiteljsko" (77.88.8.7 i 77.88.8.3) za filtriranje sadržaja za odrasle.
  • Popis javnih DNS poslužiteljaOgromna baza podataka u kojoj možete pretraživati ​​besplatne DNS poslužitelje diljem svijeta, filtrirajući po državi.

Prilikom odabira između napuštanja DNS-a vašeg VPN-a, korištenja javnih poslužitelja ili postavljanja vlastitog Pi-holea, ključni faktor je odluka kome želite povjeriti pregled upita vaše domene i koja vam je razina kontrole potrebna nad filtriranjem, performansama i privatnošćuRazumijevanjem prednosti i rizika svake opcije, puno je lakše prilagoditi postavke svojim prioritetima bez neočekivanih sigurnosnih ili navigacijskih problema.

uklonite oglase sa pametnog televizora
Povezani članak:
Vodič za uklanjanje oglasa sa pametnog televizora

Dodaj kao preferirani izvor