- Tradicionālais DNS nosūta pieprasījumus vienkāršā tekstā, atklājot jūsu apmeklētos domēnus jūsu operatoram un trešajām pusēm.
- DNS pār HTTPS (DoH) šifrē DNS vaicājumus HTTPS ietvaros, apgrūtinot datplūsmas izspiegošanu un manipulēšanu.
- Windows 11 ļauj ērti iespējot DoH no tīkla iestatījumiem, izmantojot saderīgus serverus, piemēram, Cloudflare, Google vai Quad9.
- Windows Server 2022 atbalsta arī DoH, un tā lietošanu var pārvaldīt, izmantojot PowerShell un grupas politiku korporatīvajā vidē.
Ja jūs arvien vairāk uztrauc tas , ko citi var redzēt par jūsu tiešsaistes aktivitātēm , operētājsistēmā Windows 11 ir jaudīgs iestatījums, ko gandrīz neviens neizmanto, bet kas var būtiski ietekmēt jūsu privātumu: DNS šifrēšana, izmantojot DNS pār HTTPS (DoH). Veicot dažas konfigurācijas izmaiņas, jūsu DNS pieprasījumi vairs netiks sūtīti vienkāršā tekstā, bet gan tiks aizsargāti drošā savienojumā.
Lai iespējotu DoH operētājsistēmā Windows 11, nav jāinstalē nekādas neparastas programmas vai jābūt tīkla ekspertam; to var konfigurēt tikai dažu minūšu laikā, izmantojot sistēmas iestatījumus. Savukārt jūs ievērojami apgrūtināsiet interneta pakalpojumu sniedzējam, publisko tīklu administratoriem vai pat potenciālajiem uzbrucējiem jūsu apmeklēto vietņu izspiegošanu, jūsu pārlūkošanas paradumu reģistrēšanu vai savienojumu manipulēšanu . Aplūkosim tuvāk, kas ir DoH, kāpēc tas ir tā vērts, kā to soli pa solim aktivizēt un kādas papildu opcijas ir pieejamas Windows ekosistēmā.
Kas ir DNS un kāpēc tas tik ļoti ietekmē jūsu privātumu?

Kad pārlūkprogrammā ierakstāt adresi, piemēram, adslzone.com vai jebkuru citu vietni , dators neizveido tiešu savienojumu, izmantojot šo tekstu. Tīkls faktiski saprot skaitliskas IP adreses, tāpēc pirms vietnes ielādes tam ir jāveic vaicājums DNS serverim, lai noskaidrotu, kur atrodas šī domēna adrese.
DNS darbojas kā sava veida interneta tālruņu grāmata : jūs ievadāt vārdu, un tas atgriež atbilstošo numuru (IP adresi). Problēma ir tā, ka noklusējuma konfigurācijā šis vaicājums tiek nosūtīts nešifrētā veidā, vienkāršā tekstā. Tas nozīmē, ka jebkura ierīce starp jūsu datoru un internetu — jūsu interneta pakalpojumu sniedzējs, publisks Wi-Fi tīklājs, apdraudēts maršrutētājs, uzbrucējs tajā pašā tīklā — var redzēt adreses, kuras jūs risināsiet.
Turklāt daudzi pakalpojumu sniedzēji izmanto šo situāciju, lai ģenerētu ļoti detalizētu visu jūsu apmeklēto tīmekļa vietņu vēsturi . Šī ir ārkārtīgi sensitīva informācija, jo tā ļauj viņiem veidot jūsu profilu kā lietotāju: kādus pakalpojumus jūs izmantojat, kādas ir jūsu intereses, kāds ir jūsu grafiks utt. Šos datus var izmantot reklāmai, pārdot trešajām personām vai, sliktākajā gadījumā, nonākt ļaunprātīgu personu rokās.
Ir arī svarīgi atzīmēt, ka bez šifrēšanas noteiktas vienības var bloķēt tīmekļa vietnes DNS līmenī , novirzīt domēnus uz reklāmas vietnēm vai pat manipulēt ar atbildēm, lai veiktu uzbrukumus. Tas viss tiek panākts, izmantojot faktu, ka tradicionālā DNS datplūsma pārvietojas vienkāršā tekstā un bez garantētas integritātes.
Kas ir DNS, izmantojot HTTPS (DoH), un kādas ir tā priekšrocības?
DNS pār HTTPS jeb DoH ir sistēma, kas pieņem tradicionālos DNS pieprasījumus un iekapsulē tos šifrētā HTTPS savienojumā . Tas ir tāds pats šifrēšanas veids, kāds tiek izmantots, apmeklējot drošu vietni ar slēdzenes ikonu pārlūkprogrammā, bet tiek piemērots kanālam, ko dators izmanto domēna vārdu atrisināšanai.
Ja ir iespējots DoH (drošības pakāpes risinājums), DNS vaicājumi vairs nav viegli redzami nevienam, kas atrodas ceļā. Viņi redzēs tikai šifrētu HTTPS datplūsmu uz DNS pakalpojumu sniedzēja serveri . Viņi nevarēs nolasīt, kuri domēni tiek vaicāti, kā arī modificēt atbildi, neapdraudot savienojuma drošību.
Starp galvenajām priekšrocībām, ko sniedz DNS iespējošana, izmantojot HTTPS operētājsistēmā Windows 11, izceļas vairākas: pirmkārt, jūsu interneta pakalpojumu sniedzējs vairs nevar viegli skatīt vai ierakstīt visu jūsu domēna vēsturi; otrkārt, tas ievērojami sarežģī trešo pušu pieprasījumu pārtveršanu vai manipulāciju . Turklāt dažos gadījumos tas var palīdzēt apiet noteiktus pamata DNS līmeņa bloķējumus, ko ievieš daži pakalpojumu sniedzēji.
Ir vērts atzīmēt, ka šifrēšana katram pieprasījumam ievieš nelielu papildu soli, taču praksē veiktspējas zudums parasti ir minimāls vai lielākajai daļai lietotāju nemanāms. Savukārt privātuma un drošības uzlabojums ir ievērojams, tāpēc kopējais ieguvums parasti ir par labu tās iespējošanai.
Kā soli pa solim iespējot DNS, izmantojot HTTPS (DoH) operētājsistēmā Windows 11
Windows 11 ietver iebūvētu DNS atbalstu, izmantojot HTTPS, tāpēc jums nav nepieciešamas ārējas programmas. Process sastāv no divām daļām: manuālas ar DoH saderīgu DNS serveru konfigurēšanas un pēc tam šifrēšanas veida izvēles, ko vēlaties izmantot šiem serveriem.
1. Piekļūstiet Windows 11 tīkla iestatījumiem
Pirmais solis ir atvērt lietotni Sistēmas iestatījumi. Ātrākais veids ir vienlaikus nospiest Windows taustiņu + I. To var izdarīt arī izvēlnē Sākt, taču saīsne ir ērtāka, ja plānojat to atkārtot vairākas reizes.
Iestatījumos dodieties uz sadaļu “Tīkls un internets” . Tur redzēsiet gan Wi-Fi, gan Ethernet (vadu) savienojumu opcijas. Izvēlieties to, kuru pašlaik izmantojat: ja pārlūkojat, izmantojot Wi-Fi, pieskarieties “Wi-Fi”; ja izmantojat vadu savienojumu, pieskarieties “Ethernet”.
Kad esat nokļuvis attiecīgajā sadaļā, atrodiet aktīvo savienojumu un noklikšķiniet uz "Aparatūras rekvizīti" vai ieraksta, kurā redzama tīkla informācija. Tur varat mainīt konkrētās saskarnes IP un DNS iestatījumus.
2. Mainiet DNS piešķiršanu uz manuālu
Savienojuma īpašībās redzēsiet sadaļu ar nosaukumu "DNS servera piešķiršana" . Parasti tā ir iestatīta uz "Automātiski (DHCP)", kas nozīmē, ka jūsu maršrutētājs vai interneta pakalpojumu sniedzējs izlemj, kuru DNS serveri izmantojat un kā šie pieprasījumi tiek apstrādāti.
Noklikšķiniet uz pogas “Rediģēt” šajā sadaļā. Atvērsies uznirstošais logs, kurā iestatījumu nolaižamajā izvēlnē jāizvēlas opcija “Manuāli” . Šīs izmaiņas ļauj norādīt, kurus DNS serverus vēlaties izmantot, nevis pieņemt tīkla piešķirtos.
Manuālajā konfigurācijā iespējojiet IPv4 komutatoru un, ja jūsu tīkls to atbalsta, iespējojiet arī IPv6 komutatoru. Lielākā daļa mājas savienojumu darbojas perfekti ar IPv4, taču IPv6 kļūst arvien izplatītāks, tāpēc ieteicams to iespējot, ja tas ir pieejams, lai vaicājumus varētu veikt arī, izmantojot šo protokolu.
3. Izvēlieties DNS serverus, kas ir saderīgi ar DoH
Kad manuālais režīms ir iespējots, redzēsiet laukus, kuros jāievada DNS serveru IP adreses. Šeit jāievada informācija par pakalpojumu sniedzēju, kas oficiāli atbalsta DNS, izmantojot HTTPS , jo operētājsistēmā Windows 11 ir iekļauts iekšējs Windows saraksts ar zināmajiem DoH serveriem.
Daži no visbiežāk izmantotajiem, kas jau ir iekļauti Windows iekšējā automātiskās šifrēšanas konfigurācijas sarakstā, ir šādi:
- Cloudflare1.1.1.1 kā vēlamais DNS un 1.0.0.1 kā alternatīvais DNS. Tiem ir arī IPv6 adreses 2606:4700:4700::1111 un 2606:4700:4700::1001.
- Google Public DNS8.8.8.8 kā vēlamais serveris un 8.8.4.4 kā alternatīvais. IPv6 protokolā tiek izmantoti 2001:4860:4860::8888 un 2001:4860:4860::8844.
- Quad99.9.9.9 ir vēlamā adrese, bet 149.112.112.112 ir alternatīvā adrese. IPv6 protokolā tām cita starpā ir 2620:fe::fe un 2620:fe::fe:9.
Piemēram, IPv4 laukos “Vēlamais DNS” un “Alternatīvais DNS” ievadiet Google vai Cloudflare adreses . Ja ir iespējots arī IPv6, aizpildiet atbilstošos laukus ar izvēlētā pakalpojumu sniedzēja IPv6 adresēm. Pēc tam Windows 11 zinās, ka šie serveri atbalsta DoH, un varēs piedāvāt jums dažādas šifrēšanas iespējas.
4. Konfigurējiet DNS šifrēšanu (DoH) operētājsistēmā Windows 11
Tieši zem katra protokola DNS adresēm atradīsiet vienu vai vairākas ar šifrēšanu saistītas opcijas atkarībā no jūsu Windows 11 versijas un konfigurētā servera veida. Šeit varat iespējot DNS, izmantojot HTTPS, un konfigurēt, kā jūsu dators apstrādās šos vaicājumus.
Daudzās konfigurācijās operētājsistēma Windows parāda izvēlni “ DNS šifrēšana ” vai “DNS pār HTTPS” vēlamajiem un alternatīvajiem DNS serveriem. Šeit cita starpā var atrast šādas opcijas:
- Tikai šifrēšana (DNS, izmantojot HTTPS)Klients vienmēr mēģinās izmantot DoH ar šo serveri. Ja serveris vai drošais savienojums neizdodas, vienkāršā teksta vaicājums netiks izpildīts.
- Vēlama šifrēšana, šifrēšana nav atļauta (vai līdzīgs teksts): Vispirms tiek mēģināts izpildīt DoH, un, ja tas nav iespējams, tiek atjaunoti klasiskie vaicājumi bez šifrēšanas.
- Tikai nešifrēti: atspējo DoH šim konkrētajam serverim, izmantojot tikai tradicionālo vienkāršā teksta DNS.
Ja privātums ir jūsu prioritāte un vēlaties izmantot visu iespējamo, gan vēlamajam, gan alternatīvajam serverim atlasiet “Tikai šifrēts (DNS, izmantojot HTTPS)” . Tādā veidā visa DNS datplūsma uz šiem serveriem vienmēr tiks novirzīta, izmantojot HTTPS, un nekad netiks izmantota vienkārša teksta formātā.
Dažos saskarnes tekstos var būt redzama arī opcija “Iespējota (automātiskā veidne) ”. Tas norāda, ka Windows 11 atpazīst serveri kā daļu no zināmo DoH risinātāju saraksta un automātiski izmanto atbilstošo HTTPS veidni šifrētu pieprasījumu nosūtīšanai, jums to manuāli nenorādot.
5. Izmantojiet manuālas DoH veidnes ar konkrētiem piegādātājiem
Dažiem serveriem vai ja vēlaties vēl precīzāku kontroli, varat izmantot manuālu DNS veidni, izmantojot HTTPS . Tas ļauj tieši norādīt URL, ko jūsu pakalpojumu sniedzējs izmanto savam DoH pakalpojumam.
Tas attiecas, piemēram, uz noteiktām uzlabotām Quad9 konfigurācijām, kur var norādīt konkrētu veidni, kas ietver tādas opcijas kā ECS (EDNS klienta apakštīkls), lai izšķirtspējas tiktu apstrādātas no jūsu atrašanās vietai vistuvākā datu centra . Šajā veidnes laukā jāievada kaut kas līdzīgs URL, ko pakalpojumu sniedzējs dokumentē savam DoH galapunktam.
Ja izvēlaties manuālās veidnes opciju, noteikti nokopējiet adresi tieši tā, kā to norāda DNS pakalpojums oficiālajā dokumentācijā. Drukas kļūda var izraisīt šifrēšanas kļūmi vai domēnu atšifrēšanu pavisam.
Kā pārbaudīt, vai DNS darbojas, izmantojot HTTPS
Kad esat saglabājis savienojuma iestatījumu izmaiņas, DNS pieprasījumiem parasti vajadzētu būt šifrētiem. Tomēr ir vērts veikt dažas pārbaudes, lai pārliecinātos, ka viss ir pareizi lietots un ka jūs joprojām neapzināti nepārlūkojat vienkāršu tekstu.
Verifikācija no Windows iestatījumiem
Atgriezieties sadaļā Iestatījumi > Tīkls un internets > Wi-Fi vai Ethernet (atkarībā no tā, kuru izmantojat) un vēlreiz piekļūstiet savienojuma aparatūras īpašībām. Ritiniet uz leju līdz sadaļai, kurā tiek parādītas tikko konfigurētās DNS servera adreses.
Ja viss ir kārtībā, blakus katrai DNS servera IP adresei vajadzētu redzēt tādu uzrakstu kā "(Šifrēts)" vai līdzīgu tekstu . Šis uzraksts ir ātrākais veids, kā apstiprināt, ka Windows ir atpazinis serveri kā saderīgu ar DoH un šifrē vaicājumus.
Pārbaudiet DoH, izmantojot PowerShell
Vēl viens ļoti uzticams veids, kā pārbaudīt DNS statusu, izmantojot HTTPS, ir izmantot PowerShell — uzlaboto Windows konsoli. Lai to izdarītu, atveriet izvēlni Sākt, meklējiet “PowerShell ”, ar peles labo pogu noklikšķiniet un atlasiet “Palaist kā administratoram”, lai iegūtu nepieciešamās atļaujas.
Atvērtajā logā ierakstiet šādu komandu un nospiediet taustiņu Enter :
Get-DnsClientDohServerAddress
Šīs komandas izvadē tiks parādīts DoH serveru saraksts , ko Windows DNS klients pazīst , tostarp tie, kurus esat konfigurējis. Jūs redzēsiet to IP adreses un statusa indikatoru. Ja konfigurētajiem DNS serveriem tiek parādīts “Enabled”, tas nozīmē, ka jūsu dators izmanto DoH ar tiem.
Izmantojiet tiešsaistes testus, lai apstiprinātu šifrēšanu
Kā papildu pārbaudi varat izmantot dažu DNS pakalpojumu sniedzēju piedāvātās testa lapas . Piemēram, Cloudflare piedāvā tiešsaistes rīkus, kas ļauj pārbaudīt, vai jūsu pārlūkprogramma izmanto DNS, izmantojot HTTPS, vai DNS, izmantojot TLS . Vienkārši atveriet vienu no šīm lapām no savas ierastās pārlūkprogrammas un izpildiet norādījumus.
Lai gan šie testi koncentrējas uz pārlūkprogrammu, tie ir labs papildinājums tam, ko esat redzējis Windows iestatījumos un PowerShell, apstiprinot, ka vaicājumi no jūsu sistēmas iziet šifrētā veidā.
DNS, izmantojot HTTPS operētājsistēmā Windows Server 2022, un grupas politika
Papildus operētājsistēmai Windows 11 Microsoft ir ieviesis atbalstu DNS, izmantojot HTTPS, operētājsistēmā Windows Server, sākot ar 2022. gada versiju. Šajās sistēmās DNS klients var izveidot šifrētus savienojumus, izmantojot HTTPS, ar serveriem, kas ir tā zināmo DoH risinātāju sarakstā, līdzīgi kā tas darbojas darbvirsmas vidē.
Operētājsistēmā Windows Server ar darbvirsmas pieredzi pamata konfigurēšana tiek veikta tajā pašā sadaļā Iestatījumi > Tīkls un internets > Ethernet panelis . Atlasiet konfigurējamo tīkla saskarni, atveriet tās tīkla ekrānu, ritiniet uz leju līdz sadaļai “DNS iestatījumi” un noklikšķiniet uz “Rediģēt”, lai mainītu režīmu no automātiskā uz manuālo, tāpat kā operētājsistēmā Windows 11.
No turienes jūs ievadāt DNS serverus, kas ir zināmo DoH serveru sarakstā . Ja tie ir, tiks iespējota nolaižamā izvēlne "Vēlamā DNS šifrēšana", no kuras varat izvēlēties starp vairākām darbībām:
- Tikai šifrēšana (DNS, izmantojot HTTPS)Visi DNS vaicājumi tiek mēģināti, izmantojot DoH. Ja serveris neatbalsta DoH vai HTTPS savienojums neizdodas, arī atrisināšana neizdosies.
- Tiek atbalstīti vēlamie un nešifrētie šifriDoH tiek prioritizēts, bet, ja kāda iemesla dēļ tas nav iespējams, tiek atgriezti nešifrēti vienkārša teksta DNS vaicājumi.
- Tikai nešifrētiŠim serverim DoH ir atspējots, un tiek izmantots tikai tradicionālais DNS.
Konfigurējot Windows Server DNS adreses, izmantojot PowerShell un cmdlet Set-DnsClientServerAddressDoH uzvedība ir atkarīga no tā, vai šīs adreses Vai tie parādās vai neparādās zināmo DoH serveru iekšējā tabulā?Šobrīd šo konkrēto DoH konfigurāciju vēl nevar pielāgot ar Windows administrēšanas centrs ne ar tādiem rīkiem kā sconfig.cmd uz Server 2022.
DoH konfigurēšana, izmantojot grupas politiku
Configuración del equipo\Directivas\Plantillas administrativas\Red\Cliente DNS
Iespējojot šo politiku , varat izvēlēties vienu no trim galvenajām DNS klienta darbībām:
- Atļaut DoHVaicājumi tiks veikti, izmantojot DNS pār HTTPS, ja konfigurētie DNS serveri to atbalsta. Ja tie to neatbalsta, tiks izmantoti nešifrēti vaicājumi.
- Aizliegt DoH: neļauj izmantot DNS, izmantojot HTTPS, vienmēr piespiežot tradicionālo vienkāršā teksta DNS.
- Nepieciešama DoH: piespiež visus vaicājumus veikt, izmantojot DoH; ja serveri to nepieņem, nosaukumu atpazīšana neizdodas.
Ir svarīgi būt piesardzīgiem ar opciju “Nepieciešams DoH” domēnam pievienotos datoros, jo Active Directory pakalpojumi lielā mērā paļaujas uz tradicionālo DNS, un Windows DNS servera loma neatbalsta DoH vaicājumus. Šāda veida tīklos, ja vēlaties aizsargāt iekšējo DNS trafiku, parasti ir labāk izmantot tādus risinājumus kā IPsec balstīti savienojuma drošības noteikumi , lai šifrētu trafiku starp klientiem un serveriem.
Zināmo DoH serveru saraksts operētājsistēmā Windows
Gan Windows 11, gan Windows Server ietver iebūvētu DNS serveru sarakstu, kas, kā zināms, atbalsta DoH . Šis saraksts ļauj sistēmai automātiski iespējot šifrēšanas opcijas un automātiskās veidnes šiem konkrētajiem serveriem.
Lai redzētu, kuri serveri ir šajā sarakstā, varat izmantot cmdlet Get-DnsClientDohServerAddress PowerShell. Starp visizplatītākajiem pakalpojumu sniedzējiem ir Cloudflare, Google un Quad9 ar to vispazīstamākajām IPv4 un IPv6 adresēm, piemēram, jau pieminētajām 1.1.1.1, 8.8.8.8 vai 9.9.9.9, kā arī to alternatīvām.
Ja vēlaties šai zināmajai serveru tabulai pievienot jaunu serveri, piemēram, savu risinātāju vai kādu no specializētas trešās puses, varat izmantot komandu Add-DnsClientDohServerAddress norādot servera IP adresi, DoH veidni un to, vai kļūmes gadījumā ir atļauta atgriešanās pie UDP:
Add-DnsClientDohServerAddress -ServerAddress "<IP-del-resolvedor>" -DohTemplate "<URL-plantilla-DoH>" -AllowFallbackToUdp $False -AutoUpgrade $True
Tādā veidā Windows zinās, ka serveris atbalsta DoH, vienmēr centīsies to izmantot droši un atkarībā no izvēlētās opcijas pēc iespējas izvairīsies no atgriešanās pie nešifrētiem vaicājumiem.
NRPT (nosaukumu atpazīšanas politikas tabulas) izmantošana ar DoH
Sarežģītos scenārijos, piemēram, sarežģītos korporatīvajos tīklos vai hibrīdkonfigurācijās, varat izmantot nosaukumu atpazīšanas politikas tabulu (NRPT) , lai pārsūtītu vaicājumus par konkrētiem domēniem uz norādītajiem DNS serveriem. Ja šie serveri atbalsta uz domēnu balstītu DNS (DoH) un ir reģistrēti kā tādi, vaicājumi par šīm nosaukumtelpām tiks veikti, izmantojot DNS, izmantojot HTTPS.
Tas ļauj, piemēram, noteiktus kritiskus vai īpaši sensitīvus domēnus vienmēr atrisināt, izmantojot uzticamu atrisinātāju ar iespējotu DoH, savukārt pārējā DNS datplūsma var ievērot citu politiku vai izmantot citus serverus.
DNS iespējošana un izmantošana, izmantojot HTTPS, operētājsistēmā Windows 11 — un, attiecīgā gadījumā, operētājsistēmā Windows Server 2022 — ir diezgan vienkāršs veids, kā uzlabot ikdienas pārlūkošanas privātumu un drošību, būtiski nemainot datora lietošanas veidu. Veicot dažas konfigurācijas darbības un papildu pārbaudes, jūsu DNS vaicājumi vairs nebūs tik neaizsargāti, kā ikviens varētu redzēt vienkāršā tekstā, bet gan tiks aizsargāti šifrētā savienojumā, kas ir daudz atbilstošāk tam, kas mūsdienās tiek sagaidīts no droša savienojuma.