Windows 10 将支持 DNS over HTTPS(DoH)

oschina
 oschina
发布于 2019年11月19日
收藏 10

本周日,来 OSC·年终盛典收割技术干货,get新技能!!>>>

微软宣布将在未来的 Windows 10 版本中增加对 DoH(DNS over HTTPS)协议的支持,同时还将保留对 DoT(DNS over TLS)的支持。

DoH 旨在允许通过加密的 HTTPS 连接进行 DNS 解析,而 DoT 通过传输层安全性协议(TLS)而不是使用纯文本 DNS 查找来加密和封装 DNS 查询。

相比传统 DNS,与云端服务供应商合作通过 HTTPS 发出 DNS 请求,在无缓存的 DNS 查询上性能影响很小,大多数的查询只慢了约 6 毫秒,但从权衡安全性和保护隐私数据的角度出发,Mozilla 认为这是可以被接受的成本。而且在某些情况下,甚至能比传统 DNS 还快几百毫秒。

通过将 DoH 添加到 Windows 10 核心网络(Windows Core Networking)中,微软希望通过加密客户进行的所有 DNS 查询并删除通常在不安全的网络流量中出现的纯文本域名,来提高其客户在互联网上的安全性和隐私性。

微软表示:“很多人都认为 DNS 加密需要 DNS 集中化,但只有在加密 DNS 采用不普遍的情况下这才是正确的。要保持 DNS 的分散性,对于客户端操作系统(例如 Windows)和互联网服务提供商一样,广泛采用加密的 DNS 至关重要。”

同时微软介绍了用于确定 Windows 10 中内置的 DNS 加密协议及其配置方式的原则:

  • 默认情况下,Windows DNS 必须具有尽可能高的私有性和功能性,而无需用户或管理员配置,因为 Windows DNS 流量代表用户浏览历史记录的快照。对于 Windows 用户来说,这意味着 Windows 可以使他们的体验尽可能地私密化;对于微软方面,这意味着其将设法在不更改用户和系统管理员设置的已配置 DNS 解析器的情况下加密 Windows DNS 流量。
  • 注重隐私的 Windows 用户和管理员即使不知道 DNS 是什么也需要引导他们进行 DNS 设置。许多用户有兴趣控制自己的隐私,并寻找以隐私为中心的设置,例如应用程序对摄像头和位置的权限,但可能没注意到或不知道 DNS 设置,或者可能并不理解其重要性。
  • Windows 用户和管理员需要能够通过尽可能少的简单操作来改进其 DNS 配置。必须确保不需要 Windows 用户需要专业知识或工作,就可以从加密的 DNS 中受益。企业策略和 UI 操作都应该只需要执行一次,而不需要维护。
  • 在配置后 Windows 用户和管理员需要明确允许来自加密 DNS 的回退。将 Windows 配置为使用加密的 DNS 后,如果 Windows 用户或管理员未收到其它说明,则应假定禁止回退到未加密的 DNS。

详情查看原博客:

https://techcommunity.microsoft.com/t5/Networking-Blog/Windows-will-improve-user-privacy-with-DNS-over-HTTPS/ba-p/1014229

本站文章除注明转载外,均为本站原创或编译。欢迎任何形式的转载,但请务必注明出处,尊重他人劳动共创开源社区。
转载请注明:文章转载自 OSCHINA 社区 [http://www.oschina.net]
本文标题:Windows 10 将支持 DNS over HTTPS(DoH)
加载中

精彩评论

w
waterwall
评论里竟然有人选择为墙辩护,攻击DoH说更容易窃密和欺骗,什么心态?明明DNS污染和劫持才是更容易窃密和欺骗啊
Love4Taylor
Love4Taylor
草 终于要有原生 DoH 和 DoT 的支持了...
_Anonymous_
_Anonymous_
非常好,现有的DNS污染和DNS劫持变成无用功
花花世界19
墙:我要屏蔽你,Windows
网瘾少年徐志摩
网瘾少年徐志摩
在加个IP选优啊,根据主副dns返回的ip进行ping选择ping通和延迟低的

最新评论(20

冰雪旧痕
冰雪旧痕
"更容易窃密和欺骗"是什么鬼?说这话的是脑子装了个反相逻辑?
水溶C100
水溶C100
意思以后DNS劫持不行了?
花花世界19
墙:我要屏蔽你,Windows
w
waterwall
评论里竟然有人选择为墙辩护,攻击DoH说更容易窃密和欺骗,什么心态?明明DNS污染和劫持才是更容易窃密和欺骗啊
久永
久永
这个基于不同立场:你在一个体系内属于弱势群体还是强势群体。弱势群体当然想有强大的执法力量,可以保证其起码的公平。强势群体必然希望最大程度弱化执法力量,以获得支配权利。
w
waterwall
即使是对于执法者来说,DoH同样更为有利,在防范黑客窃密的情况下相当有用。至少DNS污染和劫持在DoH的情况下无效,黑客就不可能再用这种办法。比起伪造DNS服务器,直接攻击DNS服务器的风险和难度(对黑客而言)更高。
要不然为什么加密操作已经成为商业机构、执法者、Government的刚需,就是这个原因。
Nullizer
Nullizer
最近几年的趋势本来是IP封锁多改为DNS投毒,因为搞DNS的成本比维护黑洞路由来得低。现在这些末端系统这样一搞,你让防火墙的人员很难堪啊,又得重新加班抓IP了。
_Anonymous_
_Anonymous_
非常好,现有的DNS污染和DNS劫持变成无用功
光疼新一
光疼新一
墙怎么办?
wwq1001
wwq1001
怎么用法?能达到什么效果?谁能解释一下么?
_Anonymous_
_Anonymous_
可以阻止DNS劫持和DNS污染
网瘾少年徐志摩
网瘾少年徐志摩
在加个IP选优啊,根据主副dns返回的ip进行ping选择ping通和延迟低的
Love4Taylor
Love4Taylor
但是感觉会有点多事? 干预过多了?
网瘾少年徐志摩
网瘾少年徐志摩
这有啥干预过多,在多个cdn中选择最优的啊加快网络访问有啥问题
zhuzhu0330
zhuzhu0330
新版的firefox就能支持
返回顶部
顶部