نظام أسماء النطاقات عبر بروتوكول TLS

بروتوكول DNS عبر TLS ( DoT ) هو بروتوكول أمان شبكي يُستخدم لتشفير وتغليف استعلامات وأجوبة نظام أسماء النطاقات (DNS) عبر بروتوكول أمان طبقة النقل (TLS). يهدف هذا البروتوكول إلى تعزيز خصوصية المستخدم وأمانه من خلال منع التنصت على بيانات DNS والتلاعب بها عبر هجمات الوسيط . ويُعرف منفذ DoT باسم 853.

على الرغم من أن بروتوكول DNS عبر TLS قابل للتطبيق على أي معاملة DNS، فقد تم توحيده لأول مرة للاستخدام بين خوادم التوجيه أو خوادم إعادة التوجيه وخوادم التكرار، وذلك في RFC 7858 في مايو 2016. وتحدد جهود IETF اللاحقة استخدام بروتوكول DoT بين خوادم التكرار والخوادم الموثوقة ("Authoritative DNS over TLS" أو "ADoT") [ 1 ] ، بالإضافة إلى تطبيق مشابه بين الخوادم الموثوقة ("Zone Transfer-over-TLS" أو "xfr-over-TLS"). [ 2 ] 

برنامج الخادم

يدعم BIND اتصالات DoT بدءًا من الإصدار 9.17. [ 3 ] كانت الإصدارات السابقة توفر إمكانية DoT عبر التوجيه من خلال stunnel . [ 4 ] يدعم Unbound بروتوكول DNS عبر TLS منذ 22 يناير 2023. [ 5 ] [ 6 ] يدعم Unwind بروتوكول DoT منذ 29 يناير 2023. [ 7 ] [ 8 ] مع دعم Android Pie لبروتوكول DNS عبر TLS، تدعم بعض برامج حظر الإعلانات الآن استخدام البروتوكول المشفر كطريقة سهلة نسبيًا للوصول إلى خدماتها مقارنةً بالحلول البديلة الشائعة مثل الشبكات الافتراضية الخاصة (VPN) وخوادم البروكسي.

برنامج العميل

تدعم أجهزة أندرويد التي تعمل بنظام أندرويد باي أو أحدث بروتوكول DNS عبر TLS، وستستخدمه افتراضيًا إذا كانت البنية التحتية للشبكة، مثل مزود خدمة الإنترنت ، تدعمه. [ 9 ] [ 10 ]

في أبريل 2018، أعلنت جوجل أن نظام أندرويد باي سيدعم بروتوكول DNS عبر TLS، [ 11 ] مما يسمح للمستخدمين بتعيين خادم DNS على مستوى الهاتف بالكامل، سواءً عبر شبكة Wi-Fi أو شبكة الجوال، وهو خيار كان متاحًا سابقًا فقط على الأجهزة التي تم عمل روت لها أو باستخدام واجهة برمجة تطبيقات VPNService. كما أعلنت DNSDist، من PowerDNS ، دعمها لبروتوكول DNS عبر TLS في الإصدار 1.3.0. [ 12 ]

يمكن لمستخدمي لينكس وويندوز استخدام نظام أسماء النطاقات عبر بروتوكول TLS كعميل من خلال برنامج NLnet Labs stubby daemon أو Knot Resolver. [ 13 ] كما يمكنهم تثبيت getdns-utils [ 14 ] لاستخدام بروتوكول TLS مباشرةً مع أداة getdns_query. يدعم محلل أسماء النطاقات Unbound من NLnet Labs أيضًا نظام أسماء النطاقات عبر بروتوكول TLS. [ 15 ]

أضاف نظام التشغيل iOS 14 من آبل دعمًا على مستوى نظام التشغيل لبروتوكول DNS عبر TLS (وDNS عبر HTTPS). لا يسمح نظام iOS بالتكوين اليدوي لخوادم DoT، ويتطلب استخدام تطبيق تابع لجهة خارجية لإجراء تغييرات التكوين. [ 16 ]

systemd-resolved هو تطبيق خاص بنظام لينكس فقط، ويمكن تهيئته لاستخدام نظام أسماء النطاقات عبر بروتوكول TLS، وذلك بتعديل /etc/systemd/resolved.confالإعدادات وتفعيلها DNSOverTLS. [ 17 ] [ 18 ] معظم توزيعات لينكس الرئيسية تأتي مثبتة افتراضيًا مع systemd. [ 19 ]

الجهات العامة لحل النزاعات

تم تطبيق DNS عبر TLS لأول مرة في محلل تكراري عام بواسطة Quad9 في عام 2017. [ 20 ] [ 21 ] وحذت شركات أخرى تعمل كمحللات تكرارية مثل Google و Cloudflare حذوها في السنوات اللاحقة، [ 22 ] [ 23 ] [ 24 ] وهي الآن ميزة مدعومة على نطاق واسع ومتاحة بشكل عام في معظم المحللات التكرارية الكبيرة.

الانتقادات واعتبارات التنفيذ

قد يعيق بروتوكول DoT تحليل ومراقبة حركة مرور نظام أسماء النطاقات (DNS) لأغراض الأمن السيبراني. وقد استُخدم DoT لتجاوز أدوات الرقابة الأبوية التي تعمل على مستوى نظام أسماء النطاقات القياسي (غير المشفر)؛ ومع ذلك، يوجد مزودو خدمة DNS يقدمون خدمات التصفية والرقابة الأبوية إلى جانب دعم كل من DoT وDoH. [ 25 ] في هذه الحالة، تُفحص استعلامات DNS مقابل قوائم الحظر بمجرد استلامها من قِبل المزود، بدلاً من فحصها قبل مغادرتها جهاز توجيه المستخدم.

كما هو الحال مع أي اتصال، فإن تشفير طلبات نظام أسماء النطاقات (DNS) بحد ذاته لا يحمي الخصوصية. فهو يحمي من مراقبي الطرف الثالث، ولكنه لا يضمن كيفية تعامل نقاط النهاية مع البيانات (بعد فك تشفيرها).

لا تستعلم عملاء بروتوكول DoT بالضرورة مباشرةً من خوادم الأسماء الموثوقة . قد يعتمد العميل على خادم DoT باستخدام الاستعلامات التقليدية (عبر المنفذ 53 أو 853) للوصول في النهاية إلى الخوادم الموثوقة. لذا، لا يُعدّ بروتوكول DoT بروتوكولًا مشفرًا من طرف إلى طرف ، بل مشفرًا فقط بين نقاط الوصول، وذلك فقط في حال استخدام بروتوكول DNS عبر TLS بشكل متسق.

البدائل

يُعدّ بروتوكول DNS عبر HTTPS (DoH) معيارًا مشابهًا لتشفير استعلامات نظام أسماء النطاقات (DNS)، ويختلف فقط عن بروتوكول DoT في طرق التشفير والتسليم. ومن منظور الخصوصية والأمان، يُعدّ تحديد ما إذا كان هناك بروتوكول أفضل من الآخر موضوع نقاش جدلي، بينما يرى آخرون أن مزايا كل منهما تعتمد على حالة الاستخدام المحددة. [ 26 ]

DNSCrypt هو بروتوكول شبكة آخر يقوم بمصادقة وتشفير حركة مرور DNS، على الرغم من أنه لم يتم اقتراحه مطلقًا على فرقة عمل هندسة الإنترنت (IETF) مع طلب للتعليقات (RFC).

انظر أيضاً

مراجع

  1. هندرسون، كارل؛ أبريل، تيم؛ ليفينغود، جيسون (14 فبراير 2020). "اعتبارات تشغيلية موثوقة لنظام أسماء النطاقات عبر بروتوكول TLS" . متتبع بيانات Ietf . فريق عمل هندسة الإنترنت . تم الاطلاع عليه بتاريخ 17 يوليو 2021 .
  2. مانكين، أليسون (2019-07-08). "نقل منطقة نظام أسماء النطاقات عبر بروتوكول TLS" . متتبع بيانات Ietf . فريق عمل هندسة الإنترنت . تم الاسترجاع في 17 يوليو 2021 .
  3. "4. مرجع تكوين BIND 9 — وثائق BIND 9" . bind9.readthedocs.io . تم ​​الاطلاع عليه بتاريخ 14-11-2021 .
  4. "Bind - DNS over TLS" . مؤرشف من الأصل بتاريخ 20-10-2017 . تم الاطلاع عليه بتاريخ 15-05-2018 .
  5. "سجل تغييرات الإصدار 1.7.3 من Unbound" . مؤرشف من الأصل بتاريخ 2018-08-07 . تم الاطلاع عليه بتاريخ 2018-08-07 .
  6. ألكسندرسن، دانيال. "تأمين نظام أسماء النطاقات عبر بروتوكول TLS في Unbound" . مدونة Ctrl . تم الاطلاع عليه بتاريخ 7 أغسطس 2018 .
  7. "أرشيفات القائمة البريدية openbsd-cvs" .
  8. "أرشيفات القائمة البريدية openbsd-cvs" .
  9. "دعم نظام أسماء النطاقات عبر بروتوكول TLS في الإصدار التجريبي للمطورين من نظام Android P" . مدونة مطوري Android . تم الاطلاع عليه بتاريخ 7 ديسمبر 2019 .
  10. والين، جاك (23 أغسطس 2018). "كيفية تفعيل نظام أسماء النطاقات عبر بروتوكول TLS في نظام أندرويد باي" . موقع TechRepublic . تاريخ الاسترجاع: 17 مارس 2021 .
  11. "دعم نظام أسماء النطاقات عبر بروتوكول TLS في الإصدار التجريبي للمطورين من نظام Android P" . مدونة أمان جوجل . 17 أبريل 2018.
  12. "DNS-over-TLS" . dnsdist.org . تم الاطلاع عليه بتاريخ 25 أبريل 2018 .
  13. "محلل العقد" .
  14. الحزمة: getdns-utils ، تم استرجاعها بتاريخ 2019-04-04
  15. "Unbound - حول" . مختبرات NLnet . تم الاسترجاع في 26-05-2020 .
  16. سيمبانو، كاتالين. "أبل تضيف دعمًا لنظام أسماء النطاقات المشفر (DoH وDoT)" . ZDNet . تم الاسترجاع في 3 أكتوبر 2020 .
  17. "صفحة دليل resolved.conf" . تم الاطلاع عليها بتاريخ 16 ديسمبر 2019 .
  18. "مجلة فيدورا: استخدام نظام أسماء النطاقات عبر بروتوكول أمان طبقة النقل" . 10 يوليو 2020. تم الاطلاع عليه بتاريخ 4 سبتمبر 2020 .
  19. "تبني النظام" . تم الاطلاع عليه بتاريخ 16 ديسمبر 2019 .
  20. باند، أليكس (20 نوفمبر 2017). "الخصوصية: استخدام بروتوكول DNS عبر TLS مع خدمة Quad9 DNS" . موقع Medium . تاريخ الاطلاع: 17 يوليو 2021. أُطلقت خدمة Quad9 DNS مؤخرًا . وتتميز Quad9 عن الخدمات المماثلة بتركيزها على الأمان والخصوصية. ومن أبرز ميزاتها إمكانية التواصل معها باستخدام بروتوكول DNS عبر TLS، الذي يُشفّر الاتصال بين جهازك وخادم DNS، ما يحمي خصوصيتك.
  21. بورتزماير، ستيفان (21 نوفمبر 2017). "Quad9 هو مُحلِّل أسماء نطاقات عام، مع وعود بتحسين الخصوصية، وإمكانية الوصول إلى نظام أسماء النطاقات عبر بروتوكول TLS" . مختبرات RIPE . تاريخ الاسترجاع: 17 يوليو 2021. في الأسبوع الماضي، تم الإعلان عن مُحلِّل أسماء النطاقات الجديد Quad9. وهو مُحلِّل أسماء نطاقات عام يتميز بإمكانية الوصول إليه بطريقة آمنة عبر بروتوكول TLS (RFC 7858). يوجد العديد من مُحلِّلات أسماء النطاقات العامة، ولكن الاتصال بها غير آمن. وهذا يسمح بعمليات الاختراق، كما حدث في تركيا، بالإضافة إلى مراقبة جهات خارجية. من ناحية أخرى، يتم تشغيل خدمة Quad9 الجديدة بواسطة Packet Clearing House (PCH) غير الربحية، والتي تُدير أجزاءً كبيرة من بنية نظام أسماء النطاقات التحتية، وتتيح الوصول إلى نظام أسماء النطاقات عبر بروتوكول TLS. وهذا يجعل من الصعب للغاية على جهات خارجية التنصت. كما يُتيح إمكانية التحقق من هوية المُحلِّل.
  22. "كيفية منع مزود خدمة الإنترنت من التجسس على سجل تصفحك باستخدام نظام أسماء النطاقات المشفر" . آرس تكنيكا . تاريخ الاسترجاع: 8 أبريل 2018 .
  23. "يدعم نظام أسماء النطاقات العام من جوجل الآن بروتوكول DNS عبر TLS" . مدونة جوجل للأمن الإلكتروني . تم الاطلاع بتاريخ 10 يناير 2019 .
  24. "Quad9، مُحلِّل أسماء نطاقات عام - مع ميزات أمان" . مختبرات RIPE . 21 نوفمبر 2017. تم الاطلاع عليه بتاريخ 8 أبريل 2018 .
  25. غالاغر، شون (16 نوفمبر 2017). "خدمة Quad9 DNS الجديدة تحظر النطاقات الضارة للجميع" . آرس تكنيكا . تم الاطلاع عليه في 14 نوفمبر 2021. يحظر النظام النطاقات المرتبطة بشبكات الروبوتات، وهجمات التصيد الاحتيالي، وغيرها من مضيفي الإنترنت الضارين .
  26. كلابورن، توماس (2020-05-20). "جوجل تُطلق دعم DNS عبر HTTPS المُعزز للخصوصية في متصفح كروم 83... مع مفتاح إيقاف تشغيل سهل الاستخدام لقسم تقنية المعلومات في الشركات" . ذا ريجستر . تم الاطلاع عليه بتاريخ 2021-02-03 .