<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>网络 on 涯余的博客</title><link>https://hangyan.github.io/tags/%E7%BD%91%E7%BB%9C/</link><description>Recent content in 网络 on 涯余的博客</description><generator>Hugo</generator><language>zh</language><managingEditor>hang.yan@hotmail.com (涯余)</managingEditor><webMaster>hang.yan@hotmail.com (涯余)</webMaster><lastBuildDate>Thu, 04 Apr 2019 20:56:03 +0800</lastBuildDate><atom:link href="https://hangyan.github.io/tags/%E7%BD%91%E7%BB%9C/index.xml" rel="self" type="application/rss+xml"/><item><title>更安全的 DNS</title><link>https://hangyan.github.io/post/2019-04-04-more-secure-dns/</link><pubDate>Thu, 04 Apr 2019 20:56:03 +0800</pubDate><author>hang.yan@hotmail.com (涯余)</author><guid>https://hangyan.github.io/post/2019-04-04-more-secure-dns/</guid><description>&lt;!-- toc --&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://hangyan.github.io/post/2019-04-04-more-secure-dns/#%e4%b8%bb%e8%a6%81%e9%97%ae%e9%a2%98"&gt;主要问题&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://hangyan.github.io/post/2019-04-04-more-secure-dns/#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%b3%95"&gt;解决方法&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://hangyan.github.io/post/2019-04-04-more-secure-dns/#%e4%bd%bf%e7%94%a8%e5%8f%97%e4%bf%a1%e4%bb%bb%e7%9a%84dns%e8%a7%a3%e6%9e%90%e6%9c%8d%e5%8a%a1%e5%99%a8"&gt;使用受信任的 DNS 解析服务器&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://hangyan.github.io/post/2019-04-04-more-secure-dns/#doh"&gt;DoH&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://hangyan.github.io/post/2019-04-04-more-secure-dns/#qname-minimization"&gt;QNAME minimization&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href="https://hangyan.github.io/post/2019-04-04-more-secure-dns/#%e5%85%b6%e4%bb%96%e9%97%ae%e9%a2%98"&gt;其他问题&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://hangyan.github.io/post/2019-04-04-more-secure-dns/#links"&gt;Links&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;!-- tocstop --&gt;
&lt;p&gt;HTTPS 已经越来越普及了，包括 Github Pages 都可以很方便的集成。浏览器也开始通过各种手段来促进网站都尽量使用 HTTPS。相比来说，
DNS 的安全性受重视的程度就没那么高。Firefox 写了一个一篇非常好的介绍文章(见最后 Links)，系统性地介绍了当前的问题以及解决方案。在这里整理一下。&lt;/p&gt;
&lt;h2 id="主要问题"&gt;主要问题&lt;/h2&gt;
&lt;p&gt;DNS 协议主要交流的信息就两个：ip 和 domain, 这两个东西一般来说，很不起眼，但是漏洞(非安全协议)摆在这，总会有各种不法分子来作恶。目前我能想到的比较明显的两个就是&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;运营商劫持： 一个不靠谱的运营商，在各个网站插入各种恶心的广告, 重定向网址等&lt;/li&gt;
&lt;li&gt;不安全的公共网络: 比如公共场所的 wifi, 可以伪造各种网站，收集用户的上网记录等等&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;火狐也在文章中写出了 dns 查询过程中可能出现的安全漏洞：&lt;/p&gt;
&lt;p&gt;&lt;img loading="lazy" src="https://hacks.mozilla.org/files/2018/05/03_04-768x383.png"&gt;&lt;/p&gt;
&lt;p&gt;主要有三个&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;不可靠的本地 dns 服务器&lt;/li&gt;
&lt;li&gt;中间人攻击&lt;/li&gt;
&lt;li&gt;一些根域名服务器能追踪你的解析记录。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="解决方法"&gt;解决方法&lt;/h2&gt;
&lt;p&gt;这几个问题，火狐都列出了解决方法。&lt;/p&gt;
&lt;h3 id="使用受信任的-dns-解析服务器"&gt;使用受信任的 DNS 解析服务器&lt;/h3&gt;
&lt;p&gt;一般用户，包括互联网从业者，都不太关心本地配置的 dns 服务器是什么,一般都是运营商默认的。一般人也没有精力(能力)在出问题的时候去根运营商协调解决。火狐的思路是在用户使用浏览器的时候（不干涉其他程序），选择火狐信任的 dns 服务器来进行 dns 查询（可配置为失败时 fallback 到机器默认的）。目前火狐是和 cloudflare 合作，由 cloudflare 来提供域名解析服务，未来应该会有更多的提供商。&lt;/p&gt;
&lt;p&gt;目前的 Firefox 66 版本已经支持了此选项（不一定是最早支持版本）,可以在 &lt;code&gt;about:config&lt;/code&gt; 里面搜索 &lt;code&gt;trr&lt;/code&gt; 查询到:&lt;/p&gt;</description></item></channel></rss>