Kthehu te blogu
dns Publikuar: AEU DNS Newsroom

Pse Pyetjet Tuaja DNS Dërgohen Shpesh Dy Herë: APNIC Labs Zbulon Dublikim të Përhapur

Matjet e reja tregojnë se shumica e pyetjeve DNS dublikohen brenda sekondave, për shkak të cache-eve, shfletuesve dhe DNSSEC. Ja çfarë do të thotë kjo për privatësinë dhe sigurinë tuaj.

Në një episod të fundit të podcast-it PING, Shefi Shkencëtar i APNIC, Geoff Huston, ndau një gjetje befasuese nga infrastruktura globale e matjes së organizatës: pothuajse çdo pyetje DNS që ai sheh është e dublikuar, shpesh brenda një kohe shumë të shkurtër. DNS, ose Sistemi i Emrave të Domenit, është librari telefonik i internetit, duke përkthyer emra domenesh të lexueshëm nga njeriu si 'example.com' në adresa IP të lexueshme nga makina. Çdo herë që vizitoni një faqe interneti, shikoni një video ose përdorni një aplikacion, pajisja juaj dërgon pyetje DNS për të gjetur serverin. Por rezulton se këto pyetje dërgohen shpesh më shumë se një herë.

APNIC Labs drejton një sistem matjeje të bazuar në reklama që ngulit pyetje unike DNS në reklama të shfaqura në rreth 30 milionë shfletues, lojëra dhe pajisje çdo ditë. Kur një pajisje ngarkon një nga këto reklama, ajo gjithashtu shkakton një kërkim DNS për një emër domeni unik, të përdorur një herë. Kjo i lejon laboratorët të gjurmojnë se si trajtohen pyetjet DNS në mbarë botën, duke zbuluar modele të sjelljes në internet pa gjurmuar shfletimin personal të përdoruesve. Në një ditë tipike, sistemi vëzhgon rreth 150 milionë etiketa DNS të dallueshme, që do të thotë emra domenesh unikë, por regjistron afërsisht 270 milionë pyetje DNS hyrëse. Kjo është një normë dublikimi prej pothuajse 1.8 me 1.

Pra, pse ndodh kjo? Përgjigja qëndron në një përzierje faktorësh teknikë dhe të sjelljes. Së pari, sistemet ndërmjetëse si proxy-t e uebit ose serverët e cache mund të shohin një kërkesë dhe ta ridërgojnë atë në emër të përdoruesit, duke çuar në kërkime shtesë DNS. Për shembull, nëse jeni në një rrjet korporativ, një proxy mund të marrë një faqe për ju dhe më pas një sistem tjetër i brendshëm mund ta kontrollojë atë përsëri. Së dyti, sjellja e shfletuesit mund të kontribuojë: skedat e lëna të hapura mund të rifreskohen periodikisht ose të ri-marrin burime, duke shkaktuar që e njëjta pyetje DNS të dërgohet përsëri. Edhe veprime të thjeshta të përdoruesit si klikimi i një lidhjeje dy herë mund të prodhojnë pyetje të shumta.

Por ka një arsye më themelore të rrënjosur në dizajnin e vetë DNS. DNS ka funksionuar gjithmonë me një supozim të mosbesueshmërisë, paketat mund të humbasin dhe serverët mund të mos përgjigjen. Kur një pyetje dështon, klienti do të provojë përsëri. Me futjen e DNSSEC (Zgjatjet e Sigurisë së Sistemit të Emrave të Domenit), e cila shton nënshkrime dixhitale në të dhënat DNS për të parandaluar falsifikimin, riprovat bëhen edhe më të mundshme. Nëse vërtetimi DNSSEC dështon, për shembull, sepse një resolver nuk mund të verifikojë zinxhirin e nënshkrimit, ai mund të kthejë një gabim SERVFAIL, duke e shtyrë klientin të pyesë përsëri, shpesh te një resolver tjetër. Huston vuri në dukje se shumë përdorues kanë resolver të shumtë pas skenave, disa me DNSSEC të aktivizuar, disa pa, dhe klienti mund të provojë përsëri nëpër to. Kështu, pyetjet e dublikuara nuk janë vetëm përsëritje aksidentale; ato janë pjesë e mekanizmave normalë të tolerancës ndaj gabimeve të sistemit dhe janë vetë një aspekt i asaj që sistemi i matjes po teston.

Ekipi i APNIC u thellua në modelet e dublikimit dhe gjeti disa lloje të përsëritura, të cilat i diskutojnë në podcast. Ndërsa modelet specifike nuk u detajuan në postimin e blogut, implikimi është i qartë: dublikimi i pyetjeve DNS është i përhapur dhe mund të zbulojë shumë për konfigurimin e rrjetit të një përdoruesi, sa resolver përdor, nëse DNSSEC është aktiv, dhe madje praninë e proxy-ve të cache. Për përdoruesin mesatar të internetit, kjo do të thotë se ISP-ja ose operatori i rrjetit të tyre mund të shohë shumë më tepër trafik DNS sesa është e nevojshme, dhe çdo pyetje është një rrjedhje e mundshme e aktivitetit të shfletimit.

Kjo ka implikime të drejtpërdrejta për privatësinë. Nëse pyetjet tuaja DNS nuk janë të koduara, siç është rasti me DNS tradicional në portin 53, çdo pyetje e dublikuar mund të vëzhgohet nga kushdo në rrugën e rrjetit, nga ofruesi juaj i internetit te operatorët e Wi-Fi publik. Ata mund të shohin cilat site po përpiqeni të vizitoni, edhe nëse në fund nuk lidheni me to. Për më keq, sepse dublikatat mund të shkojnë te resolver të ndryshëm ose të riprovohen pas një SERVFAIL, gjurma juaj e shfletimit shpërndahet nëpër pika të shumta regjistrimi. Në një epokë ku të dhënat DNS përdoren gjithnjë e më shumë për profilizim dhe reklama të synuara, reduktimi i ekspozimit të panevojshëm është kritik.

Një zbutje e fuqishme është përdorimi i DNS të koduar, i cili mbështjell pyetjet tuaja në një shtresë të sigurt në mënyrë që ndërmjetësit të mos mund t'i lexojnë ato. Protokollet si DNS over HTTPS (DoH) dhe DNS over TLS (DoT) dërgojnë trafikun tuaj DNS të koduar, duke e bërë atë të duket si trafik i rregullt uebi (DoH) ose duke përdorur një kanal të dedikuar të sigurt (DoT). Edhe nëse pyetjet dublikohen, përmbajtja është e fshehur. Për përdoruesit, kalimi në një shërbim DNS të koduar që i jep përparësi privatësisë si AEU DNS siguron që të gjitha transaksionet DNS, përfshirë ato riprova shtesë, të mbrohen nga sytë kureshtarë. AEU DNS mbështet si DoH ashtu edhe DoT, funksionon me një politikë strikte pa regjistrime, dhe bllokon domenet e njohura keqdashëse, duke ofruar një përfitim të trefishtë të privatësisë, sigurisë dhe qetësisë shpirtërore.

Termat e shpjeguar

DNS
Sistemi i Emrave të Domenit, i cili përkthen emrat e faqeve të internetit të lexueshëm nga njeriu në adresa IP numerike në mënyrë që shfletuesi juaj t'i ngarkojë ato.
DNSSEC
Zgjatjet e Sigurisë së Sistemit të Emrave të Domenit, një grup protokollesh që shtojnë nënshkrime dixhitale në të dhënat DNS për të parandaluar sulmuesit që të ridrejtojnë trafikun tuaj në faqe të rreme.
DoH
DNS over HTTPS, një metodë që dërgon pyetje DNS të koduara brenda trafikut të uebit në mënyrë që askush të mos shohë cilat site po kërkoni.
DoT
DNS over TLS, një protokoll që mbështjell pyetjet DNS në një kanal të sigurt dhe të koduar të veçantë nga shfletimi në ueb, duke mbrojtur privatësinë tuaj.
Resolver
Serveri, zakonisht i drejtuar nga ofruesi juaj i internetit ose një shërbim publik, që merr pyetjet tuaja DNS dhe gjen adresat IP për ju.
Cache
Një ruajtje e përkohshme e përgjigjeve të fundit DNS që ndihmon pajisjen tuaj të ngarkojë faqet më shpejt pa pyetur përsëri resolver-in.
Proxy
Një server i ndërmjetëm që qëndron midis jush dhe internetit, duke ridërguar ndonjëherë kërkesa si pyetjet DNS në emrin tuaj.

Si të mbroheni

  1. Ndryshoni cilësimet DNS të pajisjes tuaj në një ofrues që mbështet DNS të koduar (DoH ose DoT) për të fshehur të gjitha pyetjet nga ofruesi juaj i internetit, edhe ato të dublikuara.
  2. Nëse menaxhoni një ruter shtëpie, aktivizoni vërtetimin DNSSEC në cilësimet e tij për të shmangur riprova të pasigurta që mund të zbulojnë aktivitetin tuaj të shfletimit.
  3. Mbyllni skedat e shfletuesit që nuk i përdorni për të ndaluar rifreskimin automatik dhe nxitjen e kërkimeve shtesë DNS.
  4. Kontrolloni që shfletuesi ose sistemi operativ juaj të ketë DNS të koduar të aktivizuar; për shembull, në Firefox, shkoni te Cilësimet, kërkoni për DNS dhe aktivizoni DNS over HTTPS.

Burimi: blog.apnic.net

Merr një DNS privat dhe të enkriptuar