Использование DNS с поддержкой DNS over HTTPS (DoH) и DNS over TCP (Dot): пошаговая инструкция
Коротко
---
Установка DNS-сервера с поддержкой DNS over HTTPS (DoH) и DNS over TLS (DoT) на VPS SANSARA.
---
Разобраться в теме DNS over HTTPS (DoH) и DNS over TLS (DoT) - это не только понимание нового стандарта, но и возможность повышения безопасности и конфиденциальности процессов получения доменных имен. В этой статье мы рассмотрим, что такое DoH и DoT, на каких устройствах они поддерживаются и как настроить решение на VPS SANSARA.
Что такое DNS over HTTPS (DoH) и DNS over TLS (DoT)
DNS over HTTPS и DNS over TLS - это два новых стандарта, которые позволяют безопасно и конфиденциально передавать запросы на данный домен. DoH использует HTTPS для шифрования запросов, в то время как DoT использует TLS. Эти стандарты появляются в качестве альтернативы традиционным методам DNS, которые используют UDP для передачи данных.
Поддержка DoH и DoT на устройствах
На данный момент поддержка DoH и DoT уже есть в большинстве современных операционных систем, включая Windows, macOS и Linux. Кроме того, многие веб-браузеры также поддерживают DoH, включая Google Chrome и Mozilla Firefox.
Настройка решения на VPS SANSARA
Чтобы настроить решение DoH/DoT на VPS SANSARA, вам понадобится:
- 01Сервер DNS: Для начала вам понадобится сервер DNS. В SANSARA вы можете выбрать между двумя опциями: использовать встроенный DNS-сервер или развернуть отдельный сервис DNS. Мы будем использовать встроенный DNS-сервер.
- 02Сертификат TLS: Чтобы настроить DoT, вам понадобится сертификат TLS. В SANSARA вы можете создать сертификат TLS в панели управления.
- 03Настройка DoH: Чтобы настроить DoH, вам понадобится настроить DNS-сервер, чтобы он поддерживал протокол HTTPS. Это можно сделать, добавив в конфигурацию DNS-сервера строку listen 443 ssl;.
- 04Настройка DoT: Чтобы настроить DoT, вам понадобится настроить DNS-сервер, чтобы он поддерживал протокол TLS. Это можно сделать, добавив в конфигурацию DNS-сервера строку listen 853 tls;.
Пример конфигурации
Вот пример конфигурации DNS-сервера, который поддерживает DoH и DoT: ` listen 53 udp; listen 53 tcp; listen 443 ssl; listen 853 tls;
server { listen 53 udp; server_name example.com; recursive yes; }
server { listen 443 ssl; server_name example.com; recursive yes; }
server { listen 853 tls; server_name example.com; recursive yes; } `
Заключение
Разобраться в теме DoH и DoT - это не только понимание нового стандарта, но и возможность повышения безопасности и конфиденциальности процессов получения доменных имен. В этой статье мы рассмотрели, что такое DoH и DoT, на каких устройствах они поддерживаются и как настроить решение на VPS SANSARA. Мы надеемся, что эта информация будет полезна вам и вашим клиентам.
Основные концепции
Чтобы понять, как настроить DNS over HTTPS и DNS over TLS на VPS SANSARA, необходимо иметь базовые знания по DNS и безопасности.
- DNS (Domain Name System) - это система, которая переводит доменные имена в IP-адреса и наоборот.
- HTTPS (Hypertext Transfer Protocol Secure) - это шифрованный протокол передачи данных в Интернете.
- TLS (Transport Layer Security) - это стандарт для шифрования и аутентификации данных в Интернете.
Поддержка DoH и DoT
На данный момент поддержка DoH и DoT имеется в большинстве современных операционных систем:
- Windows 10 и выше
- macOS 10.14 и выше
- Linux (включая Ubuntu и Debian)
- Android 9 и выше
- iOS 14 и выше
Настройка DNS over HTTPS на VPS SANSARA
Чтобы настроить DNS over HTTPS на VPS SANSARA, необходимо иметь следующие компоненты:
- Операционная система Ubuntu 20.04 или выше
- DNS-сервер BIND (BIND 9.16 или выше)
- OpenSSL (OpenSSL 1.1.1 или выше)
Шаги настройки:
- 01Установите BIND и OpenSSL:
` sudo apt update sudo apt install bind9 bind9utils bind9-doc openssl `
- 01Настройте BIND для использования DoH:
` sudo nano /etc/bind/named.conf Добавьте в файл следующую конфигурацию: `` include "/etc/bind/dnssec.keytab"; options { directory "/var/named"; recursion yes; listen-on port 53 { any; }; allow-recursion { any; }; allow-transfer { none; }; };
key "dnskey" { algorithm hmac-sha512; secret "your_dns_key"; };
zone "example.com" IN { type master; file "/var/named/example.com.zone"; allow-update { none; }; also-notify { 127.0.0.1; }; dnssec-dnskey; dnssec-accept-nsec3-nsid; };
zone "localhost" IN { type master; file "/var/named/localhost.zone"; allow-update { none; }; also-notify { 127.0.0.1; }; dnssec-dnskey; dnssec-accept-nsec3-nsid; }; `
- 01Создайте файл конфигурации DoH:
` sudo nano /etc/bind/doh.conf Добавьте в файл следующую конфигурацию: listen 0.0.0.0:443 ssl; servername _doh.example.com; ssl_certificate /etc/ssl/certs/doh.crt; ssl_certificate_key /etc/ssl/certs/doh.key; location / { proxy_pass proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; } `
- 01Создайте сертификаты для HTTPS:
` sudo openssl req -x509 -newkey rsa:2048 -nodes -keyout doh.key -out doh.crt -days 3650 -subj "/C=RU/ST=SPb/L=Piter/O=Sansara/OU=IT/CN=doh.sansara.ru" `
- 01Перезапустите сервис BIND и DoH:
` sudo service bind9 restart sudo service doh restart `
Настройка DNS over TLS
Настройка DNS over TLS аналогична настройке DNS over HTTPS, но вместо использования HTTPS-сертификата, необходимо настроить TLS-сертификат.
Шаги настройки:
- 01Установите OpenSSL:
` sudo apt install openssl `
- 01Генерируйте TLS-сертификат:
` sudo openssl req -x509 -newkey rsa:2048 -nodes -keyout tls.key -out tls.crt -days 3650 -subj "/C=RU/ST=SPb/L=Piter/O=Sansara/OU=IT/CN=tls.sansara.ru" `
- 01Настройте BIND для использования DoT:
` sudo nano /etc/bind/named.conf Добавьте в файл следующую конфигурацию: `` include "/etc/bind/dnssec.keytab"; options { directory "/var/named"; recursion yes; listen-on port 53 { any; }; allow-recursion { any; }; allow-transfer { none; }; };
key "dnskey" { algorithm hmac-sha512; secret "your_dns_key"; };
zone "example.com" IN { type master; file "/var/named/example.com.zone"; allow-update { none; }; also-notify { 127.0.0.1; }; dnssec-dnskey; dnssec-accept-nsec3-nsid; };
zone "localhost" IN { type master; file "/var/named/localhost.zone"; allow-update { none; }; also-notify { 127.0.0.1; }; dnssec-dnskey; dnssec-accept-nsec3-nsid; }; `
- 01Перезапустите сервис BIND и DoT:
` sudo service bind9 restart sudo service dot restart `
FAQ
- Какие операционные системы поддерживают DoH и DoT?
На данный момент поддержка DoH и DoT имеется в большинстве современных операционных систем, включая Windows 10, macOS 10.14, Linux, Android 9 и iOS 14.
- Как установить DNS over HTTPS на VPS SANSARA?
Чтобы установить DNS over HTTPS на VPS SANSARA, необходимо иметь следующие компоненты: операционная система Ubuntu 20.04 или выше, DNS-сервер BIND (BIND 9.16 или выше) и OpenSSL (OpenSSL 1.1.1 или выше).
- Как настроить DNS over TLS?
Настройка DNS over TLS аналогична настройке DNS over HTTPS, но вместо использования HTTPS-сертификата, необходимо настроить TLS-сертификат.
Чеклисты
- Установите операционную систему Ubuntu 20.04 или выше.
- Установите DNS-сервер BIND (BIND 9.16 или выше) и OpenSSL (OpenSSL 1.1.1 или выше).
- Настройте BIND для использования DoH или DoT.
- Генерируйте HTTPS-сертификат для DoH или TLS-сертификат для DoT.
- Перезапустите сервис BIND и DoH/DoT.
Примечания
- На данный момент поддержка DoH и DoT имеется в большинстве современных операционных систем.
- Для настройки DNS over HTTPS и DNS over TLS необходимо иметь базовые знания по DNS и безопасности.
- Настройка DNS over HTTPS и DNS over TLS требует специальных знаний и навыков.
Ещё по теме
Читайте также
CTA · VPSHOST
Личный VPS — без терминала и очередей
Регистрация, импорт профиля и стабильный канал на телефон и компьютер. Тот же принцип, о котором мы пишем в блоге — на практике.