① Windows安全之DNS加密
加密DNS的重要性在于保护用户的隐私安全,防止DNS泄露和被劫持。传统DNS查询数据以明文方式传输,存在信息暴露风险,使用加密DNS能有效防止隐私泄露与DNS劫持。
未加密DNS通常由市级运营商托管,用户对运营商操作无从知晓,存在隐私泄露风险。案例显示,黑客或不法分子可能通过DNS劫持,引导用户至广告网站,造成用户损失。
小明同学因点击诱人的标题链接,结果却意外跳转至广告网站,这一事件正是DNS被劫持的典型表现。日常生活中,这种劫持现象常见于知名网盘如蓝某云,用户在获取分享资料时,误入伪装的学习网站。
如何实现DNS加密?在Windows网络设置中,进入DNS服务器分配,选择手动设置。在IP v4与IP v6中输入DNS地址,DNS加密设置为“已加密的首选”,并允许未加密访问。注意,仅加密可能影响正常网络连接。
遇到加密选项灰色或缺失情况,需确认DNS地址是否已加入系统。通过管理员身份运行CMD命令窗口,输入“netsh dns show encryption”查看,若未加入,则输入相应命令添加,并刷新DNS缓存(Ipconfig /flushdns)。之后重新添加DNS,加密选项即可显示。
测试DNS加密,访问特定网站如nstool.netease.com,以验证加密设置是否生效。
② 国内目前有哪些支持DoH加密的公共DNS
国内目前有支持DoH加密的公共DNS:阿里云、360等等。
Win10目前在开发通道集成了这个功能,20H2尚未包括这个功能,不过可以用第三方软件完成,比如DNSCrypt/dnscrypt-proxy。目前在IOS上,同样需要使用第三方软件设置。
DNS全称Domain Name System,在当今的互联网协议中,它是一个域名与IP对应的系统,我们通过域名访问一个地址需要经过DNS查询获取该域名的真实IP地址,比如说访问我们网站的时候,浏览器就会向系统指定的DNS服务器发送一个请求,让DNS服务器返回该域名的真实IP地址。
传统的DNS方式是通过53端口向DNS服务器发送明文的请求信息,如果有意的话,ISP可以很容易地在用户到DNS服务器之间将这个请求进行劫持,由于传统DNS请求基于无连接的UDP协议,用户端只接受最快到达的查询结果。
所以ISP可以通过抢先应答的方式向用户返回错误的IP,这种做法被称为域名劫持,这是DNS协议的一个典型缺陷。