Windows 10 將支持DNS over HTTPS(DoH)
微軟宣布將在未來的Windows 10版本中增加對DoH(DNS over HTTPS)協議的支持,同時還將保留對DoT(DNS over TLS)的支持。DoH旨在允許通過加密的HTTPS連接進行DNS解析,而DoT通過傳輸層安全性協議(TLS)而不是使用純文本DNS查找來加密和封裝DNS查詢。
相比傳統DNS,與雲端服務供應商合作通過HTTPS 發出DNS 請求,在無緩存的DNS 查詢上性能影響很小,大多數的查詢只慢了約6 毫秒,但從權衡安全性和保護隱私數據的角度出發,Mozilla 認為這是可以被接受的成本。而且在某些情況下,甚至能比傳統DNS 還快幾百毫秒。
通過將DoH 添加到Windows 10 核心網絡(Windows Core Networking)中,微軟希望通過加密客戶進行的所有DNS 查詢並刪除通常在不安全的網絡流量中出現的純文本域名,來提高其客戶在互聯網上的安全性和隱私性。
微軟表示:“很多人都認為DNS 加密需要DNS 集中化,但只有在加密DNS 採用不普遍的情況下這才是正確的。要保持DNS 的分散性,對於客戶端操作系統(例如Windows)和互聯網服務提供商一樣,廣泛採用加密的DNS 至關重要。”
同時微軟介紹了用於確定Windows 10 中內置的DNS 加密協議及其配置方式的原則:
- 默認情況下,Windows DNS必須具有盡可能高的私有性和功能性,而無需用戶或管理員配置,因為Windows DNS流量代表用戶瀏覽歷史記錄的快照。對於Windows用戶來說,這意味著Windows可以使他們的體驗盡可能地私密化;對於微軟方面,這意味著其將設法在不更改用戶和系統管理員設置的已配置DNS解析器的情況下加密Windows DNS流量。
- 注重隱私的Windows用戶和管理員即使不知道DNS是什麼也需要引導他們進行DNS設置。許多用戶有興趣控制自己的隱私,並尋找以隱私為中心的設置,例如應用程序對攝像頭和位置的權限,但可能沒注意到或不知道DNS設置,或者可能並不理解其重要性。
- Windows用戶和管理員需要能夠通過盡可能少的簡單操作來改進其DNS配置。必須確保不需要Windows用戶需要專業知識或工作,就可以從加密的DNS中受益。企業策略和UI操作都應該只需要執行一次,而不需要維護。
- 在配置後Windows用戶和管理員需要明確允許來自加密DNS的回退。將Windows配置為使用加密的DNS後,如果Windows用戶或管理員未收到其它說明,則應假定禁止回退到未加密的DNS。
詳情查看原博客: