DNS over HTTPS (DoH): impatto
DNS over HTTPS (DoH) è un protocollo moderno che incapsula le query DNS dentro connessioni HTTPS, garantendo riservatezza e integrità tra client e resolver. Ha cambiato il panorama della gestione DNS, con implicazioni importanti per amministratori di rete e gestori di domini.
Cos'e' DoH
DNS over HTTPS cifra le query DNS usando TLS sopra HTTPS (porta 443), rendendole indistinguibili dal normale traffico web. Questo impedisce a terzi (ISP, amministratori di rete, attaccanti su Wi-Fi pubblico) di intercettare o modificare le query DNS. Browser moderni come Firefox e Chrome lo supportano nativamente.
Differenze DoH, DoT e DNS classico
DNS classico (UDP/53): query in chiaro, intercettabili e modificabili. DoT (DNS over TLS, porta 853): cifrato ma su porta dedicata, facilmente bloccabile da firewall. DoH (porta 443): indistinguibile dal traffico HTTPS normale, difficile da bloccare senza impattare il web.
Vantaggi per gli utenti
DoH offre: privacy (ISP e snooper non vedono i domini visitati), integrità (impossibile cache poisoning sul percorso), bypass di censura (DNS hijacking da parte di stati o ISP non funziona), autenticazione del resolver (sai che stai parlando con il vero 1.1.1.1).
Impatto per gli amministratori
DoH crea sfide: i firewall e i parental control basati su DNS sono bypassati, le policy aziendali di filtering (es. bloccare social) non funzionano, il logging DNS aziendale non vede più tutte le query, alcuni servizi enterprise (split-horizon DNS, DNS interno) potrebbero non funzionare correttamente.
Provider DoH disponibili
Resolver DoH pubblici principali:
- Cloudflare:
https://cloudflare-dns.com/dns-query - Google:
https://dns.google/dns-query - Quad9:
https://dns.quad9.net/dns-query(con filtering malware) - NextDNS:
https://dns.nextdns.io/{configID}(personalizzabile) - G Tech Group:
https://doh.gtechgroup.it/dns-query(per clienti enterprise)
Configurazione browser
Per Firefox: Impostazioni > Generale > Impostazioni di rete > Abilita DNS su HTTPS, scegli il provider. Per Chrome: Impostazioni > Privacy e sicurezza > Sicurezza > Usa DNS sicuro, scegli il provider. Per Edge: simile a Chrome. Per Safari: utilizza il DNS configurato a livello di sistema.
DoH e Pannello Manager
L'attivazione di DoH lato client non impatta direttamente il Pannello Manager: i record DNS che pubblichi sono autoritativi e validi sia per query DNS classico che DoH. Tuttavia, gli utenti potrebbero vedere risposte cache dei resolver DoH usati. Per troubleshooting, usa tool che bypassano la cache DoH (es. dig +https).
Errori comuni e come risolverli
- Sito non si apre con DoH attivo: il resolver DoH potrebbe avere cache vecchia. Cambia temporaneamente provider o disabilita DoH.
- Captive portal Wi-Fi non funziona: alcuni captive portal richiedono DNS hijacking per il login. Disabilita DoH temporaneamente.
- Servizi interni aziendali irraggiungibili: il DoH bypassa il DNS interno. Usa policy di esclusione per domini privati (split-horizon).
- Parental control bypassato: in ambito famiglia, configura router con DNS filtering forzato e blocca DoH a livello di rete.
- Performance peggiore: alcuni provider DoH hanno latenze maggiori. Testa diversi provider per trovare il più veloce.
Domande frequenti
D: DoH è obbligatorio?
R: No, è opzionale. Puoi scegliere se attivarlo per ogni browser o lasciare il DNS classico di sistema.
D: DoH rallenta la navigazione?
R: Marginalmente, l'overhead HTTPS aggiunge millisecondi. Spesso compensato dalla qualità del resolver scelto.
D: Posso bloccare DoH sulla mia rete?
R: Difficile: usa porta 443 come HTTPS normale. Bloccare significa bloccare il provider (Cloudflare, Google) interi.
D: DoH protegge anche dal monitoraggio del sito visitato?
R: Solo per la risoluzione DNS. SNI (visibile in HTTPS) e IP di destinazione restano visibili.
Hai bisogno di aiuto?
Se hai dubbi sul Pannello Manager G Tech Group, contattaci tramite il modulo di contatto.