Introduzione
DNS over HTTPS (DoH) è una tecnologia che cifra le query DNS dentro connessioni HTTPS, proteggendo la privacy degli utenti. In questa guida vediamo come funziona, quali vantaggi offre e quali criticità ha sollevato in ambito enterprise e ISP.
Cos'è DoH
DoH (RFC 8484) incapsula le query DNS dentro richieste HTTPS verso un'endpoint dedicato, tipicamente sulla porta 443. Per chi osserva il traffico, le query DNS appaiono indistinguibili dal normale traffico web cifrato.
Come funziona
Il client invia una richiesta HTTPS POST o GET al server DoH (es. https://cloudflare-dns.com/dns-query). Il server risponde con il risultato della query DNS in formato JSON o wire format.
Vantaggi
- Privacy: nessuno tra te e il resolver può vedere quali siti stai cercando.
- Anti-tampering: gli ISP non possono modificare le risposte (es. blocchi DNS).
- Bypass censura: può aggirare blocchi DNS imposti a livello locale.
- Indistinguibile dal traffico HTTPS: difficile da bloccare senza bloccare tutto il web.
Svantaggi
- Centralizzazione: pochi grandi provider (Cloudflare, Google) raccolgono enormi quantità di dati DNS.
- Bypass di policy aziendali: aziende e scuole perdono il controllo sui DNS interni.
- Bypass di parental control: i filtri basati su DNS dell'ISP non funzionano più.
- Latenza leggermente superiore a DoT in alcuni scenari.
Browser che supportano DoH
Tutti i principali browser supportano DoH:
- Firefox: lo attiva di default in molte regioni con resolver Cloudflare.
- Chrome/Edge: "Secure DNS" nelle impostazioni privacy.
- Safari: supporto via configurazione di sistema su macOS/iOS.
Come configurarlo
In Firefox vai in Impostazioni → Privacy → DNS over HTTPS. In Chrome cerca "Use secure DNS" nelle impostazioni. Puoi indicare il provider o un'URL custom.
Resolver DoH famosi
- Cloudflare:
https://cloudflare-dns.com/dns-query - Google:
https://dns.google/dns-query - Quad9:
https://dns.quad9.net/dns-query - NextDNS: endpoint personalizzato per account.
DoH vs DoT
Entrambi cifrano DNS. DoT (porta 853) è più "trasparente" e facilmente bloccabile, DoH (porta 443) è più nascosto. In ambito enterprise spesso si preferisce DoT.
Quando usarlo
Per utenti home interessati alla privacy, DoH è una scelta eccellente. In ambito aziendale va valutato con cura per non perdere visibilità e sicurezza interna.
Hai bisogno di aiuto?
Se vuoi gestione DNS affidata a G Tech Group, scrivici tramite il modulo di contatto.