Introduzione
DNS over TLS (DoT) è un protocollo per cifrare le query DNS tra client e resolver, alternativa a DoH. In questa guida vediamo come funziona, in cosa differisce da DoH e quando conviene usarlo.
Cos'è DoT
DoT (RFC 7858) instrada le query DNS dentro un canale TLS dedicato sulla porta 853. Il client apre una connessione TCP+TLS verso il resolver e invia query in formato DNS standard ma cifrato.
Come funziona
- Il client risolve l'IP del resolver DoT (es.
1.1.1.1). - Apre TCP sulla porta 853.
- Negozia TLS, validando il certificato del resolver.
- Invia le query DNS cifrate, riusando la connessione per più richieste.
Differenze chiave con DoH
| Caratteristica | DoT | DoH |
|---|---|---|
| Porta | 853 | 443 |
| Trasporto | TLS puro | HTTPS |
| Visibilità | Identificabile | Nascosto nel traffico web |
| Bloccabile | Sì (porta 853) | Difficilmente |
| Adatto a enterprise | Più controllabile | Difficile da auditare |
Vantaggi di DoT
- Standard semplice, basato direttamente su TLS.
- Performance leggermente migliori per via dell'overhead HTTP assente.
- Riusabilità della connessione per molte query.
- Più trasparente per amministratori di rete.
Svantaggi di DoT
- Facilmente bloccabile dagli ISP filtrando la porta 853.
- Supporto applicativo meno diffuso (più orientato a sistema operativo che a browser).
Sistemi che lo supportano nativamente
- Android 9+: "Private DNS" usa DoT.
- iOS 14+: configurabile via profilo MDM.
- systemd-resolved: opzione
DNSOverTLS=yes. - Windows 11: supporto sperimentale.
- Router come MikroTik, OPNsense, pfSense.
Esempi di resolver DoT
- Cloudflare:
1.1.1.1:853 - Google:
8.8.8.8:853 - Quad9:
9.9.9.9:853 - NextDNS: endpoint dedicato
Configurazione Android
Vai in Impostazioni → Rete e Internet → DNS privato → Nome host privato, inserisci 1dot1dot1dot1.cloudflare-dns.com o dns.google. Tutte le query da quel momento usano DoT.
Quando scegliere DoT
DoT è preferibile quando vuoi cifrare DNS a livello di sistema operativo o di rete (router). DoH è preferibile per applicazioni specifiche (browser) o per massimizzare la difficoltà di blocco.
Hai bisogno di aiuto?
Se vuoi gestione DNS affidata a G Tech Group, scrivici tramite il modulo di contatto.