Hvad er DNS over HTTPS (DoH)?

DNS over HTTPS (DoH) er en måde at sende DNS-henvendelser (forespørgsler om for eksempel domænenavne) gennem en HTTPS-forbindelse i stedet for via den klassiske DNS-trafik. Formålet er typisk at gøre selve DNS-forespørgslen mindre synlig for tredjepart, der kun kan observere netværksstrømmen.

Det er samtidig vigtigt at forstå, at DoH primært handler om, hvordan DNS-spørgsmål transporteres. Det er ikke automatisk en “sikkerhedsgaranti” for alt, hvad der kan være relevant for privatliv eller sikkerhed.

Hvordan fungerer DoH i praksis?

Når din enhed skal slå et domænenavn op (fx “example.com”), skal den bruge en DNS-forespørgsel for at finde den tilhørende IP-adresse. I klassisk DNS sendes disse forespørgsler typisk uden HTTPS-beskyttelse (afhænger af setup), hvilket kan betyde, at netværksobservatører lettere kan se, hvilke domæner der forespørges.

Med DoH sker i stedet følgende, groft beskrevet:

  1. Enheden sender DNS-forespørgslen som data inde i en HTTPS-session.
  2. En DoH-aktiveret tjeneste (en DoH-resolver) modtager forespørgslen og returnerer DNS-svaret.
  3. Din enhed bruger svaret til den videre forbindelse til den ønskede server.

Hvis DoH er aktivt korrekt, bliver domæneforespørgslerne transportmæssigt “skjult” for passive observatører, der ikke kan bryde ind i HTTPS-sikkerheden. Alligevel kan der stadig være andre spor, fordi selve forbindelsen (og tidspunkt, mængde og destination) kan være synlige.

Hvad DoH kan og ikke kan løse

DoH er især relevant, når du vil reducere synligheden af DNS-forespørgsler for aktører, der observerer netværket. Det kan være nyttigt i miljøer, hvor DNS-trafikken ellers ville være let at aflæse.

Samtidig ændrer DoH ikke nødvendigvis alle DNS-relaterede risici. Her er typiske områder, hvor forventninger kan blive for store:

  • DNS-lækager i bred forstand: Selvom DoH kan beskytte DNS-forespørgsler sendt via den DoH-kanal, kan der stadig ske DNS-trafik andre steder i et system (for eksempel hvis nogle applikationer eller opsætninger bruger en anden metode, eller hvis der falder tilbage til en anden DNS-rute).
  • Metadata og netværksmønstre: DoH kan skjule selve indholdet i DNS-forespørgslen, men observatører kan ofte stadig se, at der etableres HTTPS-forbindelser, og til hvilken type endpoint de går.
  • Policystyring og validering: Effekt afhænger af, at enheden og/eller browseren bruger DoH-konfigurationen konsekvent. Hvis der er blandet adfærd, kan du få uens beskyttelse.

Den vigtigste begrænsning for mange brugere er altså, at DoH ikke er “en magisk omskifter”, men en transportform, der virker i det omfang DNS-forespørgsler faktisk sendes via den kanal.

DoH vs. andre DNS-løsninger: relevante forskelle

Der findes forskellige måder at beskytte eller ændre DNS-trafik på. Nogle forskelle er relevante for at placere DoH korrekt:

  • Klassisk DNS: Ofte mere synlig DNS-trafik. DoH sigter mod at gøre DNS-indholdet mindre synligt ved at køre over HTTPS.
  • DNS-over-TLS (DoT): En anden transport, hvor DNS sendes over en TLS-sikret forbindelse. DoH bruger derimod HTTPS som indpakning.
  • Lokal videresendelse og resolver-valg: Uanset transport kan selve resolveren (den server, der løser domæner) have betydning for, hvad der ser ud til at blive sendt.

Bemærk: Hvilken løsning der er “bedst”, afhænger af din konkrete situation. Det mest realistiske kontrolpunkt er derfor: bruges DoH faktisk for dine DNS-forespørgsler, og er der fallback eller alternative stier?

Realistiske kontrolpunkter i dine egne netværk

Hvis du vil vurdere effekten uden at stole på antagelser, kan du gøre enkle sammenligninger:

  1. Sammenlign før/efter: Kig på, om DNS-opslag af konkrete domæner ændrer adfærd, når DoH slås til eller fra.
  2. Hold øje med konsekvens: Test flere applikationer (ikke kun én browser), fordi nogle programmer kan bruge andre DNS-veje.
  3. Tjek hvilken resolver der bruges: Konfigurationen kan pege på en bestemt DoH-tjeneste. Hvis opsætningen ikke er ensartet, kan du få delvis effekt.
  4. Observer kun det, du kan kontrollere: Fokuser på netværksadfærd (hvilke typer forespørgsler der ser ud til at komme), og vær varsom med at konkludere om “privatliv” ud fra én måling.

Et vigtigt kontrolprincip er at lede efter uens eller vedvarende DNS-forespørgsler efter aktivering. Hvis du stadig ser klassiske DNS-opslag i parallel, kan det betyde, at ikke alt trafik går via DoH.

Behov for nuance: hvad kan gøre resultatet anderledes?

Der er nogle faktorer, der typisk påvirker, hvordan DoH opleves:

  • Enhedens eller browserens politik: Hvis DoH kun er aktiveret i en del af systemet, beskytter den kun det omfang.
  • Netværkets håndtering: Nogle netværk kan have særregler eller implementere filtrering, der påvirker kommunikation.
  • Fallback-mekanismer: Hvis DoH ikke er tilgængelig, kan der ske tilbagefald til andre metoder.

Da der ikke er leveret konkrete produkt- eller versionsoplysninger her, bør du betragte ovenstående som generelle retningslinjer. Det konkrete udfald afhænger af din platform og opsætning, og du kan derfor kun bekræfte effekten ved at observere din egen DNS-adfærd.