Definition og idéen bag DNS-filtrering
DNS-filtrering er en teknik, hvor et netværk (eller en enhed i netværket) kontrollerer DNS-opslag og derefter blokerer, tillader eller ændrer svar for bestemte domænenavne. DNS (Domain Name System) er den mekanisme, der omsætter et domænenavn som eksempel.dk til en IP-adresse, som enheder bruger for at forbinde til en tjeneste.
Hvis filtreringen blokerer et opslag, får klienten typisk ikke en brugbar IP-adresse. Dermed kan browseren eller en anden applikation ikke etablere forbindelsen til den ønskede webtjeneste via almindelige ruter.
Et simpelt model: forespørgsel, kontrol, svar
Tænk processen som tre trin:
- En klient (fx en computer eller mobil) vil besøge en hjemmeside og beder om DNS-opslag.
- DNS-spørgsmålet går til en DNS-tjeneste, som filtrerer (direkte eller via mellemled).
- Filtreringen vurderer forespørgslen mod en politik og returnerer enten et tilladt svar, et ændret svar eller en blokering.
Afhængigt af opsætningen kan blokering fx ske ved at returnere et “ugyldigt/ikke fundet” resultat, ved at afvise forespørgslen eller ved at omdirigere til en anden destination. Hvilken variant der bruges, afhænger af den konkrete implementering og de regler, der er sat op.
Hvad filtreringen kan og ikke kan
DNS-filtrering handler primært om domænenavne, ikke om “indholdet” inde i en side. Når et domæne er tilladt, går forbindelsen typisk videre til den tjeneste, der svarer på IP-adressen.
Det betyder, at DNS-filtrering ofte er stærkest til:
- Grundlæggende adgangskontrol på domæneniveau
- Reduktion af adgang til kendte, specifikke domæner
- Hurtige kontroller før forbindelsen etableres
Samtidig er den begrænset ved at den ikke nødvendigvis kan vurdere selve HTTP/HTTPS-indholdet i trafikken. Den kan heller ikke alene garantere, at en tilladt side er “sikker”, eller at en blokeret side reelt er skadelig.
Undtagelser og grænser: når filtreringen ikke slår til
Effektiviteten kan ændre sig, især hvis DNS-forespørgsler ikke passerer gennem den filtrerende DNS-tjeneste.
Typiske situationer hvor filtrering kan blive svagere:
- Hvis klienten bruger en alternativ DNS-løsning eller konfigurerer sig til at slå udenom den filtrerende DNS.
- Hvis DNS-opslag sker på en måde, hvor filtreringspunktet ikke kan inspicere eller kontrollere domænenavnet (fx fordi DNS er beskyttet mellem klient og dens valgte DNS-udbyder).
- Hvis en tjeneste benytter flere domæner, domænealiaser eller dynamiske adresser, kan reglerne ramme ufuldstændigt.
- Hvis domæner er fejlagtigt klassificeret, kan der opstå falske positiver (lovlige tjenester bliver blokeret) eller falske negativer (skadelige tjenester bliver ikke blokeret).
Derudover kan der være usikkerheder omkring, hvordan og hvornår filtreringen logisk set påvirker en bestemt app. Nogle programmer kan opføre sig anderledes end en standard browser, eller de kan bruge andre navneopslag end almindelig DNS.
Hvordan du kan kontrollere om DNS-filtrering virker
Du kan validere effekten ved at teste domæner før og efter ændringer, uden at det kræver kendskab til specifikke leverandørdetaljer.
Praktiske kontrolpunkter:
- Prøv et domæne, du forventer skal være blokeret, og se om navneopslag eller sideindlæsning fejler.
- Prøv et domæne, du forventer er tilladt, og verificér at adgang faktisk fungerer.
- Skift mellem enheder i samme netværk (fx en telefon og en bærbar) for at se, om filtreringen afhænger af klientens DNS-indstillinger.
- Sammenlign adfærd når klientens DNS er standard vs. når den er sat til noget andet (hvis du har adgang til at ændre det).
Hvis du observerer, at blokering ikke konsekvent slår igennem, er det ofte et tegn på, at DNS-opslagene ikke bliver styret som forventet, eller at domænenavnene ikke matcher de regler, filtreringen er baseret på.
Afgrænsning: DNS-filtrering er ikke samme som fuld sikkerhed
DNS-filtrering er primært et adgangskontrol-lag for domænenavne. Det kan være nyttigt som et tidligt kontrolpunkt, men bør ikke behandles som en komplet erstatning for andre beskyttelser.
Sikkerhed afhænger typisk også af andre forhold som enhedens opdateringer, antivirus/endpointbeskyttelse, browser- og politikindstillinger og generel netværksopsyn. Derfor kan den rigtige forventning til DNS-filtrering være: den kan reducere adgang til udvalgte domæner, men den kan ikke i sig selv dokumentere sikkerheden for alt, der tillades.
