DNS over HTTPS (DoH) 与 DNS over TLS (DoT) 的协议抓包对比
#协议抓包#DoH与DoT#DNS安全
阅读需 4 分钟||
在防范 DNS 泄漏与污染的博弈中,仅依靠代理转发是不够的,由于国内环境的复杂性,我们需要部署强加密的远端解析服务。目前,业界最常采用的方案是 DoH (DNS over HTTPS) 与 DoT (DNS over TLS)。
1. 为什么传统的 UDP :53 已死?
传统 DNS 查询就如同在明信片上写下你要去哪里。无论你在哪里发起请求,任何路径上的运营商路由节点或企业级网关都能清晰地看到这行字,甚至可以用橡皮擦修改你的请求目标,导致网页跳转到诈骗广告页。
2. DoT (DNS over TLS) 原理解析
DoT 的做法是直接在传统的 DNS 请求包外面套上一层 TLS 强加密外壳。
- 协议特征:它在互联网上默认使用的是一个专用的固定端口(
TCP/853)。 - 抓包视图:由于采用了专用端口,如果审查网关在 Wireshark 抓包 中观察到大量发往 853 的加密流量,哪怕他们不知道内容,也能 100% 确认你在进行加密 DNS 查询。这使得 DoT 极易被暴力封堵。目前很多企业及校园网会一刀切地屏蔽整个 853 端口出站。
3. DoH (DNS over HTTPS) 是如何伪装的?
DoH 则更加彻底,它不仅利用了 TLS 加密,甚至还将这个请求深度伪装成了普通的网页请求,并利用 443 标准端口发送。
- 抓包视图:对审查者而言,DoH 的流量看起来就和你访问支付宝或者淘宝的加密网页一模一样。由于这部分流量完美混迹在每天百亿级的网络背景底噪中,如果将其阻断,势必会伤及大量无辜的商业网络。
- 配置结论:这正是当今 Clash 与 sing-box 面板强烈建议优先选择
https://...端点作为解析源的原因。DoH 提供的高超隐蔽性极大地提升了节点防屏蔽能力及代理连接稳定性。