Cloudflare ή Quad9: το ταχύτερο DNS μπορεί να μη μπλοκάρει κακόβουλους τομείς

|Συντάκτης: Συντακτική ομάδα QUASA|6 λεπτά ανάγνωσης| 2
Cloudflare ή Quad9: το ταχύτερο DNS μπορεί να μη μπλοκάρει κακόβουλους τομείς

Αν θέλετε αποκλεισμό γνωστών κακόβουλων τομέων χωρίς πρόσθετη ρύθμιση, το προστατευμένο 9.9.9.9 της Quad9 τον παρέχει. Το βασικό 1.1.1.1 της Cloudflare κάνει επίλυση DNS χωρίς φιλτράρισμα· για αποκλεισμό malware και phishing η Cloudflare διαθέτει ξεχωριστή επιλογή. Η μικρότερη καθυστέρηση στην απάντηση DNS δεν αρκεί, από μόνη της, για να προβλέψει πόσο γρήγορα θα συνδεθείτε με μια ιστοσελίδα.

Για σύνδεση στην Ελλάδα ή την Κύπρο, η επιλογή εξαρτάται από τρία διαφορετικά πράγματα: αν χρειάζεστε φιλτράρισμα, ποια πολιτική δεδομένων προτιμάτε και πώς αποδίδουν οι υπηρεσίες που χρησιμοποιείτε στο δικό σας δίκτυο. Η απάντηση DNS είναι μόνο η αρχή της σύνδεσης. Ο resolver μπορεί επίσης να επηρεάσει τη διεύθυνση εξυπηρετητή που θα λάβετε από ένα δίκτυο διανομής περιεχομένου (CDN), άρα και τη διαδρομή που θα ακολουθήσει η κίνηση.

Τι αλλάζει όταν ένας τομέας θεωρείται κακόβουλος

Το απλό 1.1.1.1 επιλύει ονόματα χωρίς να εφαρμόζει λίστα αποκλεισμού περιεχομένου. Η προστατευμένη υπηρεσία του Quad9 ελέγχει αν το ζητούμενο domain έχει χαρακτηριστεί κακόβουλο και, όταν υπάρχει αντιστοίχιση, εμποδίζει την κανονική επίλυσή του. Πρόκειται για έλεγχο στο επίπεδο του ονόματος: δεν εξετάζει κάθε αρχείο ή κάθε σελίδα μέσα σε έναν κατά τα άλλα επιτρεπόμενο ιστότοπο.

Η αντίστοιχη επιλογή της Cloudflare για φιλτράρισμα malware και phishing είναι το 1.1.1.1 for Families στη διεύθυνση 1.1.1.2. Υπάρχει και άλλη ρύθμιση Families που προσθέτει αποκλεισμό περιεχομένου για ενηλίκους. Επομένως, αν το ζητούμενο είναι η προστασία, η ουσιαστική σύγκριση γίνεται ανάμεσα στο προστατευμένο Quad9 και στο Families με φιλτράρισμα malware. Οι λίστες απειλών εξαρτώνται από την αναγνώριση ενός domain και μπορούν να αφήσουν μια νέα απειλή εκτός ή να αποκλείσουν λανθασμένα έναν νόμιμο τομέα.

Τι γνωρίζει και τι κρατά κάθε πάροχος

Η πολιτική του δημόσιου resolver της Cloudflare δεσμεύεται να μη χρησιμοποιεί προσωπικά δεδομένα για στοχευμένη διαφήμιση και να διαγράφει τις περιορισμένες καταγραφές λειτουργίας μέσα σε 25 ώρες. Προβλέπει αποκοπή της διεύθυνσης IP στα δεδομένα που διατηρούνται, καθώς και εξαίρεση για τυχαίο δείγμα πακέτων που χρησιμοποιείται στη διάγνωση προβλημάτων και στην αντιμετώπιση επιθέσεων άρνησης υπηρεσίας. Ο χαρακτηρισμός «ιδιωτικό DNS» δεν περιγράφει από μόνος του αυτές τις επιμέρους πρακτικές.

Η πολιτική δεδομένων της Quad9 αναφέρει ότι το ελβετικό κοινωφελές ίδρυμα δεν καταγράφει τις διευθύνσεις IP των χρηστών. Περιγράφει, ωστόσο, συγκεντρωτικούς μετρητές ανά περιοχή και χαρακτηριστικά των ερωτημάτων, καθώς και περιορισμένη κοινοποίηση στατιστικών για κακόβουλους τομείς στους συνεργάτες που παρέχουν πληροφορίες απειλών. Έτσι, η διαφορά των πολιτικών αφορά τον συγκεκριμένο χειρισμό των ερωτημάτων και των διευθύνσεων, όχι μια γενική υπόσχεση ότι δεν παράγονται καθόλου δεδομένα λειτουργίας.

Η κρυπτογράφηση απαντά σε άλλο ερώτημα. Το DNS over HTTPS (DoH) και το DNS over TLS (DoT) προστατεύουν τα ερωτήματα κατά τη μεταφορά από τη συσκευή στον resolver. Ο resolver εξακολουθεί να λαμβάνει το όνομα που ζητάτε ώστε να δώσει απάντηση. Γι’ αυτό η επιλογή κρυπτογραφημένου πρωτοκόλλου και η επιλογή παρόχου με αποδεκτή πολιτική δεδομένων παραμένουν δύο χωριστές αποφάσεις.

Γιατί η απόκριση DNS δεν ισοδυναμεί με ταχύτητα CDN

Ο χρόνος επίλυσης δείχνει πότε επιστρέφει η διεύθυνση IP. Μετά αρχίζει η σύνδεση με τον εξυπηρετητή που αντιστοιχεί σε αυτή τη διεύθυνση. Σε υπηρεσίες που χρησιμοποιούν CDN, διαφορετικοί resolver μπορεί να οδηγήσουν σε διαφορετική επιλογή εξυπηρετητή. Έτσι, ένα μικρό κέρδος στην επίλυση μπορεί να χαθεί αν η επόμενη δικτυακή διαδρομή έχει μεγαλύτερη καθυστέρηση.

Η μελέτη των Kernan και συνεργατών μέτρησε χωριστά την απόκριση DNS και την καθυστέρηση σύνδεσης προς CDN: στο δείγμα της, το Quad9 εμφάνισε επιβάρυνση στη χαρτογράφηση προς τρία από τέσσερα CDN, ενώ ο resolver της Cloudflare εμφάνισε επιβάρυνση ειδικά με το Akamai. Η μέτρηση της δεύτερης φάσης βασίστηκε στη δικτυακή χειραψία TCP προς τον εξυπηρετητή που επέστρεψε το DNS· δεν ήταν μέτρηση πλήρους φόρτωσης ιστοσελίδας. Τα αποτελέσματα αφορούν τους συγκεκριμένους συνδυασμούς resolver, CDN και σημείων μέτρησης, όχι μια σταθερή κατάταξη για κάθε ελληνική ή κυπριακή σύνδεση.

Στη χαρτογράφηση παίζει ρόλο και το EDNS Client Subnet (ECS). Όταν χρησιμοποιείται, δίνει στον αυθεντικό διακομιστή DNS πληροφορία για τμήμα του δικτύου προέλευσης, ώστε ένα CDN να μπορεί να επιλέξει καταλληλότερη τοποθεσία εξυπηρέτησης. Η Quad9 προσφέρει χωριστή προστατευμένη υπηρεσία με ECS για περιπτώσεις όπου η προεπιλεγμένη επιλογή οδηγεί σε λιγότερο κατάλληλο CDN. Αυτή η δυνατότητα αλλάζει το ισοζύγιο ιδιωτικότητας και δρομολόγησης· δεν μειώνει αυτομάτως τον χρόνο απόκρισης του ίδιου του resolver.

Ποιες διευθύνσεις αντιστοιχούν στις επιλογές

Η διεύθυνση που καταχωρίζετε στη συσκευή ή στον δρομολογητή καθορίζει και τη συμπεριφορά φιλτραρίσματος. Για απλό DNS χρησιμοποιούνται οι διευθύνσεις IP. Για κρυπτογραφημένη σύνδεση, ο πελάτης χρειάζεται το αντίστοιχο URL DoH ή το όνομα DoT. Οι παρακάτω επιλογές διατηρούν χωριστά την απλή επίλυση, το φιλτράρισμα και τη χρήση ECS.

  • Cloudflare χωρίς φιλτράρισμα: IPv4 1.1.1.1 και 1.0.0.1· DoH https://cloudflare-dns.com/dns-query· DoT one.one.one.one.
  • Cloudflare με φιλτράρισμα malware: IPv4 1.1.1.2 και 1.0.0.2· DoH https://security.cloudflare-dns.com/dns-query· DoT security.cloudflare-dns.com.
  • Quad9 με προστασία: IPv4 9.9.9.9 και 149.112.112.112· DoH https://dns.quad9.net/dns-query· DoT dns.quad9.net.
  • Quad9 με προστασία και ECS: IPv4 9.9.9.11 και 149.112.112.11· DoH https://dns11.quad9.net/dns-query· DoT dns11.quad9.net.

Αν θέλετε συνεπές φιλτράρισμα, ο εφεδρικός resolver πρέπει να έχει την ίδια επιθυμητή πολιτική με τον κύριο. Μια συσκευή μπορεί να στραφεί στον εφεδρικό όταν ο κύριος δεν απαντά και να πάρει τότε διαφορετικό αποτέλεσμα. Ορισμένοι φυλλομετρητές έχουν επίσης δική τους ρύθμιση ασφαλούς DNS, η οποία μπορεί να παρακάμπτει την επιλογή του λειτουργικού συστήματος ή του δρομολογητή.

Πώς να συγκρίνετε την απόδοση από Ελλάδα ή Κύπρο

Μετρήστε από τη σύνδεση στην οποία σκοπεύετε να χρησιμοποιείτε την υπηρεσία: η σταθερή πρόσβαση και τα δεδομένα κινητής ενδέχεται να ακολουθούν διαφορετικές διαδρομές. Διαλέξτε ονόματα υπηρεσιών που επισκέπτεστε πράγματι και ελέγξτε κάθε resolver από την ίδια συσκευή, με τον ίδιο τύπο ερωτήματος και το ίδιο πρωτόκολλο. Αν θα χρησιμοποιείτε DoH στην καθημερινή χρήση, συγκρίνετε τις επιλογές μέσω DoH και στη δοκιμή.

Καταγράψτε χωριστά τον χρόνο απάντησης DNS και τις διευθύνσεις IP που επιστρέφονται. Επαναλάβετε τα ερωτήματα, διακρίνοντας την πρώτη απάντηση από εκείνες που μπορεί να εξυπηρετούνται από προσωρινή μνήμη. Ελέγξτε έπειτα τον χρόνο σύνδεσης και τη φόρτωση των ίδιων υπηρεσιών με κάθε επιλογή. Μια γρήγορη απάντηση DNS με βραδύτερη επακόλουθη σύνδεση είναι ένδειξη ότι πρέπει να εξετάσετε τη διαδρομή προς την υπηρεσία, όχι μόνο την ταχύτητα του resolver.

Συγκρίνετε επαναλήψεις σε διαφορετικές ώρες, επειδή μια μεμονωμένη μέτρηση μπορεί να επηρεαστεί από προσωρινή συμφόρηση ή από την κατάσταση της προσωρινής μνήμης. Για απόφαση με προτεραιότητα την προστασία, δοκιμάστε το προστατευμένο Quad9 απέναντι στο Cloudflare Families που φιλτράρει malware. Αν σας ενδιαφέρει η απλή επίλυση χωρίς αποκλεισμούς, το βασικό 1.1.1.1 αντιστοιχεί σε αυτή την επιλογή. Κρίνετε την επίδοση από τις υπηρεσίες που χρησιμοποιείτε και από τη συνολική σύνδεση προς αυτές, μαζί με τον χρόνο DNS.

Κοινοποίηση:

Εγγραφείτε στο newsletter μας

Λάβετε τα τελευταία νέα για Web3, AI και κρυπτονομίσματα απευθείας στα εισερχόμενά σας.

0