Cloudflare 1.1.1.1 apo Quad9: shpejtësia përballet me bllokimin e malware

|Autori: Ekipi editorial i QUASA|6 min lexim| 1
Cloudflare 1.1.1.1 apo Quad9: shpejtësia përballet me bllokimin e malware

Nëse do DNS publik pa filtrim përmbajtjeje, Cloudflare 1.1.1.1 standard është zgjedhja e drejtpërdrejtë. Cloudflare thotë se fshin regjistrat e kufizuar të resolverit brenda 25 orësh. Shpejtësia e tij, megjithatë, duhet matur nga lidhja ku do ta përdorësh.

Nëse përparësi ka bllokimi i domeneve keqdashëse që në konfigurimin fillestar, zgjidh shërbimin kryesor të Quad9. Politika e Quad9 përshkruan filtrimin e domeneve të lidhura me malware, phishing dhe mashtrime, si dhe thotë se shërbimi nuk regjistron adresat IP të përdoruesve. Për familjet, Cloudflare ofron gjithashtu variante të veçanta me filtrim; emri i ofruesit, i vetëm, nuk tregon çfarë mbrojtjeje është aktivizuar.

Adresat që ndryshojnë filtrimin

Te Cloudflare, adresa e zgjedhur përcakton politikën. Sipas udhëzimit për Cloudflare for Families, 1.1.1.2 dhe 1.0.0.2 bllokojnë domene të lidhura me malware, ndërsa 1.1.1.3 dhe 1.0.0.3 shtojnë filtrimin e përmbajtjes për të rritur. Kur një domen klasifikohet si keqdashës, ky shërbim kthen adresën 0.0.0.0 në vend të adresës reale. Konfigurimi standard nuk e zbaton atë politikë filtrimi.

Te Quad9, lista zyrtare e shërbimeve cakton 9.9.9.9 dhe 149.112.112.112 për variantin me bllokim kërcënimesh; 9.9.9.10 dhe 149.112.112.10 janë varianti pa atë bllokim. Quad9 ofron edhe 9.9.9.11 me filtrim dhe ECS, një mekanizëm që mund të ndihmojë caktimin e nyjës së CDN-së kur rrugëzimi drejt resolverit nuk është i përshtatshëm. Ky variant ka konfigurim të veçantë dhe nuk duhet ngatërruar me adresën kryesore.

Në ruter ose në pajisje, vendos adresa që ndjekin të njëjtën politikë. Nëse krahas një adrese të filtruar vendos një resolver pa filtrim si alternativë, një kërkesë mund të marrë rrugën që nuk zbaton bllokimin e pritur. Ky dallim ka rëndësi veçanërisht kur cilësimi synon të vlejë për gjithë familjen dhe pajisje të ndryshme përdorin ruterin e njëjtë.

Privatësia dhe kërkesat DNS të enkriptuara

Të dy ofruesit mbështesin DNS over HTTPS (DoH) dhe DNS over TLS (DoT). Këto mënyra enkriptojnë kërkesat ndërmjet pajisjes dhe resolverit. Shkrimi i një adrese IP në cilësimet e zakonshme DNS nuk aktivizon vetvetiu asnjërin protokoll: klienti ose ruteri duhet të mbështesë dhe të përdorë shprehimisht mënyrën e enkriptuar.

Për Cloudflare for Families, adresa DoH e variantit kundër malware është https://security.cloudflare-dns.com/dns-query; varianti që filtron edhe përmbajtjen për të rritur përdor https://family.cloudflare-dns.com/dns-query. Për shërbimin kryesor të Quad9, adresa DoH është https://dns.quad9.net/dns-query, ndërsa emri DoT është dns.quad9.net. Këto janë adresa për cilësimet e klientit DNS, jo faqe që duhen hapur për të aktivizuar filtrimin.

Enkriptimi kufizon dukshmërinë e kërkesave DNS gjatë rrugës drejt resolverit, por resolveri vazhdon t’i marrë ato. Politikat e të dhënave mbeten, prandaj, pjesë e zgjedhjes. Cloudflare përshkruan veçmas kampionimin e kufizuar të paketave për diagnostikim; Quad9 përshkruan ruajtjen e numërimeve statistikore pa i lidhur me një përdorues të identifikueshëm. Nëse shfletuesi përdor resolverin e vet DoH, ai mund të anashkalojë filtrimin DNS të konfiguruar vetëm në ruter.

Shpejtësia e DNS nuk është gjithë shpejtësia e faqes

Koha që resolveri shpenzon për të kthyer një adresë është vetëm një pjesë e pritjes. Për faqet që përdorin rrjete të shpërndarjes së përmbajtjes, ose CDN, përgjigjja DNS mund të ndikojë edhe te nyja me të cilën lidhet përdoruesi. Një përgjigje më e shpejtë DNS mund të pasohet nga një lidhje më e ngadaltë me atë nyjë; këto dy kohë duhen dalluar.

Në studimin mbi resolverët publikë dhe CDN-të, të bazuar në matje të mbledhura në vitin 2023, autorët i vlerësuan veçmas vonesën e përgjigjes DNS dhe vonesën drejt nyjës së CDN-së. Ata gjetën se rezultati ndryshonte sipas çiftit resolver–CDN. Kjo shpjegon pse një renditje e vetme e shpejtësisë nuk i përgjigjet domosdoshmërisht përvojës në çdo faqe.

Për një përdorues në Shqipëri ose Kosovë, rëndësi ka rrjeti konkret: operatori, lidhja fikse ose celulare dhe shërbimi që po hapet. Edhe brenda të njëjtit qytet, dy lidhje mund t’i drejtojnë kërkesat te rrugë të ndryshme. Rezultati i matjeve të një vendi tjetër është pikë orientimi, jo premtim për vonesën që do të marrë pajisja jote.

Si të matësh nga lidhja jote

Në një pajisje që ka mjetin dig, zgjidh një faqe që e përdor rregullisht dhe zëvendëso «faqja.example» me emrin e saj. Ekzekuto «dig @1.1.1.1 faqja.example A +tries=1 +time=2 +stats» dhe «dig @9.9.9.9 faqja.example A +tries=1 +time=2 +stats». Fusha «Query time» tregon kohën e përgjigjes DNS; regjistro edhe adresat IP në përgjigje, sepse ato mund të ndryshojnë sipas resolverit.

Përsëriti kërkesat disa herë dhe ndërro rendin e tyre. Një përgjigje e ruajtur në cache mund të vijë më shpejt se një kërkesë që kërkon punë shtesë nga resolveri, ndaj një provë e vetme nuk përfaqëson gjithmonë përdorimin normal. Bëji matjet në rrjetin ku do ta përdorësh shërbimin dhe, nëse të intereson si lidhja fikse ashtu edhe ajo celulare, trajtoji si matje më vete.

Kur resolverët kthejnë adresa IP të ndryshme për të njëjtin emër, mund të krahasosh lidhjen me secilën adresë përmes «curl --resolve faqja.example:443:IP_E_ZGJIDHUR -o /dev/null -sS -w 'connect=%{time_connect} total=%{time_total}' https://faqja.example/». Zëvendëso emrin dhe IP-në me vlerat e marra; përdor të njëjtin burim të qëndrueshëm të faqes në çdo provë. Opsioni --resolve e drejton lidhjen te IP-ja e caktuar duke ruajtur emrin e faqes për kërkesën HTTPS. Krahaso kohën e lidhjes me kohën totale, jo vetëm shifrën DNS.

Këto komanda dig dërgojnë kërkesa DNS të zakonshme; ato nuk matin drejtpërdrejt DoH ose DoT. Pas zgjedhjes së variantit të enkriptuar, provo cilësimin që do të përdorësh realisht në pajisje. Nëse dy resolverët japin të njëjtën IP, kjo provë e veçantë nuk tregon dallim në caktimin e nyjës për atë emër; vazhdo me faqet që kanë rëndësi për ty, pa e përgjithësuar një rezultat të vetëm.

Zgjedhja për familjen, punën dhe administrimin

Për një familje që kërkon bllokim të domeneve keqdashëse, varianti kryesor i Quad9 dhe varianti përkatës i Cloudflare for Families janë konfigurime që ia vlen të krahasohen nga rrjeti i shtëpisë. Nëse kërkohet edhe filtër për përmbajtje për të rritur, këtë funksion e ofron varianti përkatës i Cloudflare for Families. Filtrimi DNS vepron mbi emrat e domeneve: ai nuk kontrollon çdo përmbajtje brenda një faqeje dhe nuk zëvendëson përditësimet e pajisjeve.

Për punë në distancë, cilësimet e VPN-së ose të punëdhënësit mund të jenë vendimtare. Emrat e brendshëm të kompanisë mund të kërkojnë resolverin e saj; një DNS publik i vendosur pa marrë parasysh këtë konfigurim mund t’i bëjë ato shërbime të paarritshme. Para ndryshimit, kontrollo nëse lidhja e punës cakton automatikisht DNS-in kur aktivizohet VPN-ja.

Për administratorët, zgjedhja nis me politikën e kërkuar: zgjidhje pa filtrim, bllokim kërcënimesh apo edhe filtër familjar. Pastaj kontrollo që ruteri dhe klientët të përdorin të njëjtin variant, përfshirë cilësimet DoH ose DoT të shfletuesve. Matja lokale e DNS-it dhe e lidhjes me faqet më të përdorura tregon nëse ajo politikë sjell edhe vonesë të pranueshme në rrjetet ku do të zbatohet.

Lexoni gjithashtu:

Ndaj:

Abonohuni në buletinin tonë

Merrni lajmet më të fundit për Web3, AI dhe kripto direkt në kutinë tuaj postare.

0