Come configurare DNS su HTTPS e TLS sul router per migliorare la privacy

  • La crittografia DNS tramite TLS e HTTPS impedisce a terzi di spiare la cronologia di navigazione o di manipolare le query.
  • La differenza principale risiede nella porta utilizzata: DoT utilizza la porta dedicata 853, mentre DoH si maschera con il normale traffico web sulla porta 443.
  • L'implementazione varia a seconda del produttore e spesso richiede l'aggiornamento del firmware e la selezione di server compatibili come Cloudflare o Google.

Un moderno router WiFi 6 su una scrivania di legno, a rappresentare una configurazione di rete domestica.

Probabilmente avrete sentito dire che navigare in internet non è così privato come sembra. La realtà è che, per impostazione predefinita, il sistema DNS , che traduce i nomi dei siti web in indirizzi IP, funziona senza crittografia, inviando le informazioni in chiaro. Questo lascia la porta aperta a malintenzionati, o persino al vostro provider di servizi internet, per vedere quali pagine visitate o, peggio, per reindirizzarvi a siti falsi tramite attacchi di avvelenamento della cache.

Per contrastare questo problema, sono emersi protocolli come DNS over TLS (DoT) e DNS over HTTPS (DoH). Queste tecnologie agiscono come uno scudo, crittografando le richieste in modo che nessuno possa intercettarle lungo il percorso. A seconda che si utilizzino apparecchiature ASUS o TP-Link, o un firmware personalizzato, il processo varia, ma l'obiettivo è lo stesso: proteggere la privacy fin dal cuore della rete domestica.

Qual è la differenza tra DoT e DoH?

Sebbene entrambi abbiano lo stesso scopo, seguono percorsi diversi. Il DNS over TLS (DoT) utilizza un canale dedicato, nello specifico la porta 853. Si tratta di un'opzione molto robusta e standardizzata, promossa dall'IETF, che garantisce una connessione sicura prima dell'invio di qualsiasi dato. Tuttavia, poiché utilizza una porta dedicata, alcuni firewall potrebbero bloccarla, causando l'interruzione della navigazione se non è configurata correttamente.

D'altra parte, abbiamo il DNS over HTTPS (DoH) . Questo è un po' più subdolo, poiché incorpora le query DNS nel normale traffico HTTPS, utilizzando la porta 443. Per un osservatore esterno, è impossibile distinguere una richiesta DNS da una visita a un normale sito web. Ciò rende molto difficile bloccarlo, anche se alcuni amministratori di rete non lo gradiscono perché perdono il controllo sul traffico della propria infrastruttura.

punto contro punto

Modalità operative: Rigorose vs. Opportunistiche

Quando configuri questi protocolli sul tuo router, probabilmente ti imbatterai in due opzioni di sicurezza. La modalità rigorosa è la più restrittiva: se il router non riesce a verificare l'identità del server DNS tramite certificati digitali, interrompe semplicemente la connessione. Questa è l'opzione ideale se non vuoi correre rischi, anche se significa che in caso di guasto del server, rimarrai senza internet finché il problema non verrà risolto.

Se preferisci evitare interruzioni, la modalità opportunistica è la soluzione migliore. In questa modalità, il router tenterà di utilizzare la connessione crittografata, ma se l'autenticazione fallisce per qualsiasi motivo, tornerà automaticamente al DNS tradizionale non crittografato. In sostanza, dà priorità al caricamento del sito web rispetto alla completa privacy, impedendo così che la risoluzione dei nomi si blocchi del tutto.

Guida passo passo per i router ASUS

Se possiedi un router ASUS, la prima cosa da fare è verificare che il firmware sia aggiornato, poiché queste funzionalità solitamente richiedono versioni successive alla 3.0.0.4.386.4xxxx . Accedi una volta al giorno all'interfaccia web (di solito tramite http://www.asusrouter.com) con le tue credenziali.

  1. Vai al menu WAN e quindi alla connessione Internet.
  2. Cerca l'opzione Protocollo di privacy DNS e seleziona DNS su TLS (DoT).
  3. Utilizza il menu a tendina del server per scegliere i provider compatibili come Google, Cloudflare o Quad9.
  4. Fai clic su Aggiungi e salva le modifiche.

Se utilizzi il firmware Asuswrt Merlin , la procedura è simile ma hai maggiore flessibilità. Puoi abilitare DNSSEC contemporaneamente per aggiungere un ulteriore livello di verifica. Un consiglio importante è quello di configurare almeno due o tre server DNS diversi per evitare che la rete si interrompa se uno di essi smette di rispondere.

estensore di collegamento tp

Configurazione sui dispositivi TP-Link

Sui dispositivi TP-Link, il supporto varia a seconda della gamma di modelli. Mentre i modelli più recenti della serie AX supportano sia DoH che DoT, alcuni modelli della serie AC supportano solo DoH. Per configurarlo, accedi al pannello di amministrazione e vai su Avanzate, Rete e infine Internet.

Qui puoi scegliere tra le impostazioni di privacy DNS in modalità "Nessuna", DoT o DoH. TP-Link offre un pulsante molto utile chiamato " Rileva server DNS" , che verifica in tempo reale se i server scelti sono operativi prima di applicare le impostazioni. Puoi scegliere tra la modalità predefinita o la modalità Ultra Sicura , che è equivalente alla modalità rigorosa menzionata in precedenza.

Vantaggi e possibili svantaggi

L'implementazione di queste tecnologie offre vantaggi evidenti, come la prevenzione degli attacchi Man-in-the-Middle e l'eliminazione dello spionaggio da parte degli ISP . Inoltre, la configurazione è relativamente semplice per qualsiasi utente con conoscenze di base che desideri migliorare la propria sicurezza digitale.

Tuttavia, non è tutto perfetto. Potresti notare un leggero aumento della latenza , poiché il processo di crittografia e decrittografia richiede un po' più di tempo rispetto al DNS convenzionale. Inoltre, se configuri la modalità rigorosa e il server DNS ha un problema con i suoi certificati, potresti riscontrare errori di caricamento su tutte le tue pagine web.

La crittografia delle query DNS è un passaggio fondamentale per chiunque desideri riprendere il controllo dei propri dati online. Sia che si scelga la discrezione della porta 443 con DoH, sia la robustezza della porta 853 con DoT, il risultato è una connessione molto più resistente alle intrusioni e una navigazione in cui la cronologia delle ricerche non è più un libro aperto per terzi.


Aggiungi come fonte preferita in Google