DNS-Over-TLS integriert und erzwungen - 1.1.1.1 und der GL.iNet GL-AR750S
Anfang dieses Monats haben wir Herrn Junade Ali, dem Lead Support Operations Engineer bei Cloudflare, einen Prototyp von Slate zum Testen der Funktion „DNS-Over-TLS“ zugeschickt. Das sagte er über Slate:
GL.iNet GL-AR750S in Schwarz, mit derselben Bauform wie der frühere weiße GL.iNet GL-AR750. Kreditkarte zum Größenvergleich.
Im April schrieb ich darüber, wie sich ein Router so modifizieren lässt, dass DNS-Anfragen über TLS mit dem 1.1.1.1 DNS Resolver von Cloudflare verschlüsselt werden. Dafür verwendete ich den GL.iNet GL-AR750, da darauf OpenWRT (LEDE) vorinstalliert war. Die Verantwortlichen bei GL.iNet lasen diesen Blogbeitrag und beschlossen, ihren neuen Router mit Unterstützung für DNS-Over-TLS und dem 1.1.1.1 Resolver auszustatten. Sie schickten mir ein Gerät, damit ich es vor dem Vorabverkauf begutachten konnte. Ihr neuer Router kann außerdem so konfiguriert werden, dass DNS-Datenverkehr verschlüsselt wird, bevor er Ihr lokales Netzwerk verlässt. Das ist besonders nützlich für IoT- oder Mobilgeräte mit fest kodierten DNS-Einstellungen, die die DNS-Einstellungen Ihres Routers normalerweise ignorieren und DNS-Anfragen im Klartext senden würden.
In meinem vorherigen Blogbeitrag erläuterte ich, dass DNS beim Schutz der Privatsphäre im Internet häufig das schwächste Glied in der Kette ist. Während HTTP-Datenverkehr zunehmend verschlüsselt wird, gilt das für DNS-Datenverkehr nur selten. Dadurch kann ein Vermittler relativ einfach feststellen, an welche Website Sie Datenverkehr senden. In diesem Beitrag beschrieb ich die technischen Schritte, die erforderlich sind, um einen Router mit OpenWRT so zu modifizieren, dass er DNS Privacy über das DNS-Over-TLS-Protokoll unterstützt.
Seit ich den ursprünglichen Blogbeitrag schrieb, stand GL.iNet mit mir in Kontakt und unterstützte die Verschlüsselung von DNS-Anfragen auf Routerebene sehr. Letzte Woche, während ich im Cloudflare-Büro in San Francisco arbeitete, kontaktierten sie mich über Twitter, um mir mitzuteilen, dass sie bald ein neues Produkt mit einer neuen Web UI und der Funktion „DNS over TLS from Cloudflare“ auf den Markt bringen würden. Sie boten mir an, den neuen Router zuzusenden, noch bevor er vorbestellt werden konnte.
Bei meiner Rückkehr in unser Londoner Büro fand ich ein Paket aus Hongkong vor. Abgesehen vom Farbunterschied ist der GL-AR750S in seiner Bauform mit dem GL-AR750 identisch und ähnlich verpackt. Beide bieten Platz für externen Speicher, einen OpenVPN-Client und können über USB mit Strom versorgt werden, neben vielen weiteren nützlichen Funktionen. Zusätzlich zum S am Ende der Modellnummer bemerkte ich, dass das neue Modell verbesserte Spezifikationen hat, aber darauf möchte ich hier nicht weiter eingehen.
Unten sehen Sie den weißen GL-AR750 und den neuen schwarzen GL-AR750S Router nebeneinander zum Vergleich. Beide verfügen über einen WAN-Ethernet-Port, 2 LAN-Ethernet-Ports, einen USB-Port für externen Speicher (sowie einen microSD-Port) und einen Micro-USB-Stromversorgungsport.
Die eigentlichen Änderungen finden sich in der UI. Im Tab More Settings gibt es eine Option zum Konfigurieren von DNS mit einigen praktischen Einstellungen.
Eine bemerkenswerte Einstellung ist der Schalter DNS over TLS from Cloudflare. Diese Option verwendet das TLS-Sicherheitsprotokoll, um DNS-Anfragen zu verschlüsseln, trägt so zu mehr Privatsphäre bei und verhindert das Mithören.
Eine weitere Option, Override DNS Settings for All Clients, überschreibt zwangsweise die DNS-Konfiguration auf allen Clients, damit Anfragen über das WAN verschlüsselt werden. Unverschlüsselter DNS-Datenverkehr wird vom Router abgefangen. Indem der Datenverkehr zur Nutzung seines eigenen lokalen Resolvers gezwungen wird, kann der Router ihn transparent so umschreiben, dass er verschlüsselt wird, bevor er den Router verlässt und über das öffentliche Internet den übergeordneten Resolver 1.1.1.1 erreicht.
Diese Option ist besonders nützlich für eingebettete Systeme oder IoT-Geräte ohne konfigurierbare DNS-Optionen, wie Smart-TVs, TV-Boxen, Ihren Toaster usw. Da dieser Router Datenverkehr auch über andere Wi-Fi-Netzwerke weiterleiten kann und portabel ist, ist dies besonders nützlich, wenn Sie sich mit einem normalerweise unsicheren Wi-Fi-Netzwerk verbinden. Der Router kann dazwischengeschaltet werden und unverschlüsselte DNS-Anfragen transparent aufwerten. Dies ist selbst bei Smartphones und Tablets nützlich, auf denen Sie keinen DNS-Over-TLS-Client installieren können.
Beide Optionen sind standardmäßig deaktiviert, lassen sich jedoch einfach in der UI aktivieren. Wie zuvor können Sie auch andere DNS Resolver konfigurieren, indem Sie „Manual DNS Server Settings“ aktivieren und weitere DNS-Server eingeben.
Ich habe bei diesem Router noch eine Reihe weiterer interessanter Funktionen entdeckt. Beispielsweise führt die Option More Settings > Advanced zu einer standardmäßigen LuCi UI, die normalerweise mit LEDE-Routern ausgeliefert wird. Wie bei früheren Routern können Sie sich einfach per SSH mit dem Gerät verbinden, verschiedene Programme installieren und Anpassungen vornehmen.
Nachdem ich beispielsweise TCPDump auf dem Router installiert habe, kann ich tcpdump -n -i wlan-sta 'port 853' ausführen, um verschlüsselten DNS-Datenverkehr zu sehen, der den Router verlässt. Wenn
ich eine DNS-Anfrage über einen unverschlüsselten Resolver ausführe (mit dig A junade.com
auf meinem lokalen Computer), sehe ich, wie der ausgehende DNS-Datenverkehr zu verschlüsselten
Anfragen an 1.1.1.1 und 1.0.0.1 aufgewertet wird.
Wenn Sie erfahren möchten, wie Sie 1.1.1.1 auf anderen Routern, Ihrem Computer oder Smartphone konfigurieren, besuchen Sie die Projektseite unter https://1.1.1.1/. Wenn Sie Entwickler sind und erfahren möchten, wie Sie 1.1.1.1 mit DNS-Over-TLS oder DNS-Over-HTTPS in Ihr Projekt integrieren können, lesen Sie die 1.1.1.1-Entwicklerdokumentation.
Verschlagwortet mit 1.1.1.1, DNS, Sicherheit, TLS, Datenschutz, Resolver, IoT
*Vielen Dank an Junade Ali für die Genehmigung, diesen Artikel auf unserer Website zu veröffentlichen. Der Artikel wurde ursprünglich am 14. Juli 2018 auf der Cloudflare-Website veröffentlicht: https://blog.cloudflare.com/dns-over-tls-built-in/
Weitere Informationen zu Slate finden Sie auf der Produktseite: https://www.gl-inet.com/products/gl-ar750s/
Über GL.iNet
GL.iNet wurde 2010 gegründet und ist ein führender Anbieter innovativer Router und Netzwerklösungen. Von kompakten Reiseroutern bis hin zu hochmodernen Remote-KVMs liefert GL.iNet preisgekrönte Netzwerktechnologie, die auf Leistung und Sicherheit ausgelegt ist.
GL.iNet ermöglicht Menschen und Organisationen, sich mit Vertrauen zu vernetzen. Indem GL.iNet die Kontrolle in die Hände der Nutzer legt, unterstützt das Unternehmen Produktivität und Zusammenarbeit für ein Good Life.