Ir al contenido

DNS-Over-TLS integrado y obligatorio - 1.1.1.1 y GL.iNet GL-AR750S

GL-AR750S_banner_1640x624

A principios de este mes, enviamos un prototipo de Slate al Sr. Junade Ali, ingeniero principal de operaciones de soporte en Cloudflare, para probar la función «DNS-Over-TLS», y esto es lo que dijo sobre Slate:


GL-AR750S

GL.iNet GL-AR750S en negro, con el mismo formato que el anterior GL.iNet blanco GL-AR750. Tarjeta de crédito como referencia.

En abril escribí sobre cómo era posible modificar un router para cifrar las consultas DNS sobre TLS mediante el resolvedor DNS 1.1.1.1 de Cloudflare. Para ello utilicé el GL.iNet GL-AR750 porque venía preinstalado con OpenWRT (LEDE). El equipo de GL.iNet leyó esa entrada del blog y decidió incorporar compatibilidad con DNS-Over-TLS en su nuevo router usando el resolutor 1.1.1.1. Me enviaron uno para que lo probara antes de su lanzamiento preliminar. Tu nuevo router también puede configurarse para obligar a cifrar el tráfico DNS antes de que salga de tu red local, algo especialmente útil para cualquier dispositivo IoT o móvil con una configuración DNS fija que normalmente ignoraría la configuración DNS del router y enviaría consultas DNS en texto sin cifrar.

Servidor DNS personalizado de GL-AR750S

En mi publicación anterior del blog Expliqué que DNS suele ser el eslabón más débil de la cadena en lo que respecta a la privacidad de la navegación: aunque el tráfico HTTP se cifra cada vez más, rara vez ocurre lo mismo con el tráfico DNS. Esto hace que para un intermediario sea relativamente sencillo averiguar a qué sitio envía tráfico. En aquella publicación, repasé los pasos técnicos necesarios para modificar un router con OpenWRT y admitir la privacidad de DNS mediante el protocolo DNS-Over-TLS.

GL.iNet se puso en contacto conmigo desde que escribí la entrada original del blog y apoyó mucho el cifrado de las consultas DNS a nivel del router. La semana pasada, mientras trabajaba en la oficina de Cloudflare en San Francisco, se pusieron en contacto conmigo por Twitter para informarme de que pronto lanzarían un nuevo producto con una nueva interfaz web que incluía una función de «DNS sobre TLS de Cloudflare», y me ofrecieron enviarme el nuevo router antes de que estuviera disponible para pedidos anticipados.

Al regresar a nuestra oficina de Londres, encontré un paquete de Hong Kong esperándome. Aparte de la diferencia de color, el GL-AR750S tiene un formato idéntico al de GL-AR750 y venía en un embalaje muy similar. Ambos admiten almacenamiento externo, un cliente OpenVPN y alimentación por USB, entre muchas otras funciones útiles. Junto con el Scomo sufijo del número de modelo, sí observé que el nuevo modelo tenía algunas especificaciones mejoradas, pero no me detendré en ello aquí.

A continuación puedes ver el blanco GL-AR750 y el nuevo modelo negro GL-AR750S router juntos para compararlos. Ambos tienen un puerto Ethernet WAN, 2 puertos Ethernet LAN, un puerto USB para almacenamiento externo (además de un puerto micro SD) y un puerto micro USB de alimentación.

GL-AR750-blanco-frente-a-GL-AR750S-negro

GL-AR750S

La UI es donde llegan los verdaderos cambios. En el Más ajustes , en esa pestaña, hay una opción para configurar DNS con varias posibilidades interesantes.

UI del firmware GL.iNet 3.0

Una opción destacada es el DNS sobre TLS de Cloudflare interruptor. Esta opción utiliza el protocolo de seguridad TLS para cifrar las consultas DNS, lo que ayuda a mejorar la privacidad y a evitar la interceptación de datos.

Otra opción, Anular la configuración DNS de todos los clientes, anula de forma forzada la configuración DNS de todos los clientes para que las consultas se envíen cifradas a la WAN. El router intercepta el tráfico DNS sin cifrar y, al obligarlo a utilizar su propio resolvedor local, puede reescribirlo de forma transparente para cifrarlo antes de que salga del router hacia internet público y llegue al resolvedor ascendente - 1.1.1.1.

Esta opción es especialmente útil para sistemas integrados o dispositivos IoT que no tienen opciones DNS configurables; televisores inteligentes, decodificadores de TV, tu tostadora, etc. Como este router puede actuar como intermediario del tráfico hacia otras redes Wi-Fi (y es portátil), resulta especialmente útil al conectarse a una red Wi-Fi normalmente insegura; el router puede situarse en medio y convertir de forma transparente las consultas DNS sin cifrar en consultas cifradas. Esto también es útil con teléfonos y tabletas en los que no se puedes instalar un cliente DNS-Over-TLS.

Ambas opciones están desactivadas de forma predeterminada, pero pueden activarse fácilmente en la UI. Como antes, puedes configurar otros servidores de resolución DNS activando «Configuración manual del servidor DNS» e introduciendo otros servidores DNS.

He observado otras funciones interesantes en este router; por ejemplo, la Más ajustes > Avanzado le lleva a una interfaz LuCi estándar que suele venir incluida en los routers LEDE. Al igual que con los routers anteriores, puedes acceder fácilmente al dispositivo mediante SSH, instalar distintos programas y realizar personalizaciones.

Por ejemplo, después de instalar TCPDump en el router, puedo ejecutar tcpdump -n -i wlan-sta 'port 853' para ver el tráfico DNS cifrado que sale del router. Cuando realizo una consulta DNS mediante un servidor de resolución sin cifrar (usando dig A junade.com en mi computadora local), puedo ver que el tráfico DNS saliente se transforma en consultas cifradas a 1.1.1.1 y 1.0.0.1.

DNS-Over-TLS

Si te interesa aprender a configurar 1.1.1.1 en otros routers, en tu ordenador o en tu teléfono, consulta la página del proyecto en https://1.1.1.1/. Si eres desarrollador y quieres saber cómo integrar 1.1.1.1 en tu proyecto con DNS-Over-TLS o DNS-Over-HTTPS, consulta la Documentación para desarrolladores de 1.1.1.1.

Etiquetado con 1.1.1.1, DNS, Seguridad, TLS, Privacidad, Resolutor, IoT


*Gracias a Junade Ali por permitirnos compartir este artículo en nuestro sitio web. El artículo se publicó originalmente en el sitio web de Cloudflare el 14 de julio de 2018: https://blog.cloudflare.com/dns-over-tls-built-in/

Consulta la página del producto para obtener más información sobre Slate: https://www.gl-inet.com/products/gl-ar750s/

Acerca de GL.iNet

Fundada en 2010, GL.iNet es un proveedor líder de routers innovadores y soluciones de red. Desde routers de viaje compactos hasta dispositivos KVM remotos de última generación, GL.iNet ofrece tecnología de red galardonada, diseñada para brindar rendimiento y seguridad.

GL.iNet permite a personas y organizaciones conectarse con confianza. Al poner el control en manos de los usuarios, GL.iNet impulsa la productividad y la colaboración que contribuyen a una buena vida.

Artículo anterior GL.iNet participó por primera vez en CeBit 2018
Artículo siguiente Slate, el primer router gigabit diseñado para viajeros conocedores de la seguridad

Comparar productos

{"one"=>"Selecciona 2 o 3 artículos para comparar", "other"=>"{{ count }} de 3 artículos seleccionados"}

Selecciona el primer artículo para comparar

Selecciona el segundo artículo para comparar

Selecciona el tercer elemento para comparar

Comparar