DNS-Over-TLS integrato e obbligatorio: 1.1.1.1 e GL.iNet GL-AR750S
All'inizio del mese abbiamo inviato un prototipo di Slate a Junade Ali, responsabile delle operazioni di supporto di Cloudflare, per testare la funzione “DNS-Over-TLS”. Ecco cosa ha detto di Slate:
GL.iNet GL-AR750S nero, con lo stesso formato del precedente GL.iNet bianco GL-AR750. Carta di credito per confronto.
Ad aprile ho scritto come modificare un router per crittografare DNS via TLS con il resolver Cloudflare 1.1.1.1. Ho usato GL.iNet GL-AR750 perché includeva OpenWrt (LEDE). GL.iNet ha letto l'articolo e integrato DNS-Over-TLS nel nuovo router con resolver 1.1.1.1, inviandomene uno prima del lancio. Può anche obbligare il traffico DNS a essere crittografato prima di lasciare la rete locale: utile per dispositivi IoT o mobili con DNS fisso che ignorano quello del router e inviano richieste DNS in chiaro.
Nel mio precedente articolo ho spiegato come il DNS sia spesso l'anello più debole per la privacy della navigazione: mentre il traffico HTTP è sempre più crittografato, raramente lo stesso vale per il traffico DNS. Questo rende relativamente semplice per un intermediario capire verso quale sito invii traffico. Nell'articolo ho illustrato i passaggi tecnici per modificare un router con OpenWrt e supportare la privacy DNS tramite il protocollo DNS-Over-TLS.
GL.iNet mi ha contattato dopo la pubblicazione dell'articolo originale e ha sostenuto molto la crittografia delle query DNS a livello di router. La scorsa settimana, mentre lavoravo nell'ufficio Cloudflare di San Francisco, mi ha scritto su Twitter per comunicarmi l'imminente lancio di un prodotto con una nuova interfaccia web contenente la funzione “DNS over TLS from Cloudflare” e si è offerta di inviarmi il nuovo router prima ancora che fosse disponibile in preordine.
Al ritorno nel nostro ufficio di Londra, ho trovato un pacco da Hong Kong ad aspettarmi. A parte la differenza di colore, il GL-AR750S ha lo stesso formato del GL-AR750 ed era confezionato in modo molto simile. Entrambi supportano archiviazione esterna, un client OpenVPN e alimentazione tramite USB, oltre a molte altre funzionalità utili. Oltre alla S aggiunta come suffisso al numero di modello, ho notato alcune specifiche migliorate nel nuovo modello, ma non mi soffermerò su queste qui.
Sotto puoi vedere il router bianco GL-AR750 e il nuovo router nero GL-AR750S a confronto. Entrambi hanno WAN Ethernet, 2 LAN Ethernet, USB per archiviazione esterna, micro SD e alimentazione micro USB.
I veri cambiamenti sono nell'interfaccia. Nel Altre impostazioni c'è un'opzione per configurare DNS con alcune funzioni interessanti.
Un'opzione interessante è DNS su TLS di Cloudflare interruttore. Usa TLS per crittografare DNS, aumentando privacy e prevenendo intercettazioni.
Un'altra opzione, Sovrascrivi DNS per tutti i client, sovrascrive forzatamente il DNS di tutti i client per crittografare le richieste verso WAN. Il router intercetta il traffico DNS in chiaro e lo obbliga a usare il resolver locale, riscrivendolo e crittografandolo prima che lasci il router verso Internet e il resolver upstream 1.1.1.1.
È particolarmente utile per sistemi integrati o dispositivi IoT senza opzioni DNS configurabili: smart TV, TV box, il tuo tostapane, ecc. Poiché questo router può inoltrare il traffico verso altre reti Wi-Fi (ed è portatile), è particolarmente utile quando ti colleghi a una rete Wi-Fi normalmente insicura: può fare da intermediario e proteggere in modo trasparente le query DNS non crittografate. È utile anche per telefoni e tablet su cui non puoi installare un client DNS-Over-TLS.
Entrambe le opzioni sono disattivate per impostazione predefinita, ma si attivano facilmente nell'interfaccia. Come prima, puoi configurare altri resolver DNS attivando "Manual DNS Server Settings" e inserendo altri server DNS.
Ho notato altre funzioni interessanti in questo router, ad esempio Altre impostazioni > Avanzato ti porta all'interfaccia standard LuCi normalmente inclusa nei router LEDE. Come con i router precedenti, puoi accedere facilmente al dispositivo tramite SSH, installare programmi ed eseguire personalizzazioni.
Ad esempio, dopo aver installato TCPDump sul router posso eseguire tcpdump -n -i wlan-sta 'port 853' per vedere il traffico DNS crittografato in uscita dal router. Quando eseguo una query DNS tramite un resolver non crittografato (utilizzando dig A junade.com sul computer locale), vedo DNS in uscita trasformato in richieste crittografate su 1.1.1.1 e 1.0.0.1.
Se vuoi sapere come configurare 1.1.1.1 su altri router, sul computer o sul telefono, visita la pagina del progetto all'indirizzo https://1.1.1.1/. Se sviluppi e vuoi integrare 1.1.1.1 nel progetto con DNS-Over-TLS o DNS-Over-HTTPS, consulta la documentazione per sviluppatori 1.1.1.1.
Tag: 1.1.1.1, DNS, Sicurezza, TLS, Privacy, Resolver, IoT
*Grazie a Junade Ali per averci autorizzato a condividere questo articolo sul nostro sito. L'articolo è stato originariamente pubblicato sul sito Cloudflare il 14 luglio 2018: https://blog.cloudflare.com/dns-over-tls-built-in/
Visita la pagina prodotto per scoprire Slate: https://www.gl-inet.com/products/gl-ar750s/
Informazioni su GL.iNet
Fondata nel 2010, GL.iNet è un fornitore leader di router innovativi e soluzioni di rete. Dai router da viaggio compatti ai KVM remoti all'avanguardia, GL.iNet offre tecnologie di rete pluripremiate progettate per garantire prestazioni e sicurezza.
GL.iNet permette a persone e organizzazioni di connettersi con fiducia. Mettendo il controllo nelle mani degli utenti, GL.iNet sostiene la produttività e la collaborazione che contribuiscono a una buona qualità di vita.