DNS信道传输加密技术: 现状、趋势和挑战
作者:
作者单位:

作者简介:

张曼(1992-),女,工程师,主要研究领域为互联网基础资源治理,网络安全.;姚健康(1978-),男,博士,研究员,CCF专业会员,主要研究领域为DNS等互联网基础技术资源,网络安全,互联网治理.;李洪涛(1977-),男,正高级工程师,CCF高级会员,主要研究领域为计算机应用技术,下一代互联网架构,互联网基础资源新型解析技术,大数据分析.;董科军(1977-),男,博士,正高级工程师,CCF高级会员,主要研究领域为互联网基础资源管理,云计算,分布式系统,网络协同技术.;延志伟(1985-),男,博士,研究员,CCF专业会员,主要研究领域为互联网名址协议,网络安全,下一代网络架构.

通讯作者:

姚健康,E-mail:yaojk@cnnic.cn

中图分类号:

基金项目:

北京市科技新星计划(Z191100001119113)


Encryption Technologies for DNS Channel Transmission: Status, Trends and Challenges
Author:
Affiliation:

Fund Project:

  • 摘要
  • |
  • 图/表
  • |
  • 访问统计
  • |
  • 参考文献
  • |
  • 相似文献
  • |
  • 引证文献
  • |
  • 资源附件
  • |
  • 文章评论
    摘要:

    DNS作为重要的互联网基础设施, 其明文传输的特点带来很多隐私安全风险. DoH、DoT、DoQ等DNS信道传输加密技术致力于防止DNS数据被泄露或篡改, 并保证DNS消息来源的可靠性. 首先从DNS消息格式、数据存储和管理、系统架构和部署等6个方面分析明文DNS存在的隐私安全问题, 并对已有的相关技术和协议进行总结. 其次分析DNS信道传输加密技术的实现原理及应用现状, 进而基于多角度评测指标对各加密协议在不同网络条件下的性能表现进行讨论. 同时通过填充机制的局限性、加密流量识别和基于指纹的加密活动分析等方向探讨DNS信道传输加密技术的隐私保护效果. 此外从部署规范、恶意流量对加密技术的利用和攻击、隐私和网络安全管理之间的矛盾, 以及加密后影响隐私安全的其他因素等方面总结DNS信道传输加密技术存在的问题、挑战和相关解决方案. 最后总结加密DNS服务的发现、递归解析器到权威服务器之间的加密、服务器端的隐私保护、基于HTTP/3的DNS等后续需要着重关注的研究方向.

    Abstract:

    As critical Internet infrastructure, DNS brings many privacy and security risks due to its plaintext transmission. Many encryption technologies for DNS channel transmission, such as DoH, DoT, and DoQ, are committed to preventing DNS data from leaking or tampering and ensuring the reliability of DNS message sources. Firstly, this study analyzes the privacy and security problems of plaintext DNS from six aspects, including the DNS message format, data storage and management, and system architecture and deployment, and then summarizes the existing related technologies and protocols. Secondly, the implementation principles and the application statuses of the encryption protocols for DNS channel transmission are analyzed, and the performance of each encryption protocol under different network conditions is discussed with multi-angle evaluation indicators. Meanwhile, it discusses the privacy protection effects of the encryption technologies for DNS channel transmission through the limitations of the padding mechanism, the encrypted traffic identification, and the fingerprint-based encryption activity analysis. In addition, the problems and challenges faced by encryption technologies for DNS channel transmission are summarized from the aspects of the deployment specifications, the illegal use of encryption technologies by malicious traffic and its attack on them, the contradiction between privacy and network security management, and other factors affecting privacy and security after encryption. Relevant solutions are also presented. Finally, it summarizes the highlights of future research, such as the discovery of the encrypted DNS service, server-side privacy protection, the encryption between recursive resolvers and authoritative servers, and DNS over HTTP/3.

    参考文献
    相似文献
    引证文献
引用本文

张曼,姚健康,李洪涛,董科军,延志伟. DNS信道传输加密技术: 现状、趋势和挑战.软件学报,2024,35(1):309-332

复制
分享
文章指标
  • 点击次数:
  • 下载次数:
  • HTML阅读次数:
  • 引用次数:
历史
  • 收稿日期:2022-08-02
  • 最后修改日期:2022-09-16
  • 录用日期:
  • 在线发布日期: 2023-06-28
  • 出版日期: 2024-01-06
文章二维码
您是第位访问者
版权所有:中国科学院软件研究所 京ICP备05046678号-3
地址:北京市海淀区中关村南四街4号,邮政编码:100190
电话:010-62562563 传真:010-62562533 Email:jos@iscas.ac.cn
技术支持:北京勤云科技发展有限公司

京公网安备 11040202500063号