DNS oversetter brukervennlige domenenavn til datamaskinvennlige IP-adresser. Privat DNS krypterer DNS-forespørsler sendt fra enheten din til en DNS-tjener. Når det brukes sammen med en tredjeparts DNS-tjeneste som respekterer personvernet ditt, kan privat DNS forbedre personvernet ditt når du er pålogget. Privat DNS er imidlertid ikke nødvendig når du bruker en VPN, og kan faktisk gjøre VPN-tilkoblingen din mindre sikker.
I denne artikkelen ser vi på hva privat DNS er, hvordan det kan bidra til å beskytte personvernet ditt, og hvordan du aktiverer det på enheten din, men også hvorfor du ikke bør bruke det sammen med VPN.
- Hva er DNS?
- Hvorfor DNS utgjør et personvernproblem
- Hva er privat DNS-modus?
- Private DNS-protokoller
- Privat DNS er ikke like privat som en VPN
- Ikke bruk privat DNS og en VPN sammen
- Hvordan bruke privat DNS
Hva er DNS?
Domain Name System (DNS) knytter brukervennlige domenenavn til deres tilsvarende datamaskinvennlige, numeriske IP-adresser.
For eksempel bruker Proton VPNs nettsted domenenavnet protonvpn.com, som tilsvarer IP-adressen 185.159.159.140. Når du skriver www.protonvpn.com inn i nettleserens nettadressefelt, må domenenavnet konverteres til den tilsvarende IP-adressen for at datamaskiner skal forstå det.
Denne konverteringsprosessen utføres vanligvis av spesielle DNS-tjenere som drives av internettleverandøren (ISP) din.
Hvorfor DNS utgjør et personvern- og sensurproblem
Hvem enn som slår opp DNS-forespørslene dine, kan se hvilke nettsteder du besøker (men ikke hva du gjør på dem). Med mindre du bruker en VPN eller aktivt endrer DNS-innstillingene dine, vil det være din internettleverandør (ISP) som slår opp DNS-forespørslene dine.
Det er viktig å forstå at internettleverandøren din som standard kan overvåke hva du gjør når du er pålogget, selv når den ikke slår opp DNS-forespørslene dine. Dette er imidlertid den enkleste (og derfor billigste) måten for dem å loggføre nettleserhistorikken din på.
De fleste internettleverandører som loggfører kundenes nettleserhistorikk (noe som gjelder de fleste internettleverandører), velger derfor banen med minst motstand, og begrenser seg til å loggføre kundenes DNS-poster. I de fleste jurisdiksjoner gjør dette minimale loggingsnivået at internettleverandører kan oppfylle eventuelle juridiske forpliktelser de har til å loggføre brukernes nettleserhistorikk.
På samme måte, når myndigheter ønsker å sensurere internettinnhold av sosiale, religiøse, politiske eller «moralske» grunner, ber de innenlandske internettleverandører om å håndheve disse blokkeringene. Og den enkleste måten å gjøre dette på er å blokkere DNS-forespørsler til bestemte nettsteder og apper. Å bruke en internasjonal tredjeparts DNS-oppslager kan omgå disse enkle (men effektive) sensurblokkeringene.

Graffiti i Istanbul som oppfordrer folk til å bruke Google DNS-tjenere for å omgå statlige sensurtiltak i 2014(nytt vindu)
Hva er privat DNS-modus?
I motsetning til de fleste tilkoblinger til nettsteder, som er beskyttet av HTTPS(nytt vindu), sendes DNS-forespørsler vanligvis som ukryptert ren tekst. Dette betyr at alle med tilgang til DNS-forespørslene (som internettleverandøren din) kan lese dem, selv om de slås opp av en tredjepart.
Hvis en internettleverandør la inn ekstra innsats for å spionere på kundene sine (slik de kan bli pålagt å gjøre av mer restriktive myndigheter), kunne den ganske enkelt overvåke og loggføre DNS-forespørslene til tredjeparts oppslagere. Ved å bruke mer avansert teknologi kan den også iverksette sensur ved å filtrere disse forespørslene.
Privat DNS forhindrer dette ved å kryptere DNS-forespørslene dine mens de reiser mellom enheten din og en tredjeparts DNS-tjener. Dette sikrer at internettleverandøren din (eller andre som overvåker internettilkoblingen din) ikke kan se DNS-forespørslene dine.
Privat DNS representerer derfor en betydelig forbedring i DNS-personvern og -sikkerhet sammenlignet med tradisjonelle, ukrypterte DNS-forespørsler. Det har imidlertid også flere begrensninger som vi vil diskutere senere.
Private DNS-protokoller
Privat DNS oppnås ved å bruke én av tre sikkerhetsprotokoller: DNS-over-TLS (DoT), DNS-over-HTTPS (DoH) og DNSCrypt.
DNS-over-TLS
DoT krypterer DNS-forespørsler ved hjelp av protokollen Transport Layer Security(nytt vindu) (TLS), noe som sikrer at dataene ikke enkelt kan avskjæres eller endres. DoT kjører over port 853, noe som gjør det enklere for nettverk å blokkere eller overvåke spesifikk DoT-trafikk, ettersom den ikke blander seg med andre typer trafikk.
Dette gjør DoT til det foretrukne valget på nettverk som ønsker å ha kontroll over trafikken som passerer gjennom dem. DoT er også mindre komplisert å implementere på tjenernivå enn DoH.
DNS-over-HTTPS
DoH bruker HTTPS, protokollen som sikrer all sensitiv informasjon på internett, til å kryptere DNS-forespørsler. I likhet med DoT bruker DoH TLS til å kryptere DNS-forespørslene, men DoH-tilkoblinger kjøres over port 443 slik at de blandes med vanlig HTTPS-nettrafikk. Dette gjør det vanskelig for observatører å skille DNS-trafikk fra andre typer nettrafikk, noe som gjør DoH mer privat og motstandsdyktig mot sensur enn DoT.
Finn ut mer om HTTPS(nytt vindu)
DNSCrypt
Den eldste private DNS-protokollen, DNSCrypt, ligner veldig på DoH, men har noen ekstra funksjoner som forbedrer DoH. DNSCrypt støttes imidlertid ikke i utstrakt grad av operativsystemer og nettlesere, og krever derfor at du kjører tredjepartsprogramvare(nytt vindu).
Så hvilken er best? Alle disse private DNS-protokollene tilbyr enorme forbedringer i personvern og sikkerhet sammenlignet med å ikke bruke privat DNS i det hele tatt, og de har ubetydelig innvirkning på surfehastigheten din. Det finnes legitime grunner til at enkelte nettverk foretrekker DoT, men for de fleste sluttbrukere gjør det økte personvernet som DoH tilbyr, det til det beste valget av de to.
På mange måter, og til tross for at det er det eldste alternativet, er DNSCrypt fortsatt det beste alternativet når det gjelder personvern. Manglende støtte på tvers av DNS-økosystemet begrenser imidlertid appellen. I resten av denne artikkelen skal vi konsentrere oss om DoT og DoH, ettersom disse protokollene ikke krever at du laster ned ekstra programvare.
Privat DNS er ikke like privat som en VPN
Privat DNS gir noen personvernsfordeler, men disse fungerer bare når internettleverandører (ofte på oppdrag fra myndigheter) velger lavthengende frukt og ikke legger ned særlig mye innsats i å sensurere innhold eller spionere på deg. Selv om det krever ekstra innsats, kan en internettleverandør spore tilkoblingene dine for å kartlegge nettleserhistorikken din, og kan blokkere trafikk til spesifikke IP-adresser direkte.
For å forhindre at en internettleverandør kan se hva du gjør pålogget (og derved potensielt sensurere det), bør du bruke en VPN. Dette krypterer tilkoblingen mellom enheten din og VPN-tjeneren, slik at internettleverandøren din ikke kan se innholdet i dataene dine. DNS-forespørsler rutes gjennom den krypterte tilkoblingen (også kjent som en VPN-tunnel) for å bli slått opp av VPN-leverandøren din, slik at internettleverandøren din ikke kan vite hvilke nettsteder eller andre ressurser du besøker på internett.

På samme måte kan ikke nettstedene du besøker, se din virkelige IP-adresse. Alt de kan se, er IP-adressen til VPN-tjeneren.

En VPN gir derfor mye mer personvern enn en privat DNS-tjeneste.
Ikke bruk privat DNS og en VPN sammen
Alle gode VPN-leverandører driver egne DNS-tjenere. Når du bruker en VPN, rutes DNS-forespørsler gjennom VPN-tunnelen og slås opp av VPN-tjenesten. Siden VPN-tunnelen er kryptert, krypteres DNS-forespørslene uten behov for en privat DNS-protokoll.
I tillegg gjør konfigurering av en tredjeparts DNS-tjeneste på systemet ditt det mer sannsynlig at DNS-forespørsler rutes utenfor VPN-tunnelen. Privat DNS øker sjansen for at dette skjer, fordi kryptering av DNS-forespørslene gjør det vanskeligere for DNS-beskyttelsestiltakene som brukes av VPN-programvaren å sikre at de rutes riktig gjennom VPN-tunnelen.
Så ikke bare er privat DNS unødvendig når du bruker en VPN, det kan også forårsake en DNS-lekkasje.
Hvordan bruke privat DNS
For å bruke privat DNS må du først velge en DNS-oppslager som støtter enten DoT eller DoH (det er også mulig å drifte en DNS-tjener selv, men det krever solide tekniske ferdigheter). Populære DNS-tjenester som støtter privat DNS, og som i det minste på papiret verner om personvernet, inkluderer:
- Cloudflare 1.1.1.1 — Denne store, kommersielle DNS-tjenesten samler bare inn «anonymiserte DNS-forespørselsdata sendt til Cloudflare-oppslageren». Cloudflare støtter DoT og DoH.
- Quad9 — En ideell DNS-tjeneste som ikke samler inn personidentifiserbar informasjon om brukerne sine. Viktigst av alt er at IP-adressene til brukerne ikke lagres når det gjøres en forespørsel. Quad9 støtter DoH.
- OpenNIC — OpenNIC profilerer seg som en desentralisert, åpen, usensurert og demokratisk DNS-leverandør, og er en samling av frivillig-drevne DNS-tjenere over hele verden. I motsetning til de fleste DNS-tjenester, der én enkelt DNS-adresse (som 1.1.1.1) kobler deg til nettverket av DNS-tjenere, velger du med OpenNIC en individuell DNS-tjener du vil koble til. Retningslinjer for logging, og om privat DNS støttes (ofte i form av den eldre DNSCrypt-protokollen), avhenger helt av hvem som driver DNS-tjeneren du velger.
Når du har valgt en DNS-leverandør, har du to valgmuligheter. Du kan konfigurere operativsystemet ditt (OS) til å rute alle DNS-forespørsler til den valgte leverandøren, eller du kan konfigurere bare nettleseren din til å bruke en privat DNS-tjeneste.
Alle moderne operativsystemer støtter DoT eller DoH (eller begge deler), og det samme gjør alle moderne nettlesere. Som standard kobler Firefox seg automatisk til Cloudflare 1.1.1.1-tjenere ved hjelp av DoH.

Avsluttende tanker om privat DNS
Privat DNS er mye mer privat, sikkert og motstandsdyktig mot sensur enn vanlig ukryptert DNS, og noen DNS-leverandører bryr seg i det minste mye mer om personvernet ditt enn internettleverandøren din gjør. Så hvis du ikke bruker VPN, bør du konfigurere systemet eller nettleseren din til å bruke en pålitelig DNS-tjeneste som støtter privat DNS.
Likevel gir en VPN mye mer personvern og er mye mer effektiv til å bekjempe sensur enn å bruke privat DNS. Bare vær oppmerksom på at du ikke bør (og ikke trenger å) bruke privat DNS når du bruker en VPN.






