DoH og DoT: Hva er DNS over HTTPS og DNS over TLS?
DNS (Domain Name System) er systemet som oversetter domenenavn som feno.no til IP-adresser. Oppslagene sendes normalt i klartekst over UDP (User Datagram Protocol) på port 53, og det betyr at Internett-leverandøren din eller eieren av Wi-Fi-nettet kan se hvilke sider du besøker. DNS over HTTPS (DoH) og DNS over TLS (DoT) er to standarder som krypterer denne trafikken, og denne guiden viser forskjellen mellom dem og slik du tar dem i bruk.
TL;DR: DoH og DoT krypterer DNS-oppslagene dine så ikke nettverket ditt kan avlytte dem. DoT bruker en egen port 853, mens DoH skjuler seg i vanlig HTTPS-trafikk på port 443. Begge beskytter mot avlytting og DNS-spoofing, men resolveren din, altså DNS-serveren som svarer på oppslagene dine, ser fortsatt alle domenene du spør om.
DoH og DoT: hva er forskjellen?
Begge teknologiene bygger en kryptert tunnel for DNS-trafikken, men de gjør det på forskjellige måter. Valget mellom dem handler i praksis om hvor enkelt det er å konfigurere, hvor vanskelig trafikken er å blokkere, og hvilke enheter som støtter dem.
Hva er DNS over TLS (DoT)?
DNS over TLS ble standardisert i 2016 i RFC 7858, en offisiell standard fra IETF, organisasjonen som styrer de viktigste Internett-protokollene. Teknologien sender DNS-oppslagene over en TLS-tunnel, det samme krypteringslaget (TLS, Transport Layer Security) som beskytter nettbanker, til en dedikert resolver på port 853.
Fordi DoT har sin egen port, er trafikken lett å gjenkjenne, men også lett å blokkere for nettverk som vil styre hvilke navneservere du bruker. Samtidig er konfigurasjonen enkel, og Android har støttet DoT som "Privat DNS" siden Android 9.
Hva er DNS over HTTPS (DoH)?
DNS over HTTPS ble standardisert i 2018 i RFC 8484 og gjorde entré i nettlesere som Firefox, Chrome og Edge. I stedet for en egen port pakkes DNS-oppslagene inn i vanlige HTTPS-forespørsler på port 443, akkurat som all annen nettsidetrafikk.
Det gjør DoH vanskelig å skille fra annen trafikk og dermed vanskelig å blokkere. Ulempen er at oppslagene dine flytter seg inn hos den resolveren du bruker, så valget av leverandør faktisk betyr noe for personvernet ditt.
Hvorfor skal du bry deg om kryptert DNS?
Et vanlig DNS-oppslag sendes i klartekst, som et postkort alle underveis kan lese. Det gjelder både over offentlig Wi-Fi, på kontornettverket og hos Internett-leverandøren din. Med DoH eller DoT blir oppslagene lesbare bare for deg og resolveren din.
Beskyttelse mot DNS-spoofing og cache poisoning
Krypteringen beskytter også mot DNS-spoofing og cache poisoning, der en angriper svarer på oppslagene dine med falske IP-adresser. Ettersom svarene kommer gjennom en kanal som resolveren har autentisert, kan ikke en angriper på veien endre dem. For norske registrarer er dette like relevant: et domene som peker feil, kan brukes til phishing i navnet ditt.
Hva kryptert DNS ikke beskytter mot
Vær presis på dette: DoH og DoT krypterer selve DNS-oppslaget, men ikke innholdet på nettsidene. Og resolveren, enten det er din egen eller en tredjepart som Cloudflare (1.1.1.1) eller Google (8.8.8.8), ser fortsatt alle domenene du spør om.
For å vite at svaret faktisk er ekte, må kryptert transport kombineres med DNSSEC (Domain Name System Security Extensions). Krypteringen beskytter strekningen, DNSSEC validerer innholdet, og de to teknologiene utfyller hverandre. Hos en norsk registrar som Feno kan du signere sonen med DNSSEC automatisk uten å gjøre noe selv.
DoH eller DoT: hvilken bør du velge?
- DoT (port 853): enkelt å sette opp, tydelig og forutsigbart, men lett å blokkere for nettverk som aktivt styrer DNS-trafikk.
- DoH (port 443): skjuler seg i vanlig HTTPS, vanskelig å blokkere, men du må stole på at klienten faktisk bruker den.
- Fart: begge legger til en TLS-håndhilsen, men nyere standarder som DNS over QUIC (DoQ, RFC 9250) og HTTP/3 reduserer ventetiden.
For de fleste tekniske brukere er svaret begge deler: DoT på enheter og rutere der det er enkelt, og DoH i nettleseren der du får krypterte oppslag uansett hvilket nett du er på. Vil du ha full kontroll, setter du opp din egen resolver, for eksempel med unbound eller dnsmasq, og peker enhetene dine mot den.
Hva betyr DoH og DoT for ditt eget domene?
Når du eier et domene, er det lett å tro at kryptert DNS er noe nettleseren ordner opp i alene. Men valget av resolver og oppsettet hos registraren din henger sammen: når noen slår opp domenet ditt, er det navneserverne du har pekt til som leverer svarene, kryptert eller ikke.
Har du pekt domenet ditt mot egne navneservere, er det verdt å vite hvordan trafikken faktisk flyter. En norsk registrar som Feno viser hele oppsettet i et eget kontrollpanel, slik at du kan administrere navneservere og DNS uten å gjette deg fram, og flytte domener uten nedetid.
Slik aktiverer du DoH og DoT
Du trenger ikke å bytte registrar for å ta teknologiene i bruk. Kryptert DNS slår du på i klienten, i nettleseren, i operativsystemet eller på ruteren. Slik gjør du det:
- Firefox: åpne Innstillinger og søk på "DNS over HTTPS". Velg en resolver fra listen, eller legg inn adressen til din egen.
- Chrome og Edge: gå til innstillingene for personvern og sikkerhet, og slå på "Bruk sikker DNS" med en egen leverandør.
- Windows 11: åpne Innstillinger > Nettverk og Internett > Wi-Fi eller Ethernet. Velg "Håndbok" under DNS-serveroppgaver, og legg inn for eksempel 1.1.1.1 med DoH.
- Android: gå til Innstillinger > Nettverk og Internett > Privat DNS, og skriv inn dns.google eller one.one.one.one. Android bruker her DoT.
- iPhone og Mac: installer en konfigurasjonsprofil for kryptert DNS, for eksempel fra NextDNS, og velg den under VPN og DNS.
- Ruteren: bytt til en fast DNS-leverandør som støtter DoT eller DoH i DNS-innstillingene, så får alle enhetene i hjemmenettet krypterte oppslag samtidig.
Vil du bekrefte at krypteringen fungerer, kan du bruke nettbaserte tester som 1.1.1.1/help, eller kommandolinjeverktøy som dig med TLS-støtte. Da ser du hvilken resolver du snakker med og om forbindelsen faktisk er kryptert.
Vanlige spørsmål om kryptert DNS
Er DoH raskere enn DoT?
Det avhenger av konfigurasjonen. DoT kan gjenbruke en åpen forbindelse, mens DoH ofte starter nye HTTPS-forespørsler. Forskjellen er i praksis liten for vanlig surfing, og med HTTP/3 og DNS over QUIC er ventetiden blitt enda kortere.
Blir DNS-oppslagene mine private med DoH?
Bare delvis. DoH skjuler oppslagene for nettverket du er på, men resolveren du bruker, ser alle domenene du besøker. Velger du en kommersiell leverandør, flytter du innsynet fra Internett-leverandøren din til for eksempel Cloudflare eller Google.
Trenger jeg DNSSEC når jeg bruker DoH?
Ja, de utfyller hverandre. DoH og DoT sikrer transporten, men validerer ikke svarene. DNSSEC er det eneste som gir kryptografisk bevis for at svaret faktisk kommer fra riktig kilde. Hos Feno signeres .no-domener med DNSSEC automatisk, uten at du trenger å gjøre noe.
Konklusjon
DoH og DoT er blitt standardbyggeklosser i nettlesere, operativsystemer og rutere, og du kan aktivere kryptert DNS i løpet av noen minutter uten å røre selve domenet. Valget av resolver er likevel en personvernbeslutning, og kombinerer du kryptering med DNSSEC, får du både trygg transport og ekte svar.
Har du et domene som skal registreres eller flyttes, sørger en norsk eier for at oppsettet blir riktig. Registrer .no-domener fra 99 kroner per år, med automatisk DNSSEC og transparente priser. Sett opp domenet ditt hos Feno.