The Domain Name System (DNS) has long been one of the most valuable data sources for lawful interception and network intelligence. DNS queries reveal which websites a user visits, which services they access, and which applications they use — all without requiring access to the content of the communication itself. For decades, DNS traffic has been transmitted in plaintext, making it readily accessible to network-level interception. The emergence of encrypted DNS protocols — DNS over HTTPS (DoH) and DNS over TLS (DoT) — is fundamentally changing this landscape, with significant implications for lawful interception capabilities.
В данной статье рассматривается, как работают протоколы DoH и DoT, почему они внедряются, как они влияют на законный перехват данных и что могут сделать операторы для обеспечения соблюдения своих обязательств в условиях, когда DNS-трафик все чаще шифруется.
Проблема зашифрованного DNS для операторов
При традиционном преобразовании DNS используется UDP-порт 53, при этом запросы и ответы передаются в виде открытого текста. Любой, кто имеет доступ к сетевому пути между пользователем и DNS-резолвером — включая оператора, промежуточные сетевые элементы и потенциальных злоумышленников — может отслеживать DNS-запросы и определять, какие доменные имена преобразует пользователь.
Протокол DNS over TLS (DoT), описанный в RFC 7858, шифрует DNS-трафик, обертывая его в соединение TLS на TCP-порте 853. DNS-запросы и ответы шифруются при передаче, что предотвращает их просмотр промежуточными узлами. Однако использование выделенного порта (853) делает трафик DoT распознаваемым на сетевом уровне — наблюдатель может определить, что происходит разрешение DNS-имен, даже если содержимое запросов зашифровано.
Протокол DNS over HTTPS (DoH), описанный в RFC 8484, выводит шифрование на новый уровень за счет туннелирования DNS-трафика через стандартные HTTPS-соединения по TCP-порту 443. Поскольку трафик DoH неотличим от обычного веб-трафика HTTPS, его чрезвычайно сложно обнаружить и заблокировать на сетевом уровне. DoH эффективно маскирует DNS-разрешение среди огромного объема зашифрованного веб-трафика, проходящего через современные сети.
Оба протокола предназначены для защиты конфиденциальности пользователей путем предотвращения отслеживания DNS-запросов со стороны сетевых посредников. Крупнейшие производители браузеров — в том числе Mozilla Firefox и Google Chrome — реализовали поддержку DoH, а некоторые операционные системы теперь изначально поддерживают протоколы DoH и DoT. Внедрение зашифрованного DNS ускоряется благодаря деятельности по защите конфиденциальности, настройкам браузеров по умолчанию и общей тенденции к шифрованию всего сетевого трафика.
Влияние на законный перехват
Шифрование DNS-трафика оказывает прямое и существенное влияние на возможности законного перехвата информации. Данные DNS-запросов традиционно являются ключевым компонентом информации, получаемой в ходе перехвата, предоставляя следователям подробную запись онлайн-активности объекта наблюдения. Когда объект наблюдения посещает веб-сайт, отправляет электронное письмо или использует приложение, соответствующие DNS-запросы раскрывают имена доменов, участвующих в процессе, даже если содержание связи зашифровано.
Благодаря технологиям DoH и DoT операторы больше не могут отслеживать DNS-запросы на сетевом уровне, если устройство адресата настроено на использование зашифрованного DNS-резолвера, который не находится под управлением оператора. Процесс разрешения DNS шифруется от конца до конца между устройством и резолвером, и сетевое оборудование оператора не может расшифровать запросы без доступа к ключам сеанса TLS.
This loss of DNS visibility affects both real-time interception and historical data analysis. In real-time interception, the IRI generated for a target’s data session will lack the DNS query information that previously provided context about the target’s online activity. In historical analysis, the absence of DNS logs reduces the operator’s ability to reconstruct a target’s browsing history and service usage patterns from retained data.
Эта проблема проявляется наиболее остро, когда целевой узел использует сторонний DoH-резолвер — например, предоставляемый Cloudflare, Google или другими провайдерами — вместо собственной DNS-инфраструктуры оператора. В этом случае DNS-запросы обрабатываются полностью за пределами сети оператора, и у оператора нет к ним абсолютно никакого доступа. Если целевой узел использует собственный DNS-резолвер оператора с поддержкой DoT или DoH, оператор сохраняет доступ к данным запросов на уровне резолвера, но не в промежуточных точках сети.
Стратегии снижения рисков для операторов
Операторы не могут предотвратить внедрение зашифрованного DNS, но они могут реализовать стратегии, позволяющие смягчить его влияние на законный перехват данных. Первая стратегия заключается в эксплуатации собственных DoH- и DoT-резолверов, а также в поощрении или обязании своих абонентов использовать эти резолверы. Если оператор контролирует DNS-резолвер, он сохраняет доступ к данным DNS-запросов, даже если канал связи между устройством и резолвером зашифрован. Такой подход позволяет сохранить видимость DNS, одновременно обеспечивая абонентам преимущества зашифрованного DNS в плане конфиденциальности от наблюдения со стороны третьих лиц.
Вторая стратегия заключается в использовании альтернативных источников данных для восстановления информации, которую ранее предоставляли DNS-запросы. Индикация имени сервера (SNI) в процессе установления соединения по протоколу TLS предоставляет доменное имя сервера, к которому подключается клиент, и эта информация традиционно передавалась в виде открытого текста. Однако внедрение протокола Encrypted Client Hello (ECH, ранее ESNI) начинает шифровать и SNI, что еще больше снижает прозрачность. Анализ IP-адресов также может дать некоторую информацию о том, к каким сервисам обращается цель, но широкое использование сетей доставки контента (CDN) и виртуального хостинга приводит к тому, что сопоставление IP-адреса и домена часто бывает неоднозначным.
The third strategy is to implement interception at the application layer or at the device level, rather than relying solely on network-level data. This approach is beyond the scope of traditional telecommunications interception but is being explored by some правоохранительные органы as a response to the increasing encryption of network traffic. For operators, this is not a practical solution, but it is part of the broader context in which encrypted DNS should be understood.
Четвёртая стратегия связана с принятием мер в сфере регулирования и политики. Некоторые правительства рассматривали или уже ввели требования к операторам о блокировке доступа к сторонним DNS-резолверам либо об обязательном использовании собственной DNS-инфраструктуры оператора. Эти подходы вызывают споры и поднимают вопросы о сетевой нейтральности, свободе пользователей и технической осуществимости, однако они представляют собой один из вариантов политического реагирования на проблему зашифрованного DNS.
Общая тенденция к расширению использования шифрования
Шифрованный DNS является частью более широкой тенденции к шифрованию всего сетевого трафика, обусловленной соображениями конфиденциальности, передовыми методами обеспечения безопасности и настройками по умолчанию основных программных платформ. TLS 1.3, ECH, QUIC и другие технологии постепенно обеспечивают шифрование всё большего объёма метаданных и контента, на которых традиционно основывался перехват на сетевом уровне. Каждый шаг в рамках этой тенденции к шифрованию снижает уровень видимости, доступный операторам, и, как следствие, ограничивает возможности законного перехвата.
Операторы должны осознать, что уровень прозрачности на уровне сети, которым они традиционно пользовались, снижается и будет продолжать снижаться. Реагировать на эту тенденцию нельзя исключительно техническими средствами — для этого необходимо взаимодействие с регулирующими органами, организациями по стандартизации и правоохранительными органами с целью разработки новых подходов к законному перехвату данных, учитывающих реалии сетевой среды с высоким уровнем шифрования.
В то же время операторы должны и впредь предоставлять все данные перехвата, которые они технически в состоянии предоставить. Шифрование DNS не снимает с оператора юридической обязанности осуществлять перехват; оно лишь изменяет объем информации, подлежащей перехвату. Операторы должны открыто информировать правоохранительные органы об этих ограничениях и обеспечить обновление своих систем LI, чтобы они могли адекватно обрабатывать сократившийся объем доступной информации — генерируя IRI, точно отражающие имеющиеся данные, а не предоставляя неполные или вводящие в заблуждение сведения.
Последствия для обеспечения соблюдения нормативных требований и отчетности
Потеря видимости DNS влияет на то, как операторы отчитываются о своих возможностях по перехвату информации, а также на то, как регулирующие органы оценивают соблюдение требований. Операторам следует проактивно взаимодействовать со своим национальным регулирующим органом по вопросам влияния зашифрованного DNS на их возможности по перехвату информации, документируя конкретные элементы данных, которые больше не доступны, а также меры, которые они принимают для смягчения последствий.
Регулирующим органам в некоторых юрисдикциях, возможно, потребуется обновить свои технические требования и ожидания с учетом реальности использования зашифрованного DNS. Операторы могут сыграть конструктивную роль в этом процессе, предоставив технические знания и практический опыт для обоснования разработки нормативных актов. Наихудшим исходом для всех сторон стало бы требование регулирующих органов о предоставлении операторами данных, к которым у них технически нет доступа — такая ситуация создает риск несоблюдения нормативных требований, не принося при этом никакой пользы для расследований.
Заключение
Зашифрованный DNS представляет собой значительное изменение баланса между конфиденциальностью и возможностями слежения в телекоммуникационных сетях. Протоколы DoH и DoT защищают конфиденциальность пользователей, предотвращая отслеживание DNS-запросов сетевыми посредниками, но при этом они также снижают доступность информации для систем законного перехвата. Операторы должны адаптироваться к этой ситуации, внедряя собственные шифрованные DNS-резолверы, используя альтернативные источники данных, взаимодействуя с регулирующими органами по вопросам меняющихся требований и обеспечивая, чтобы их системы законного перехвата точно отражали фактически доступные данные. Тенденция к всеобъемлющему шифрованию сетей необратима, и операторы, которые проактивно адаптируются к ней, будут иметь больше возможностей для обеспечения соблюдения нормативных требований и оказания значимой поддержки правоохранительным органам в рамках ограничений, налагаемых меняющейся технической средой.
Дискуссия вокруг зашифрованного DNS также подчеркивает противоречие между правами граждан на неприкосновенность частной жизни и законными потребностями правоохранительных органов. Для достижения правильного баланса необходимо сотрудничество между специалистами в области технологий, политиками, представителями гражданского общества и правоохранительными органами. Операторы находятся на стыке этих интересов и несут особую ответственность за обеспечение согласованности технических возможностей, юридических обязательств и мер по защите конфиденциальности. Активно участвуя в разработке стандартов, консультациях по вопросам регулирования и отраслевых форумах, операторы могут способствовать выработке решений, которые уважают право на неприкосновенность частной жизни и в то же время сохраняют возможность демократических обществ осуществлять законное наблюдение в соответствии с принципами верховенства закона.
Похожие статьи
Чтобы узнать больше о смежных темах, ознакомьтесь с этими статьями:
- Сетевое сегментирование в 5G SA: как оно усложняет (и может упростить) определение целевых LI
- LI с использованием ИИ: что означает автоматизация для операторов и рабочих процессов правоохранительных органов
- IRI против CC: что на практике означает информация, связанная с перехватом
Внешние ресурсы
Следующие внешние ресурсы предоставляют дополнительный контекст и официальную документацию:



