域名系统(DNS)长期以来一直是合法拦截和网络情报收集方面最有价值的数据源之一。DNS查询可以揭示用户访问了哪些网站、使用了哪些服务以及运行了哪些应用程序——而这一切都无需访问通信内容本身。 几十年来,DNS 流量一直以明文形式传输,因此很容易被网络层拦截。加密 DNS 协议——HTTPS 上的 DNS(DoH)和 TLS 上的 DNS(DoT)——的出现正在从根本上改变这一局面,并对合法拦截能力产生重大影响。.
本文探讨了DoH和DoT的工作原理、被采用的原因、它们对合法截获的影响,以及在DNS流量日益加密的环境下,运营商应采取哪些措施以履行其合规义务。.
运营商面临的加密DNS挑战
传统的 DNS 解析使用 UDP 53 端口,以明文形式传输查询和响应。任何能够访问用户与 DNS 解析器之间网络路径的实体——包括运营商、中间网络节点以及潜在的窃听者——都可以监视 DNS 查询,并确定用户正在解析哪些域名。.
RFC 7858 中定义的 TLS 上的 DNS(DoT)通过将 DNS 流量封装在 TCP 端口 853 上的 TLS 连接中来对其进行加密。DNS 查询和响应在传输过程中经过加密,从而防止中间人进行监视。 然而,专用端口(853)的使用使得 DoT 流量在网络层上可被识别——即使查询内容经过加密,观察者仍能判断正在进行 DNS 解析。.
RFC 8484 中定义的 HTTPS 上的 DNS(DoH)通过在 TCP 端口 443 的标准 HTTPS 连接中隧道化 DNS 流量,将加密技术更进一步。由于 DoH 流量与常规 HTTPS 网络流量无法区分,因此在网络层上极难对其进行识别和阻断。 DoH 有效地将 DNS 解析隐藏在穿越现代网络的海量加密 Web 流量之中。.
这两种协议都旨在通过防止网络中间人监视 DNS 查询来保护用户隐私。 主要浏览器供应商——包括 Mozilla Firefox 和 Google Chrome——已实现了对 DoH 的支持,部分操作系统现在也原生支持 DoH 和 DoT。在隐私倡导、浏览器默认设置以及加密所有网络流量这一更广泛趋势的推动下,加密 DNS 的采用正在加速。.
对合法截获的影响
DNS 流量的加密对合法截获能力具有直接且重大的影响。 DNS查询数据历来是截获相关信息的关键组成部分,为调查人员提供了目标对象在线活动的详细记录。当目标对象访问网站、发送电子邮件或使用应用程序时,相应的DNS查询会揭示涉及的域名,即使通信内容经过加密也是如此。.
借助 DoH 和 DoT,如果目标设备配置为使用非运营商运营的加密 DNS 解析器,运营商便无法在网络层监视 DNS 查询。 在设备与解析器之间,DNS 解析过程是端到端加密的,如果无法获取 TLS 会话密钥,运营商的网络设备就无法解密这些查询。.
这种 DNS 可见性的丧失既影响实时拦截,也影响历史数据分析。 在实时拦截中,针对目标数据会话生成的IRI将缺少DNS查询信息——这些信息此前曾为目标的在线活动提供背景信息。在历史分析中,DNS日志的缺失削弱了操作员根据保留数据重建目标浏览历史和服务使用模式的能力。.
当目标使用第三方 DoH 解析器(例如由 Cloudflare、Google 或其他提供商运营的解析器)而非运营商自身的 DNS 基础设施时,这种影响最为显著。 在这种情况下,DNS查询完全在运营商网络之外进行解析,运营商对此毫无访问权限。如果目标使用运营商自有的支持DoT或DoH的DNS解析器,运营商仍可在解析器层级访问查询数据,但无法在中间网络节点获取相关数据。.
运营商的风险缓解策略
运营商无法阻止加密DNS的采用,但可以采取策略来减轻其对合法拦截的影响。第一种策略是运营自己的DoH和DoT解析器,并鼓励或要求其用户使用这些解析器。 如果运营商控制着 DNS 解析器,即使设备与解析器之间的传输已加密,运营商仍可访问 DNS 查询数据。这种方法既保留了 DNS 的可视性,又能让用户享受加密 DNS 带来的隐私保护,免受第三方监视。.
第二种策略是利用替代数据源来重建此前由 DNS 查询提供的信息。 TLS握手中的服务器名称指示(SNI)会提供客户端正在连接的服务器域名,而这一信息传统上是以明文形式传输的。然而,随着加密客户端问候(ECH,原名ESNI)的采用,SNI也开始被加密,从而进一步降低了信息可见性。 IP 地址分析也可以提供一些关于目标正在访问哪些服务的信息,但内容分发网络(CDN)和共享主机的广泛使用意味着 IP 与域名的映射往往存在歧义。.
第三种策略是在应用层或设备层实施拦截,而不是仅依赖网络层的数据。这种方法超出了传统电信拦截的范围,但一些执法机构正在探索这种方法,以应对网络流量加密程度的日益提高。 对于运营商而言,这并非一个切实可行的解决方案,但它是理解加密DNS时应考虑的更广泛背景的一部分。.
第四种策略涉及监管和政策层面的介入。一些政府已考虑或实施了相关规定,要求运营商屏蔽对第三方DNS解析器的访问,或强制使用运营商自身的DNS基础设施。这些做法存在争议,并引发了关于网络中立性、用户自由以及技术可行性的质疑,但它们确实是对加密DNS这一挑战的一种政策应对。.
加密技术的广泛发展趋势
加密DNS是网络流量全面加密这一更广泛趋势的一部分,这一趋势由隐私问题、安全最佳实践以及主要软件平台的默认配置所推动。 TLS 1.3、ECH、QUIC 及其他技术正在逐步加密更多元数据和内容——而网络层拦截传统上正是依赖这些信息。这一加密趋势的每一步,都减少了运营商所能获取的信息,进而也限制了合法拦截的范围。.
运营商必须认识到,他们过去所享有的网络级可视性正在下降,并且还将继续下降。应对这一趋势不能仅靠技术手段——这需要与监管机构、标准制定机构和执法部门开展合作,以制定符合高度加密网络环境现实情况的合法截获新方法。.
与此同时,运营商必须继续提供其技术上能够提供的任何截获数据。 DNS的加密并不会免除运营商进行拦截的法律义务;它只是改变了可拦截内容的范围。运营商必须向执法部门如实说明这些限制,并确保其拦截系统(LI)得到更新,以便妥善应对可见性降低的情况——生成能准确反映实际可用信息的IRI,而不是产生不完整或具有误导性的数据。.
对合规与报告的影响
DNS可见性的丧失将影响运营商对其拦截能力的报告方式,以及监管机构对合规性的评估。运营商应主动与本国监管机构沟通,说明加密DNS对其拦截能力的影响,并记录已无法获取的具体数据要素以及为减轻该影响所采取的措施。.
某些司法管辖区的监管机构可能需要更新其技术要求和预期,以适应加密DNS的现实情况。运营商可以通过提供技术专长和实践见解,为监管政策的制定提供参考,从而在此过程中发挥建设性作用。 对所有相关方而言,最糟糕的结果莫过于监管机构要求运营商提供其技术上无法获取的数据——这种情况不仅会带来合规风险,却无法为调查提供任何价值。.
结论
加密DNS标志着电信网络中隐私与监控能力之间平衡的重大转变。DoH和DoT通过防止网络中间商观察DNS查询来保护用户隐私,但同时也降低了合法截获系统所能获取的信息可见度。 运营商必须通过部署自己的加密 DNS 解析器、利用替代数据源、就不断变化的要求与监管机构进行沟通,并确保其合法截获系统能准确反映实际可用的数据,从而适应这一变化。 全面网络加密的趋势不可逆转,那些积极适应这一趋势的运营商将更有能力在不断变化的技术环境中保持合规,并为执法部门提供切实有效的支持。.
围绕加密DNS的争论也凸显了个人隐私权与执法部门的正当需求之间的矛盾。要找到恰当的平衡点,需要技术专家、政策制定者、公民社会和执法部门通力合作。运营商处于这些利益的交汇点,肩负着确保技术能力、法律义务和隐私保护相协调的独特责任。 通过积极参与标准制定、监管磋商和行业论坛,运营商有助于制定既尊重隐私,又能维护民主社会依据法治原则开展合法监控能力的解决方案。.
相关文章
如需进一步了解相关主题,请浏览这些文章:
外部资源
以下外部资源提供了更多背景资料和官方文件:



