{"id":97349,"date":"2020-10-17T14:42:14","date_gmt":"2020-10-17T12:42:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/minimizacziya-riskov-ispolzovaniya-dns-over-tls-dot-i-dns-over-https-doh"},"modified":"2020-10-17T14:42:14","modified_gmt":"2020-10-17T12:42:14","slug":"minimizacziya-riskov-ispolzovaniya-dns-over-tls-dot-i-dns-over-https-doh","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/minimizacziya-riskov-ispolzovaniya-dns-over-tls-dot-i-dns-over-https-doh","title":{"rendered":"Minimizzazione dei rischi nell'uso di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Minimizzazione dei rischi nell&#039;uso di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)\" src=\"\/wp-content\/uploads\/2020\/10\/8a0e2dc9bf2f465277a2284fc595a472.jpg\" style=\"display:block;margin: 0 auto;\" \/>Minimizzazione dei rischi nell'utilizzo di DoH e DoT<\/p>\n<h2>Protezione da DoH e DoT<\/h2>\n<p>Controlli il tuo traffico DNS? Le organizzazioni investono molto tempo, denaro e sforzi nella sicurezza delle proprie reti. Tuttavia, una delle aree che spesso non riceve l'adeguata attenzione \u00e8 il DNS. <\/p>\n<p>Una buona panoramica dei rischi legati al DNS \u00e8 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.infosecurityeurope.com\/__novadocuments\/484127\">la presentazione di Verisign<\/a><\/noindex> alla conferenza Infosecurity. <\/p>\n<p><img decoding=\"async\" alt=\"Minimizzazione dei rischi nell&#039;uso di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)\" src=\"\/wp-content\/uploads\/2020\/10\/f6ccff28c50acaa63796479ecf74d717.jpg\" style=\"display:block;margin: 0 auto;\" \/>Il 31% delle famiglie di ransomware esaminate ha utilizzato il DNS per lo scambio di chiavi. I risultati della ricerca<\/p>\n<p>Il 31% delle famiglie di ransomware esaminate ha utilizzato il DNS per lo scambio di chiavi.<\/p>\n<p>Il problema \u00e8 serio. Secondo il laboratorio di ricerca Palo Alto Networks Unit 42, circa l'85% del malware utilizza il DNS per stabilire canali di comando e controllo, consentendo agli attaccanti di inserire facilmente malware nella tua rete e rubare dati. Fin dalla sua creazione, il traffico DNS \u00e8 stato principalmente non crittografato ed \u00e8 stato facile da analizzare da parte dei meccanismi di sicurezza NGFW.&nbsp;<\/p>\n<p>\u041f\u043e\u044f\u0432\u0438\u043b\u0438\u0441\u044c \u043d\u043e\u0432\u044b\u0435 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u0434\u043b\u044f DNS, \u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u043d\u0430 \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u0435 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 DNS \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0439. \u041e\u043d\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0432\u0435\u0434\u0443\u0449\u0438\u043c\u0438 \u043f\u043e\u0441\u0442\u0430\u0432\u0449\u0438\u043a\u0430\u043c\u0438 \u0431\u0440\u0430\u0443\u0437\u0435\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u043f\u043e\u0441\u0442\u0430\u0432\u0449\u0438\u043a\u0430\u043c\u0438 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f. \u0421\u043a\u043e\u0440\u043e \u0432 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0445 \u0441\u0435\u0442\u044f\u0445 \u043d\u0430\u0447\u043d\u0435\u0442\u0441\u044f \u0440\u043e\u0441\u0442 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e DNS-\u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0417\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0442\u0440\u0430\u0444\u0438\u043a DNS, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0434\u043e\u043b\u0436\u043d\u044b\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u0438 \u0440\u0430\u0437\u0440\u0435\u0448\u0435\u043d, \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0443\u0433\u0440\u043e\u0437\u0443 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u0442\u0430\u043a\u043e\u0439 \u0443\u0433\u0440\u043e\u0437\u043e\u0439 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u043a\u0440\u0438\u043f\u0442\u043e\u043b\u043e\u043a\u0435\u0440\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 DNS \u0434\u043b\u044f \u043e\u0431\u043c\u0435\u043d\u0430 \u043a\u043b\u044e\u0447\u0430\u043c\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f. \u0410\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0435 \u0441\u0435\u0439\u0447\u0430\u0441 \u0442\u0440\u0435\u0431\u0443\u044e\u0442 \u0432\u044b\u043a\u0443\u043f \u0432 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043c\u0438\u043b\u043b\u0438\u043e\u043d\u043e\u0432 \u0434\u043e\u043b\u043b\u0430\u0440\u043e\u0432 \u0437\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0435 \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043a \u0432\u0430\u0448\u0438\u043c \u0434\u0430\u043d\u043d\u044b\u043c. \u0412 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Garmin, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440,&nbsp;\u0437\u0430\u043f\u043b\u0430\u0442\u0438\u043b\u0438&nbsp;10 \u043c\u0438\u043b\u043b\u0438\u043e\u043d\u043e\u0432 \u0434\u043e\u043b\u043b\u0430\u0440\u043e\u0432.<\/p>\n<p>Con la corretta configurazione, i NGFW possono vietare o proteggere l'uso del DNS-over-TLS (DoT) e possono essere utilizzati per vietare l'uso del DNS-over-HTTPS (DoH), consentendo di analizzare tutto il traffico DNS nella tua rete.<\/p>\n<h2>Che cos'\u00e8 il DNS crittografato?<\/h2>\n<p>Che cos'\u00e8 il DNS<\/p>\n<p>Il sistema dei nomi di dominio (DNS) traduce i nomi di dominio in formato leggibile per le persone (ad esempio, l'indirizzo&nbsp;<noindex><a rel=\"nofollow\" href=\"http:\/\/www.paloaltonetworks.com\/\">www.paloaltonetworks.com<\/a><\/noindex>&nbsp;) in indirizzi IP (ad esempio, 34.107.151.202). Quando un utente inserisce un nome di dominio nel browser web, il browser invia una richiesta DNS a un server DNS chiedendo l'indirizzo IP associato a quel nome di dominio. In risposta, il server DNS restituisce l'indirizzo IP che sar\u00e0 utilizzato da questo browser.<\/p>\n<p>Le richieste e le risposte DNS vengono trasmesse in rete come testo in chiaro e non crittografato, il che le rende vulnerabili a spionaggi o modifiche della risposta, reindirizzando il browser a server dannosi. La crittografia DNS complica il tracciamento delle richieste DNS o le modifiche durante la trasmissione. La crittografia delle richieste e risposta DNS ti protegge da attacchi Man-in-the-Middle, eseguendo comunque le stesse funzioni del tradizionale protocollo DNS (sistema dei nomi di dominio) in chiaro.&nbsp;<\/p>\n<p>Negli ultimi anni sono stati implementati due protocolli di crittografia DNS:<\/p>\n<ol>\n<li>\n<p>DNS-over-HTTPS (DoH)<\/p>\n<\/li>\n<li>\n<p>DNS-over-TLS (DoT) <\/p>\n<\/li>\n<\/ol>\n<p>\u042d\u0442\u0438 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u0438\u043c\u0435\u044e\u0442 \u043e\u0434\u043d\u0443 \u043e\u0431\u0449\u0443\u044e \u0447\u0435\u0440\u0442\u0443: \u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e \u043f\u0440\u044f\u0447\u0443\u0442 DNS-\u0437\u0430\u043f\u0440\u043e\u0441\u044b \u043e\u0442 \u043b\u044e\u0431\u043e\u0433\u043e \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430&#8230; \u0438 \u043e\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u043e\u0432 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435. \u041f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u0432 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b TLS (Transport Layer Security) \u0434\u043b\u044f \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043c\u0435\u0436\u0434\u0443 \u043a\u043b\u0438\u0435\u043d\u0442\u043e\u043c, \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u044e\u0449\u0438\u043c \u0437\u0430\u043f\u0440\u043e\u0441\u044b, \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c, \u0440\u0430\u0437\u0440\u0435\u0448\u0430\u044e\u0449\u0438\u043c \u0437\u0430\u043f\u0440\u043e\u0441\u044b DNS, \u0447\u0435\u0440\u0435\u0437 \u043f\u043e\u0440\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0431\u044b\u0447\u043d\u043e \u043d\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0442\u0440\u0430\u0444\u0438\u043a\u0430 DNS.<\/p>\n<p>La riservatezza delle richieste DNS \u00e8 un grande vantaggio di questi protocolli. Tuttavia, creano problemi ai responsabili della sicurezza che devono monitorare il traffico di rete e individuare e bloccare connessioni dannose. Poich\u00e9 i protocolli variano nella loro implementazione, anche i metodi di analisi differiscono tra DoH e DoT.<\/p>\n<h2>DNS over HTTPS (DoH)<\/h2>\n<p><img decoding=\"async\" alt=\"Minimizzazione dei rischi nell&#039;uso di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)\" src=\"\/wp-content\/uploads\/2020\/10\/e22b3de1268de10d51471a734ae4b783.jpg\" style=\"display:block;margin: 0 auto;\" \/>DNS all'interno di HTTPS<\/p>\n<p>DoH utilizza la porta 443, ben nota, per l'HTTPS, per la quale l'RFC specifica chiaramente che l'obiettivo \u00e8 \"mescolare il traffico DoH con altro traffico HTTPS nella stessa connessione\", \"rendere difficile l'analisi del traffico DNS\" e, in questo modo, eludere le misure di controllo aziendale (&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.ietf.org\/html\/rfc8484#section-8.1\">RFC 8484 DoH, sezione 8.1<\/a><\/noindex>&nbsp;). Il protocollo DoH utilizza la crittografia TLS e la sintassi delle richieste fornita dai normali standard HTTPS e HTTP\/2, aggiungendo richieste e risposte DNS sopra le normali richieste HTTP.<\/p>\n<h2>Rischi associati a DoH<\/h2>\n<p>Se non riesci a distinguere il traffico HTTPS normale dalle richieste DoH, le applicazioni all'interno della tua organizzazione potrebbero (e lo faranno) bypassare le impostazioni DNS locali, reindirizzando le richieste a server esterni che rispondono alle richieste DoH, il che elude qualsiasi monitoraggio, distruggendo la possibilit\u00e0 di controllare il traffico DNS. Idealmente, dovresti controllare DoH utilizzando le funzionalit\u00e0 di decrittazione HTTPS.&nbsp;<\/p>\n<p>E&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/blog.mozilla.org\/blog\/2020\/02\/25\/firefox-continues-push-to-bring-dns-over-https-by-default-for-us-users\/\">Google e Mozilla hanno implementato le funzionalit\u00e0 DoH<\/a><\/noindex>&nbsp;nell'ultima versione dei loro browser, e entrambe le aziende stanno lavorando per utilizzare DoH come impostazione predefinita per tutte le richieste DNS.&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/networking-blog\/windows-will-improve-user-privacy-with-dns-over-https\/ba-p\/1014229\">Microsoft sta anche sviluppando piani<\/a><\/noindex>&nbsp;per integrare DoH nei propri sistemi operativi. Uno svantaggio \u00e8 che non solo le rispettabili aziende di software, ma anche i malintenzionati hanno iniziato a utilizzare DoH come mezzo per eludere le tradizionali misure di firewall aziendale. ( Ad esempio, consulta i seguenti articoli:&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/www.proofpoint.com\/us\/threat-insight\/post\/psixbot-now-using-google-dns-over-https-and-possible-new-sexploitation-module\">PsiXBot ora utilizza Google DoH<\/a><\/noindex>&nbsp;,&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/www.proofpoint.com\/us\/threat-insight\/post\/psixbot-continues-evolve-updated-dns-infrastructure\">PsiXBot continua a evolversi con una nuova infrastruttura DNS<\/a><\/noindex>&nbsp;e&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/blog.netlab.360.com\/an-analysis-of-godlua-backdoor-en\/\">analisi del backdoor Godlua<\/a><\/noindex>&nbsp;.) In ogni caso, sia il traffico buono che quello malevolo DoH rimarr\u00e0 inosservato, lasciando l'organizzazione cieca all'uso malevolo di DoH come canale per la gestione del malware (C2) e il furto di dati riservati.<\/p>\n<h2>Garantire visibilit\u00e0 e controllo sul traffico DoH<\/h2>\n<p>Come miglior soluzione per il controllo di DoH, consigliamo di configurare nel NGFW la decrittazione del traffico HTTPS e il blocco del traffico DoH (nome dell'applicazione: dns-over-https).&nbsp;<\/p>\n<p>Innanzitutto, assicurati che il NGFW sia configurato per la decrittazione di HTTPS, secondo&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/best-practices\/9-0\/decryption-best-practices.html\">le linee guida sulle migliori pratiche di decrittazione<\/a><\/noindex>.<\/p>\n<p>In secondo luogo, crea una regola per il traffico dell'applicazione 'dns-over-https', come indicato di seguito:<\/p>\n<p><img decoding=\"async\" alt=\"Minimizzazione dei rischi nell&#039;uso di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)\" src=\"\/wp-content\/uploads\/2020\/10\/7876ec3c8af4177e9a81433eec91d419.jpg\" style=\"display:block;margin: 0 auto;\" \/>Regola Palo Alto Networks NGFW per bloccare DNS-over-HTTPS<\/p>\n<p>Come alternativa intermedia (se la tua organizzazione non ha completamente implementato la decrittazione dell'HTTPS), il NGFW pu\u00f2 essere configurato per applicare l'azione 'vietare' all'identificatore dell'applicazione 'dns-over-https', ma l'effetto sar\u00e0 limitato al blocco di alcuni noti server DoH per nome di dominio, poich\u00e9 senza la decrittazione dell'HTTPS, il traffico DoH non pu\u00f2 essere completamente verificato (vedi&nbsp;&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/applipedia.paloaltonetworks.com\/\">Applipedia di Palo Alto Networks<\/a><\/noindex>&nbsp;&nbsp; e cerca la frase 'dns-over-https').<\/p>\n<h2>DNS over TLS (DoT)<\/h2>\n<p><img decoding=\"async\" alt=\"Minimizzazione dei rischi nell&#039;uso di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)\" src=\"\/wp-content\/uploads\/2020\/10\/1ce6c475d123f807971bbc286915349a.jpg\" style=\"display:block;margin: 0 auto;\" \/>DNS all'interno di TLS<\/p>\n<p>Mentre il protocollo DoH cerca di confondersi con altro traffico sulla stessa porta, il DoT utilizza invece di default una porta speciale riservata a questo scopo, vietando anche specificamente l'uso della stessa porta per il traffico DNS tradizionale non crittografato (&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.ietf.org\/html\/rfc7858#section-3.1\">RFC 7858, Sezione 3.1<\/a><\/noindex>&nbsp;).<\/p>\n<p>Il protocollo DoT utilizza il protocollo TLS per garantire la crittografia, incapsulando le richieste standard del protocollo DNS, con il traffico che utilizza la ben nota porta 853 (&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.ietf.org\/html\/rfc7858#section-6\">RFC 7858, sezione 6<\/a><\/noindex>&nbsp;).&nbsp; \u041f\u0440\u043e\u0442\u043e\u043a\u043e\u043b DoT \u0431\u044b\u043b \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043d, \u0447\u0442\u043e\u0431\u044b \u0443\u043f\u0440\u043e\u0441\u0442\u0438\u0442\u044c \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f\u043c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0442\u0440\u0430\u0444\u0438\u043a \u043f\u043e \u043f\u043e\u0440\u0442\u0443, \u043b\u0438\u0431\u043e \u0441\u043e\u0433\u043b\u0430\u0448\u0430\u0442\u044c\u0441\u044f \u043d\u0430 \u0435\u0433\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435, \u043d\u043e \u0432\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0443 \u043d\u0430 \u044d\u0442\u043e\u043c \u043f\u043e\u0440\u0442\u0443.<\/p>\n<h2>Rischi associati al DoT<\/h2>\n<p>Google ha implementato il DoT nel proprio client&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/android-developers.googleblog.com\/2018\/04\/dns-over-tls-support-in-android-p.html\">Android 9 Pie e versioni successive<\/a><\/noindex>&nbsp;, con l'impostazione per l'uso automatico del DoT attivata di default, se disponibile. Se hai valutato i rischi e sei pronto a utilizzare il DoT a livello organizzativo, \u00e8 necessario che gli amministratori di rete consentano esplicitamente il traffico in uscita sulla porta 853 attraverso il proprio perimetro per questo nuovo protocollo.<\/p>\n<h2>Garantire visibilit\u00e0 e controllo sul traffico DoT<\/h2>\n<p>Come migliore pratica per il controllo del DoT, raccomandiamo una delle seguenti procedure, in base ai requisiti della tua organizzazione:<\/p>\n<ul>\n<li>\n<p>Configura il NGFW per la decodifica di tutto il traffico sulla porta di destinazione 853. Con la decodifica del traffico, il DoT apparir\u00e0 come un'applicazione DNS, alla quale puoi applicare qualsiasi azione, come abilitare la sottoscrizione&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/9-0\/pan-os-admin\/threat-prevention\/dns-security\/enable-dns-security\">Palo Alto Networks DNS Security<\/a><\/noindex>&nbsp;\u0434\u043b\u044f&nbsp;\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f DGA \u0434\u043e\u043c\u0435\u043d\u043e\u0432&nbsp;\u0438\u043b\u0438 \u0443\u0436\u0435 \u0438\u043c\u0435\u044e\u0449\u0438\u0439\u0441\u044f&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/safebdv.blogspot.com\/2019\/11\/dga.html\">DNS Sinkholing&nbsp;<\/a><\/noindex>e anti-spyware.<\/p>\n<\/li>\n<li>\n<p>\u0412 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u044b \u043c\u043e\u0436\u043d\u043e \u043f\u043e\u043b\u043d\u043e\u0441\u0442\u044c\u044e \u0437\u0430\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0432\u0438\u0436\u043a\u043e\u043c App-ID \u0442\u0440\u0430\u0444\u0438\u043a &#8216;dns-over-tls&#8217; \u0447\u0435\u0440\u0435\u0437 \u043f\u043e\u0440\u0442 853. \u041e\u0431\u044b\u0447\u043d\u043e \u043e\u043d \u0437\u0430\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e, \u043d\u0438\u043a\u0430\u043a\u0438\u0445 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0439 \u043d\u0435 \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f (\u0435\u0441\u043b\u0438 \u0432\u044b \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043d\u0435 \u0440\u0430\u0437\u0440\u0435\u0448\u0438\u043b\u0438 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0435 &#8216;dns-over-tls&#8217; \u0438\u043b\u0438 \u0442\u0440\u0430\u0444\u0438\u043a \u0447\u0435\u0440\u0435\u0437 \u043f\u043e\u0440\u0442 853).<\/p>\n<\/li>\n<\/ul>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/523676\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041c\u0438\u043d\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f \u0440\u0438\u0441\u043a\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f DoH \u0438 DoT \u0417\u0430\u0449\u0438\u0442\u0430 \u043e\u0442 DoH \u0438 DoT \u041a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u0443\u0435\u0442\u0435 \u043b\u0438 \u0432\u044b \u0441\u0432\u043e\u0439 DNS \u0442\u0440\u0430\u0444\u0438\u043a? \u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0432\u043a\u043b\u0430\u0434\u044b\u0432\u0430\u044e\u0442 \u043c\u043d\u043e\u0433\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u0438, \u0434\u0435\u043d\u0435\u0433 \u0438 \u0443\u0441\u0438\u043b\u0438\u0439 \u0432 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u0445 \u0441\u0435\u0442\u0435\u0439. \u041e\u0434\u043d\u0430\u043a\u043e, \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u043e\u0431\u043b\u0430\u0441\u0442\u0435\u0439, \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u0447\u0430\u0441\u0442\u043e \u043d\u0435 \u0443\u0434\u0435\u043b\u044f\u0435\u0442\u0441\u044f \u0434\u043e\u043b\u0436\u043d\u043e\u0433\u043e \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u044f, \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f DNS. \u0425\u043e\u0440\u043e\u0448\u0438\u043c \u043e\u0431\u0437\u043e\u0440\u043e\u043c \u0440\u0438\u0441\u043a\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0440\u0438\u043d\u043e\u0441\u0438\u0442 DNS \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u0435\u0437\u0435\u043d\u0442\u0430\u0446\u0438\u044f Verisign \u043d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Infosecurity. 31% \u043e\u0431\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0445 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":97350,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-97349","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041c\u0438\u043d\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f \u0440\u0438\u0441\u043a\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f DoH \u0438 DoT\u0417\u0430\u0449\u0438\u0442\u0430 \u043e\u0442 DoH \u0438 DoT\u041a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u0443\u0435\u0442\u0435 \u043b\u0438 \u0432\u044b \u0441\u0432\u043e\u0439 DNS \u0442\u0440\u0430\u0444\u0438\u043a? \u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0432\u043a\u043b\u0430\u0434\u044b\u0432\u0430\u044e\u0442 \u043c\u043d\u043e\u0433\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u0438, \u0434\u0435\u043d\u0435\u0433 \u0438 \u0443\u0441\u0438\u043b\u0438\u0439 \u0432 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u0445 \u0441\u0435\u0442\u0435\u0439. \u041e\u0434\u043d\u0430\u043a\u043e, \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u043e\u0431\u043b\u0430\u0441\u0442\u0435\u0439, \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u0447\u0430\u0441\u0442\u043e \u043d\u0435 \u0443\u0434\u0435\u043b\u044f\u0435\u0442\u0441\u044f \u0434\u043e\u043b\u0436\u043d\u043e\u0433\u043e \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u044f, \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f DNS. \u0425\u043e\u0440\u043e\u0448\u0438\u043c \u043e\u0431\u0437\u043e\u0440\u043e\u043c \u0440\u0438\u0441\u043a\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0440\u0438\u043d\u043e\u0441\u0438\u0442 DNS \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u0435\u0437\u0435\u043d\u0442\u0430\u0446\u0438\u044f Verisign \u043d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Infosecurity. 31% \u043e\u0431\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043b\u0430\u0441\u0441\u043e\u0432 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/minimizacziya-riskov-ispolzovaniya-dns-over-tls-dot-i-dns-over-https-doh\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041c\u0438\u043d\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f \u0440\u0438\u0441\u043a\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f DNS-over-TLS (DoT) \u0438 DNS-over-HTTPS (DoH) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041c\u0438\u043d\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f \u0440\u0438\u0441\u043a\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f DoH \u0438 DoT\u0417\u0430\u0449\u0438\u0442\u0430 \u043e\u0442 DoH \u0438 DoT\u041a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u0443\u0435\u0442\u0435 \u043b\u0438 \u0432\u044b \u0441\u0432\u043e\u0439 DNS \u0442\u0440\u0430\u0444\u0438\u043a? \u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0432\u043a\u043b\u0430\u0434\u044b\u0432\u0430\u044e\u0442 \u043c\u043d\u043e\u0433\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u0438, \u0434\u0435\u043d\u0435\u0433 \u0438 \u0443\u0441\u0438\u043b\u0438\u0439 \u0432 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u0445 \u0441\u0435\u0442\u0435\u0439. \u041e\u0434\u043d\u0430\u043a\u043e, \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u043e\u0431\u043b\u0430\u0441\u0442\u0435\u0439, \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u0447\u0430\u0441\u0442\u043e \u043d\u0435 \u0443\u0434\u0435\u043b\u044f\u0435\u0442\u0441\u044f \u0434\u043e\u043b\u0436\u043d\u043e\u0433\u043e \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u044f, \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f DNS. \u0425\u043e\u0440\u043e\u0448\u0438\u043c \u043e\u0431\u0437\u043e\u0440\u043e\u043c \u0440\u0438\u0441\u043a\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0440\u0438\u043d\u043e\u0441\u0438\u0442 DNS \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u0435\u0437\u0435\u043d\u0442\u0430\u0446\u0438\u044f Verisign \u043d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Infosecurity. 31% \u043e\u0431\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043b\u0430\u0441\u0441\u043e\u0432 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/minimizacziya-riskov-ispolzovaniya-dns-over-tls-dot-i-dns-over-https-doh\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-17T12:42:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-17T12:42:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Minimizzare i rischi dell'uso di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH) | ProHoster","description":"Minimizzare i rischi nell'uso di DoH e DoT\nProteggere da DoH e DoT\nControllate il vostro traffico DNS? Le organizzazioni investono molto tempo, denaro e sforzi per garantire la sicurezza delle loro reti. Tuttavia, una delle aree spesso trascurate \u00e8 il DNS. Una buona panoramica dei rischi associati al DNS \u00e8 fornita dalla presentazione di Verisign alla conferenza Infosecurity. Il 31% delle classi di ransomware esaminate.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/minimizacziya-riskov-ispolzovaniya-dns-over-tls-dot-i-dns-over-https-doh","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041c\u0438\u043d\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f \u0440\u0438\u0441\u043a\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f DNS-over-TLS (DoT) \u0438 DNS-over-HTTPS (DoH) | ProHoster","og:description":"\u041c\u0438\u043d\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f \u0440\u0438\u0441\u043a\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f DoH \u0438 DoT\u0417\u0430\u0449\u0438\u0442\u0430 \u043e\u0442 DoH \u0438 DoT\u041a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u0443\u0435\u0442\u0435 \u043b\u0438 \u0432\u044b \u0441\u0432\u043e\u0439 DNS \u0442\u0440\u0430\u0444\u0438\u043a? \u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0432\u043a\u043b\u0430\u0434\u044b\u0432\u0430\u044e\u0442 \u043c\u043d\u043e\u0433\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u0438, \u0434\u0435\u043d\u0435\u0433 \u0438 \u0443\u0441\u0438\u043b\u0438\u0439 \u0432 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u0445 \u0441\u0435\u0442\u0435\u0439. \u041e\u0434\u043d\u0430\u043a\u043e, \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u043e\u0431\u043b\u0430\u0441\u0442\u0435\u0439, \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u0447\u0430\u0441\u0442\u043e \u043d\u0435 \u0443\u0434\u0435\u043b\u044f\u0435\u0442\u0441\u044f \u0434\u043e\u043b\u0436\u043d\u043e\u0433\u043e \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u044f, \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f DNS. \u0425\u043e\u0440\u043e\u0448\u0438\u043c \u043e\u0431\u0437\u043e\u0440\u043e\u043c \u0440\u0438\u0441\u043a\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0440\u0438\u043d\u043e\u0441\u0438\u0442 DNS \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u0435\u0437\u0435\u043d\u0442\u0430\u0446\u0438\u044f Verisign \u043d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Infosecurity. 31% \u043e\u0431\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043b\u0430\u0441\u0441\u043e\u0432 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/minimizacziya-riskov-ispolzovaniya-dns-over-tls-dot-i-dns-over-https-doh","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-17T12:42:14+00:00","article:modified_time":"2020-10-17T12:42:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"97349","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:22:33","updated":"2022-09-28 02:55:30"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/97349","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=97349"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/97349\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/97350"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=97349"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=97349"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=97349"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}