Privacy · 2 min di lettura

DNS su HTTPS e TLS: Configurazione in ogni browser e OS

Il DNS normale è non crittografato, quindi il tuo ISP e chiunque lungo il percorso possono vedere ogni dominio che cerchi — anche su HTTPS. Il DNS su HTTPS (DoH) e il DNS su TLS (DoT) crittografano quelle ricerche. Questa guida spiega la differenza e come abilitarli su browser e sistemi operativi.

Perché crittografare il DNS?

Prima che il tuo browser possa caricare un sito, chiede a un risolutore DNS di trasformare un dominio come example.com in un indirizzo IP. Tradizionalmente, quella ricerca avviene in testo semplice, quindi il tuo ISP, l'operatore di rete o chiunque stia monitorando la connessione può leggere ogni dominio che visiti — anche quando la pagina stessa è HTTPS. Il DNS è una delle più grandi perdite di privacy rimaste nella navigazione ordinaria.

DNS su HTTPS (DoH) e DNS su TLS (DoT) risolvono entrambi questo problema crittografando la query tra te e il risolutore. La differenza pratica: DoH invia il DNS all'interno di un normale HTTPS sulla porta 443, quindi si mescola con il traffico web ed è difficile da bloccare o distinguere; DoT utilizza una porta dedicata (853), che è architettonicamente più pulita ma più facile da individuare e bloccare per una rete. I browser favoriscono DoH; i sistemi operativi supportano entrambi. Puoi testare cosa vede il tuo risolutore con lo strumento DNS.

Abilita DNS crittografato

Le impostazioni del browser coprono quel browser; le impostazioni del sistema operativo coprono l'intero dispositivo.

Firefox (DoH)

Impostazioni, Privacy e Sicurezza, scorri fino a DNS su HTTPS. Scegli Protezione aumentata o massima e scegli un fornitore. Firefox ha pionierato il DoH integrato.

Chrome / Edge (DoH)

Impostazioni, Privacy e sicurezza, Sicurezza, "Usa DNS sicuro". Scegli un fornitore o "Con il tuo attuale fornitore di servizi" se supporta DoH.

Windows 11 (DoH)

Impostazioni, Rete e Internet, il tuo adattatore, assegnazione del server DNS, impostato su Manuale, inserisci un risolutore compatibile con DoH e imposta la crittografia DNS su Solo crittografato.

macOS, Android, iOS

macOS e iOS accettano un profilo di configurazione DNS firmato per DoH/DoT. Android ha "DNS Privato" (DoT) nelle impostazioni di rete — inserisci il nome host del fornitore.

Cosa fa e cosa non fa il DNS crittografato

Il DNS crittografato nasconde quali domini stai cercando al tuo ISP e agli osservatori in transito, e ferma la manomissione basata su DNS. Questo è un vero guadagno in termini di privacy e integrità. Ma sii chiaro sui suoi limiti: il tuo risolutore scelto vede ancora le tue query, quindi stai spostando la fiducia dal tuo ISP a quel fornitore — scegli uno con una forte politica sulla privacy. Non nasconde nemmeno l'IP di destinazione a cui ti connetti, e il TLS SNI può ancora rivelare il nome host a meno che Encrypted Client Hello non sia in uso.

Come si collega a una VPN: una VPN configurata correttamente instrada già il tuo DNS attraverso il proprio risolutore all'interno del tunnel crittografato, quindi il tuo ISP non vede né il tuo DNS né il tuo traffico. Ecco perché controllare la presenza di una perdita di DNS è importante: se le ricerche sfuggono al tunnel verso il risolutore del tuo ISP, la crittografia sul resto del tuo traffico è compromessa. DoH/DoT e una VPN sono complementari: il DNS crittografato protegge le ricerche su qualsiasi rete; una VPN protegge l'intera connessione e il suo DNS insieme.

FAQ

Domande, risposte

Qual è la differenza tra DoH e DoT?

Entrambi crittografano il DNS tra te e il risolutore. DoH invia le query all'interno del normale HTTPS sulla porta 443, quindi si mescola con il traffico web ed è difficile da bloccare. DoT utilizza una porta dedicata 853, che è architettonicamente più pulita ma più facile da identificare e bloccare per le reti. I browser preferiscono DoH; i sistemi operativi supportano entrambi.

Il DNS crittografato mi rende anonimo?

No. Nasconde quali domini cerchi dal tuo ISP e dagli osservatori in transito, ma il risolutore che hai scelto vede comunque le tue query, e l'IP di destinazione a cui ti connetti è ancora visibile. È uno strato di privacy, non anonimato. Abbinalo a una VPN per una protezione più ampia.

Ho ancora bisogno di DoH se uso una VPN?

Un VPN ben configurato instrada già il DNS attraverso il proprio risolutore all'interno del tunnel, quindi su quella connessione DoH è ridondante. DoH/DoT sono più utili quando non sei su un VPN. In ogni caso, esegui un test di perdita DNS per confermare che le tue ricerche non stiano sfuggendo al tuo ISP.

Mantieni il tuo DNS all'interno del tunnel

Le route DNS di s4m's WireGuard/OpenVPN attraverso il tunnel crittografato, quindi il tuo ISP non vede né le tue ricerche né il tuo traffico. Controlla le perdite con il nostro strumento DNS. No-logs per design, crypto accettato.

Le persone hanno trovato questa pagina cercando

Frasi di ricerca reali a cui questa pagina risponde — i collegamenti aprono la pagina che le tratta in dettaglio.