클라우드플레어, 애플 , 그리고 패스트리 배포 네트워크 의 엔지니어들이 ODoH (Oblivious DoH) 프로토콜을 개발했습니다. 이는 현재 도메인 이름 시스템에 큰 변화를 가져오는 프로토콜로, 사용자가 쉽게 알아볼 수 있는 도메인 이름을 컴퓨터가 다른 컴퓨터를 찾기 위해 필요한 IP 주소로 변환합니다.
기업들은 이것이 세계적인 표준이 되기를 바라며 인터넷 표준을 개발하고 홍보하는 조직인 인터넷 엔지니어링 태스크 포스(IETF)와 협력하고 있습니다 .
ODoH 정보
Oblivious DoH는 DNS-over-HTTPS(DoH의 약자)라는 별도의 DNS 향상 기능을 기반으로 하며 , 이 기능은 아직 도입 초기 단계에 있습니다.
첫째, 요소를 컨텍스트에 배치하는 것이 중요합니다. DNS는 www.domain.com과 같은 설명 이름을 IP 주소라고하는 일련의 컴퓨터 번호에 연결하는 데이터베이스입니다.
웹 브라우저는 이 데이터베이스에서 "조회"를 수행함으로써 웹사이트를 찾을 수 있습니다 . 수십 년 전 DNS가 처음 설계되었을 당시에는 웹사이트(심지어 https://도 포함)에 대한 DNS 조회를 수행하는 브라우저는 암호화 없이 조회를 수행해야 했습니다.
암호화가 되어 있지 않기 때문에 , 경로상의 다른 장치들 도 이 데이터를 수집 (또는 차단이나 수정) 할 수 있습니다 . DNS 조회는 사용자의 웹사이트 검색 기록을 감시할 수 있는 서버로 전송되는데, 이 서버는 사용자에게 알리지 않거나 해당 정보를 어떻게 처리할지에 대한 정책을 공개하지 않습니다.

인터넷이 처음 등장했을 당시에는 이러한 개인정보 및 보안 위협이 알려져 있었지만, 실제로 악용되는 경우는 드물었습니다. 오늘날 우리는 암호화되지 않은 DNS가 스파이 행위에 취약할 뿐만 아니라 실제로 악용되고 있다는 사실을 알고 있으며 , 업계 관계자들이 인터넷이 더욱 안전한 대안으로 전환될 수 있도록 적극적으로 나서고 있습니다.
이를 위해 브라우저는 암호화 된 HTTPS 연결을 통해 DNS 조회를 수행하도록 선택했습니다. 이렇게하면 네트워크의 공격자로부터 검색 기록을 숨기고 컴퓨터를 방문하는 웹 사이트에 연결하는 네트워크의 제 XNUMX 자에 의한 데이터 수집을 방지합니다.
따라서 웹 브라우저가 정상적인 HTTPS 트래픽에서 DNS 쿼리 및 응답을 숨기고 사용자의 DNS 트래픽을 보이지 않게하는 기능을 제공하는 DNS-over-HTTPS 프로토콜이 탄생했습니다. 동시에 제 XNUMX 자 네트워크 감시자 (예 : ISP)가 고객 트래픽을 감지하고 필터링하는 기능을 손상시킵니다.
Oblivious는 어떻게 작동합니까?
ODoH는 IETF에서 개발 중인 새로운 프로토콜입니다. 이 프로토콜은 공개 키 암호화 계층과 DoH 클라이언트와 서버(예: 1.1.1.1) 사이에 네트워크 프록시를 추가하여 작동합니다.
Cloudflare에 따르면이 두 가지 추가 요소의 조합은 사용자 만 DNS 메시지와 자신의 IP 주소에 동시에 액세스 할 수 있도록합니다.
대상은 프록시를 통해 클라이언트가 암호화한 요청을 복호화합니다. 마찬가지로 대상은 응답을 암호화하여 프록시로 다시 보냅니다. 표준에서는 대상이 리졸버일 수도 있고 아닐 수도 있다고 명시하고 있습니다.
프록시는 클라이언트와 대상 간에 메시지를 전송하는 , 프록시의 본래 역할을 충실히 수행합니다 .
클라이언트는 DNS 및 DoH에서와 같이 작동하지만 대상에 대한 쿼리를 암호화하고 대상에서 응답을 해독하여 차별화됩니다. 그렇게하기로 선택한 모든 클라이언트는 선택한 프록시와 대상을 지정할 수 있습니다.
추가 된 암호화 및 프록시는 함께 다음과 같은 보호 기능을 제공합니다.
- 대상은 프록시 요청과 IP 주소 만 볼 수 있습니다.
- 프록시는 DNS 메시지에 대한 가시성이 없으며 클라이언트가 보낸 요청이나 대상이 반환 한 응답을 식별, 읽기 또는 수정할 수 없습니다.
- 의도 한 대상 만 요청의 내용을 읽고 응답을 생성 할 수 있습니다.
이 세 가지 보장은 DNS 쿼리의 보안 및 무결성을 유지하면서 고객 개인 정보를 향상시킵니다.
출처: https://blog.cloudflare.com