域名加密的可达性测量及其对互联网过滤的影响
网络与互联网体系结构
2022-02-02 v1 密码学与安全
社会与信息网络
摘要
大多数在线通信依赖DNS将域名映射到其托管IP地址。已有工作表明,由于原始DNS协议未加密且未认证的特性,基于DNS的网络干扰十分普遍。除DNS外,当使用SNI扩展时,被访问的域名也可在TLS握手期间被路径上的观察者监控。这些暴露明文域名的遗留问题催生了新一代隐藏被访问域名的协议。DNS-over-TLS(DoT)与DNS-over-HTTPS(DoH)隐藏DNS查询的域名,而加密服务器名称指示(ESNI)对SNI扩展中的域名进行加密。我们提出DNEye,一个构建于分布式观测点网络之上的测量系统,用于研究DoT/DoH与ESNI的可达性,并调查这些协议是否被网络提供商(例如出于审查目的)篡改。此外,我们评估了这些协议在通过传统DNS操纵访问被屏蔽内容时规避网络干扰的有效性。我们发现了若干国家(包括中国、俄罗斯与沙特阿拉伯)针对域名加密技术的屏蔽证据。同时,我们发现域名加密可帮助解封中国与其它重度采用基于DNS过滤的国家中超过55%和95%的受审查域名。
引用
@article{arxiv.2202.00663,
title = {Measuring the Accessibility of Domain Name Encryption and Its Impact on Internet Filtering},
author = {Nguyen Phong Hoang and Michalis Polychronakis and Phillipa Gill},
journal= {arXiv preprint arXiv:2202.00663},
year = {2022}
}
备注
To appear in Proceedings of the Passive and Active Measurement Conference 2022