一统天下?对 DNS over QUIC 的首次考察
网络与互联网体系结构
2022-07-19 v3
摘要
DNS 是互联网最关键的组成部分之一。由于最初的 DNS 规范将 UDP 和 TCP 定义为底层传输协议,DNS 查询本质上是未加密的,使其易受窃听和路径上篡改。因此,近年来对 DNS 隐私的担忧引起了关注,这导致了加密协议 DNS over TLS(DoT)和 DNS over HTTPS(DoH)的引入。尽管这些协议解决了为 DNS 增加隐私的关键问题,但它们 inherently 受限于底层传输协议,这些协议与例如 IP 分片或多 RTT 握手相冲突——而 QUIC 解决了这些挑战。因此,最近新增的 DNS over QUIC(DoQ)有望改进既有的 DNS 协议。然而,迄今为止尚无关注 DoQ、其采用情况或其响应时间的研究——我们以本研究填补了这一空白。我们的主动测量显示 DoQ 的采用正在缓慢但稳定地增长,并揭示了较高的周环比波动,这反映了正在进行的开发过程:由于 DoQ 仍处于标准化中,实现和服务经历快速变化。分析 DoQ 的响应时间,我们发现约 40% 的测量显示出比预期高得多的握手时间,这可追溯至尽管客户端地址验证成功仍强制实施流量放大限制。然而,DoQ 已经优于 DoT 以及 DoH,这使其成为迄今为止加密 DNS 的最佳选择。
引用
@article{arxiv.2202.02987,
title = {One to Rule them All? A First Look at DNS over QUIC},
author = {Mike Kosek and Trinh Viet Doan and Malte Granderath and Vaibhav Bajpai},
journal= {arXiv preprint arXiv:2202.02987},
year = {2022}
}
备注
The final publication is available at Springer via https://doi.org/10.1007/978-3030-98785-5_24