Sản xuất Tủ Mạng, ODF, Dây Nhảy Quang, Ống Nhựa Gân Xoắn hàng đầu tại Việt Nam Công ty cổ phần Maxtel Việt Nam
Tin tức công nghệ

DoH và DoT là gì? Phân biệt và cách lựa chọn

Mục lục bài viết 13 mục
  1. DoH và DoT là gì?
  2. DoH là gì?
  3. DoT là gì?
  4. Vì sao cần mã hóa DNS?
  5. DoH và DoT khác nhau như thế nào?
  6. Khác nhau về giao thức truyền
  7. Khác nhau về cổng kết nối
  8. Khác nhau về khả năng quản lý và giám sát mạng
  9. Nên chọn DoH hay DoT?
  10. Khi nào nên dùng DoH?
  11. Khi nào nên dùng DoT?
  12. Khi nào không nên tự bật DoH hoặc DoT?
  13. Kết luận

DoH và DoT khác nhau ở cách mã hóa truy vấn DNS, cổng kết nối và mức độ dễ quản lý trong hệ thống mạng. Cả hai đều giúp bảo vệ quá trình phân giải tên miền tốt hơn DNS truyền thống, nhưng không thay thế hoàn toàn VPN, firewall hay các giải pháp bảo mật mạng khác.

DoH và DoT là gì?

DoH và DoT đều là các cơ chế mã hóa DNS. Mục tiêu chính là giảm việc truy vấn tên miền bị đọc, can thiệp hoặc chỉnh sửa trên đường truyền.

DoH là gì?

DoH là viết tắt của DNS over HTTPS. Đây là cơ chế gửi truy vấn DNS thông qua giao thức HTTPS, tương tự cách trình duyệt kết nối an toàn đến website.

Khi người dùng truy cập một tên miền, thiết bị cần hỏi DNS để biết tên miền đó tương ứng với địa chỉ IP nào. Với DNS thông thường, truy vấn này thường không được mã hóa. Với DoH, truy vấn DNS được đặt bên trong kết nối HTTPS, giúp nội dung truy vấn khó bị đọc trực tiếp trên đường truyền. Chuẩn DoH được mô tả trong RFC 8484, dùng HTTPS để gửi truy vấn và nhận phản hồi DNS.

Có thể hiểu đơn giản, DoH đưa truy vấn DNS vào cùng “làn đường bảo mật” với lưu lượng web HTTPS. Vì vậy, DoH thường dùng cổng 443, là cổng phổ biến của HTTPS.

doh-va-dot-la-gi

DoT là gì?

DoT là viết tắt của DNS over TLS. Đây là cơ chế mã hóa truy vấn DNS bằng TLS, nhưng không đặt DNS bên trong HTTPS như DoH.

DoT tạo một kết nối TLS riêng giữa thiết bị người dùng và máy chủ DNS. Sau đó, truy vấn DNS được gửi qua kết nối đã mã hóa này. Chuẩn DoT được mô tả trong RFC 7858 và thường dùng cổng 853 cho DNS over TLS.

Có thể hiểu đơn giản, DoT là một đường truyền riêng cho DNS mã hóa. Nó tách DNS khỏi lưu lượng web thông thường, nên dễ nhận diện hơn trong hệ thống mạng.

Vì sao cần mã hóa DNS?

DNS có nhiệm vụ phân giải tên miền thành địa chỉ IP. Ví dụ, khi người dùng nhập một website, thiết bị phải hỏi DNS để biết cần kết nối đến máy chủ nào.

Nếu dùng DNS truyền thống, truy vấn có thể bị quan sát hoặc can thiệp trên một số tuyến mạng. Điều này có thể làm lộ thói quen truy cập tên miền hoặc tạo rủi ro bị chuyển hướng DNS nếu mạng không an toàn.

DoH và DoT giúp giảm rủi ro này bằng cách mã hóa truy vấn giữa thiết bị và DNS resolver. Tuy nhiên, chúng chỉ bảo vệ phần truy vấn DNS. Chúng không ẩn hoàn toàn toàn bộ hoạt động Internet của người dùng.

DoH và DoT khác nhau như thế nào?

Để hiểu DoH và DoT khác nhau, cần nhìn vào ba điểm chính: giao thức truyền, cổng kết nối và khả năng quản lý trong mạng doanh nghiệp.

Khác nhau về giao thức truyền

DoH dùng HTTPS để truyền truy vấn DNS. Vì HTTPS vốn đã được dùng phổ biến cho website, DoH dễ tích hợp vào trình duyệt, ứng dụng hoặc hệ điều hành.

DoT dùng TLS trực tiếp cho DNS. Nó không dùng lớp HTTP như DoH. Vì vậy, mô hình DoT rõ ràng hơn: đây là lưu lượng DNS được mã hóa qua một kênh riêng.

Về mục tiêu bảo mật, cả hai đều nhằm mã hóa DNS. Điểm khác nhau không phải là DoH “bảo mật hơn hẳn” DoT hoặc ngược lại. Khác biệt nằm ở cách đóng gói và cách lưu lượng đi qua mạng.

doh-va-dot-la-gi

Khác nhau về cổng kết nối

DoH thường đi qua cổng 443, giống lưu lượng HTTPS thông thường. Điều này giúp DoH ít bị chặn hơn trong nhiều môi trường mạng, vì cổng 443 gần như luôn được mở để truy cập web.

DoT thường dùng cổng 853. Cổng này chuyên biệt hơn, nên quản trị viên mạng dễ nhận diện đây là lưu lượng DNS mã hóa. Nếu một hệ thống muốn cho phép hoặc chặn DoT, việc xử lý theo cổng 853 thường rõ hơn.

Đây là khác biệt rất quan trọng khi so sánh DoH và DoT. DoH linh hoạt hơn trong môi trường hạn chế cổng. DoT lại dễ quản trị hơn trong hệ thống cần kiểm soát DNS tập trung.

Khác nhau về khả năng quản lý và giám sát mạng

DoH có thể gây khó khăn hơn cho quản trị mạng nếu người dùng tự bật DoH trong trình duyệt. Khi DNS đi chung với HTTPS, hệ thống khó phân biệt đâu là truy cập web thông thường và đâu là truy vấn DNS.

Điều này có thể ảnh hưởng đến mạng doanh nghiệp, trường học hoặc tổ chức đang dùng DNS để lọc nội dung, chặn tên miền độc hại hoặc ghi log bảo mật.

DoT dễ quản lý hơn vì dùng cổng riêng. Quản trị viên có thể cho phép DNS over TLS đến resolver nội bộ, hoặc chặn các resolver không được phê duyệt.

Vì vậy, với người dùng cá nhân, DoH có thể tiện hơn. Với hệ thống mạng cần chính sách rõ ràng, DoT thường dễ đưa vào quy trình quản trị hơn.

Nên chọn DoH hay DoT?

Không có lựa chọn đúng cho mọi trường hợp. Nên chọn DoH hay DoT phụ thuộc vào thiết bị, môi trường mạng, nhu cầu riêng tư và chính sách quản trị.

Khi nào nên dùng DoH?

Nên dùng DoH khi người dùng muốn bật DNS over HTTPS trong trình duyệt hoặc ứng dụng hỗ trợ sẵn. DoH phù hợp với người dùng cá nhân muốn tăng riêng tư khi dùng WiFi công cộng, mạng khách sạn, quán cà phê hoặc môi trường không thật sự tin cậy.

DoH cũng hữu ích khi cổng DNS mã hóa riêng bị chặn. Vì DoH dùng HTTPS trên cổng 443, khả năng hoạt động trong nhiều mạng công cộng thường cao hơn.

Tuy nhiên, nếu DoH chỉ được bật trong trình duyệt, các ứng dụng khác trên thiết bị có thể vẫn dùng DNS theo cấu hình hệ điều hành. Vì vậy, người dùng cần hiểu DoH đang áp dụng ở cấp trình duyệt hay cấp toàn hệ thống.

doh-va-dot-la-gi

Khi nào nên dùng DoT?

Nên dùng DoT khi thiết bị hoặc hệ điều hành hỗ trợ cấu hình DNS riêng tư ở cấp hệ thống. Ví dụ, tính năng Private DNS Android thường dùng DNS over TLS với hostname của nhà cung cấp DNS.

DoT phù hợp với người dùng muốn mã hóa DNS cho nhiều ứng dụng trên thiết bị, không chỉ riêng trình duyệt. Nó cũng phù hợp với doanh nghiệp muốn kiểm soát rõ luồng DNS mã hóa.

Trong mạng doanh nghiệp, DoT có lợi vì dễ định danh qua cổng 853. Quản trị viên có thể chỉ cho phép thiết bị dùng DNS resolver được phê duyệt, thay vì để từng trình duyệt tự chọn resolver riêng.

Khi nào không nên tự bật DoH hoặc DoT?

Không nên tự bật DoH hoặc DoT nếu thiết bị thuộc mạng công ty, trường học hoặc hệ thống có chính sách DNS riêng. Việc tự đổi DNS có thể làm mất khả năng truy cập tài nguyên nội bộ.

Ví dụ, nhiều doanh nghiệp dùng DNS nội bộ để truy cập server, máy in, phần mềm nội bộ hoặc domain nội bộ. Nếu người dùng bật DoH đến resolver bên ngoài, các tên miền nội bộ có thể không phân giải được.

Cũng không nên bật DNS mã hóa chỉ vì nghĩ mạng sẽ nhanh hơn. DoH và DoT chủ yếu phục vụ riêng tư và bảo mật truy vấn DNS. Tốc độ có thể thay đổi tùy resolver, vị trí máy chủ và chất lượng mạng.

Kết luận

DoH và DoT khác nhau chủ yếu ở cách truyền truy vấn DNS và cổng kết nối. DoH dùng HTTPS qua cổng 443, dễ tích hợp vào trình duyệt và khó phân biệt với lưu lượng web. DoT dùng TLS qua cổng 853, rõ ràng hơn và dễ quản lý hơn trong hệ thống mạng. Khi lựa chọn, cần dựa vào thiết bị, môi trường sử dụng và nhu cầu quản trị DNS.

Minh Thảo

Tác giả bài viết

Minh Thảo

38 bài viết

Tác giả đang cập nhật phần giới thiệu. Các bài viết tập trung vào thông tin Maxtel, kiến thức viễn thông và kinh nghiệm triển khai thực tế.

Đánh giá bài viết

Chưa có đánh giá nào cho bài viết này.

☆☆☆☆☆ 0.0

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

Đánh giá bài viết