DNS over HTTPS e DNS over TLS: como funcionam e quais as diferenças
Descubra a fundo as diferenças técnicas entre DoH e DoT, os dois protocolos modernos projetados para criptografar consultas de DNS, proteger sua privacidade na internet e evitar censura ou escuta de rede.
Resumo
- O DNS over TLS opera na porta 853 de forma dedicada, enquanto o DNS over HTTPS mascara o tráfego de nomes disfarçado na porta 443 do tráfego web comum.
- A escolha entre DoH e DoT envolve um equilíbrio direto entre a facilidade de inspeção de tráfego corporativo e a resistência contra bloqueios arbitrários por parte de provedores de internet.
- Navegadores modernos adotam amplamente o DoH devido à facilidade de integração com aplicações web, isolando a resolução de nomes da configuração nativa do sistema operacional.
- Firewalls tradicionais encontram enorme dificuldade em bloquear o DoH sem causar interrupções severas no acesso a sites legítimos baseados em HTTPS.
- A adoção de protocolos criptografados de nomes resolve vulnerabilidades históricas de interceptação, mas transfere a centralização da confiança para um grupo menor de grandes provedores.
A vulnerabilidade oculta da internet tradicional
Quando digitamos um endereço em nosso navegador, o computador precisa traduzir esse nome legível em um endereço IP numérico, o equivalente a buscar um contato na agenda telefônica. Historicamente, essa busca ocorre por meio do protocolo DNS (Domain Name System), um sistema fundamental concebido na década de 1980 sem qualquer preocupação com privacidade. Na prática, isso significa que cada consulta de site que você realiza viaja pela rede de forma completamente aberta, em texto plano. Qualquer intermediário no caminho, como o seu provedor de internet, uma rede Wi-Fi pública ou um invasor mal-intencionado, consegue ler exatamente quais páginas você está acessando. Essa exposição permitiu décadas de vigilância passiva, censura direcionada e injeção de anúncios maliciosos diretamente nas rotas de rede.
O surgimento da criptografia de nomes de domínio
Para estancar essa sangria de dados, a comunidade de engenharia de redes desenvolveu duas soluções principais: o DoT (DNS over TLS) e o DoH (DNS over HTTPS). Ambos têm o mesmo objetivo nobre de blindar suas consultas contra olhares curiosos utilizando criptografia de ponta a ponta. O TLS (Transport Layer Security), que é a mesma tecnologia que coloca o cadeado verde e o protocolo HTTPS nos sites seguros, serve de base para os dois novos métodos. Na prática, eles transformam a conversa entre o seu dispositivo e o servidor de nomes em uma caixa-forte digital que ninguém consegue abrir no meio do caminho. No entanto, embora compartilhem a mesma raiz criptográfica, a forma como eles empacotam e entregue esses dados na rede é radicalmente diferente.
Como funciona o DNS over TLS (DoT)
O DoT foi o primeiro a ganhar uma especificação formal na RFC 7858 e funciona de maneira bastante direta e isolada. Ele pega as tradicionais mensagens de DNS e as envolve diretamente em uma camada de segurança TLS, estabelecendo uma conexão dedicada. Na prática, toda essa troca de dados ocorre em uma porta de rede exclusiva reservada pela autoridade de padrões de internet, a porta 853. Isso significa que o tráfego de DoT possui uma identidade própria e inconfundível na rede. Quando um roteador ou firewall corporativo observa pacotes fluindo pela porta 853, ele imediatamente sabe que se trata de uma consulta de nomes criptografada. Essa previsibilidade facilita bastante o trabalho de administradores de redes que precisam auditar, monitorar ou bloquear tráfego de nomes em ambientes empresariais ou escolares.
Como funciona o DNS over HTTPS (DoH)
O DoH, padronizado na RFC 8484, adota uma estratégia de camuflagem muito mais sutil e engenhosa. Em vez de criar um canal dedicado em uma porta exclusiva, o DoH pega as consultas de DNS e as transforma em requisições HTTP ou HTTP/2 comuns, exatamente iguais às que o seu navegador faz ao baixar imagens, textos e scripts de uma página web. Na prática, isso significa que o tráfego de DoH viaja pela mesma porta 443 usada por qualquer site seguro na internet. Para um observador externo, incluindo o seu provedor de internet ou um firewall restritivo, o DoH é absolutamente indistinguível de uma navegação web normal. Essa camuflagem torna extremamente difícil para governos autoritários ou redes corporativas bloquearem o uso de servidores de DNS alternativos sem acabar quebrando o acesso a grande parte da internet legítima.
A batalha técnica: DoH versus DoT
A escolha entre DoH e DoT não envolve apenas preferências estéticas de engenharia, mas sim profundos trade-offs operacionais. O DoT oferece controle rigoroso e simplicidade de diagnóstico, permitindo que firewalls corporativos apliquem políticas de segurança tradicionais baseadas em portas de rede específicas. Por outro lado, o DoH vence de lavada em cenários onde a neutralidade da rede está sob ameaça, pois sua camuflagem via HTTPS impede a censura seletiva baseada em inspeção profunda de pacotes. Além disso, navegadores web modernos como Firefox e Google Chrome implementam o DoH nativamente em seu código, permitindo que o aplicativo contorne as configurações de rede do sistema operacional e ofereça proteção imediata ao usuário comum, independentemente da rede Wi-Fi à qual ele esteja conectado.
O impacto no desempenho e na latência de rede
Um temor comum entre desenvolvedores e administradores de sistemas é o impacto que a criptografia adicional pode causar na velocidade de carregamento das páginas. Na prática, tanto o DoH quanto o DoT adicionam uma sobrecarga inicial de computação para estabelecer o aperto de mão criptográfico (handshake) do TLS antes que a primeira consulta real de DNS possa ser processada. No entanto, como ambos os protocolos suportam conexões persistentes e multiplexação avançada através de HTTP/2 e TLS moderno, essa latência extra ocorre apenas na primeira conexão. Consultas subsequentes reaproveitam o canal seguro aberto, resultando em tempos de resposta praticamente idênticos aos do DNS tradicional, com a enorme vantagem de eliminar ataques de intermediários que poderiam desviar o usuário para páginas falsas.
A centralização da confiança e novos desafios operacionais
Apesar de resolverem o problema da privacidade contra bisbilhoteiros locais, o DoH e o DoT introduzem um novo e complexo dilema geopolítico e de arquitetura: a centralização do tráfego. Como a maioria dos sistemas operacionais e navegadores vem configurada por padrão para utilizar servidores gigantescos como o Cloudflare, Google ou Quad9, bilhões de requisições de nomes do mundo todo passam a ser concentradas nas mãos de poucas corporações multinacionais. Na prática, isso cria pontos únicos de falha sistêmica e concentra dados comportamentais valiosíssimos em portais centralizados. Administradores de redes corporativas também perdem visibilidade sobre ameaças internas que utilizam canais encobertos de DoH para vazar dados corporativos ou burlar políticas de conformidade interna.
Conclusão e recomendações para o futuro da infraestrutura
A evolução dos protocolos de resolução de nomes representa um marco histórico na transição para uma internet inerentemente mais segura e resistente à vigilância em massa. O DoT brilha em ambientes controlados onde o controle de borda e a governança de rede são prioridades absolutas para a equipe de segurança da informação. Já o DoH estabelece o padrão ouro para a privacidade do usuário final, dificultando a censura arbitrária e garantindo que o direito à navegação sigilosa seja preservado em redes públicas hostis. Compreender essas nuances permite que engenheiros, desenvolvedores e administradores tomem decisões arquitetônicas conscientes, equilibrando as exigências legítimas de governança corporativa com o direito inalienável à privacidade digital.