DNS란 무엇인가요?
DNS(Domain Name System, 도메인 네임 시스템)는 인터넷 인프라의 핵심 구성 요소입니다. DNS는 사람이 읽을 수 있는 도메인 이름을 기계가 읽을 수 있는 IP 주소로 변환해 주는 분산 디렉터리 서비스 역할을 합니다. 브라우저에 웹사이트 주소를 입력하면 DNS 시스템이 브라우저가 인터넷에서 올바른 서버를 찾도록 도와줍니다. 사람들이 www.test.com 같은 이름을 입력하면 DNS가 도메인 이름을 IP 주소로 변환하여, 브라우저가 인터넷 리소스를 로드할 수 있게 합니다.
DNS는 도메인 이름과 IP 주소 간의 매핑을 관리하기 위해 계층적이며 분산된 데이터베이스를 사용합니다. 이 계층에는 루트 서버, TLD(Top-Level Domain) 서버, 그리고 권한이 있는(authoritative) DNS 서버가 포함됩니다. 효율성과 속도를 높이기 위해 DNS 응답은 로컬 컴퓨터와 DNS 서버를 포함한 여러 수준에서 캐시되는 경우가 많으므로, 동일한 도메인에 대한 반복 질의는 더 빠르게 처리될 수 있습니다.
전통적인 DNS 프로세스
DNS 프로세스는 입력한 도메인 이름과 연결된 올바른 웹사이트로 사용자를 안내하도록 보장합니다. 전통적인 DNS 프로세스는 아래 단계로 구성됩니다.
- 사용자 요청: 브라우저에 도메인 이름을 입력하면 해당 도메인과 연결된 IP 주소를 찾기 위해 DNS 질의가 시작됩니다.
- DNS 리졸버: 먼저 요청은 DNS 리졸버로 전달되며, 이는 보통 인터넷 서비스 공급자가 제공합니다. 리졸버의 역할은 캐시에 해당 정보가 이미 없는 경우 다른 DNS 서버를 질의하여 IP 주소를 찾는 것입니다.
- 루트 DNS 서버: 리졸버가 답을 가지고 있지 않으면 루트 DNS 서버 중 하나에 질의합니다. 루트 서버는 IP 주소를 갖고 있지 않지만, 리졸버를 적절한 최상위 도메인(Top-Level Domain, TLD) DNS 서버로 안내합니다(예: .com 또는 .org).
- TLD DNS 서버: TLD 서버는 확인자(resolver)를 특정 도메인에 대한 권한 있는(Authoritative) DNS 서버로 안내합니다.
- 권한 있는 DNS 서버: 권한 있는 서버는 해당 도메인의 실제 DNS 레코드를 보관하며, 요청된 도메인의 IP 주소를 제공합니다.
- 응답: 확인자(resolver)는 권한 있는 서버로부터 IP 주소를 받아 이를 브라우저로 되돌려 보냅니다.
- 캐싱: 확인자(resolver)와 브라우저는 향후 요청을 위해 IP 주소를 캐시하므로, 조회 과정을 반복할 필요가 줄어듭니다.
전통적인 DNS와 관련된 보안 위험
전통적인 Domain Name System (DNS) 운영에는 여러 가지 고유한 보안 위험이 있습니다. 인터넷 인프라의 가장 오래된 구성 요소 중 하나인 DNS는 강력한 보안 기능을 염두에 두고 설계되지 않았으며, 그 결과 많은 경우에 악용되어 왔습니다. 여러 형태의 사이버 공격. 아래는 전통적인 DNS와 관련된 몇 가지 핵심 보안 위험입니다:
|
DNS Spoofing |
This attack involves inserting a false address record into the cache of a DNS server. If attackers can poison the DNS cache, they can redirect users to malicious websites without their knowledge, even if the users type the correct address into their browsers. This method can be used to spread malware or to conduct phishing attacks to steal user information. |
|
Man-in-the-Middle (MitM) Attacks |
Because traditional DNS queries and responses are not encrypted, they are susceptible to eavesdropping and interception. Attackers can use this vulnerability to insert themselves between the user and their DNS requests, redirecting them to fraudulent sites or spying on their internet activity. |
|
DNS Tunneling |
Attackers can utilize DNS queries and responses to smuggle data in and out of a network, bypassing traditional network security measures like firewalls. DNS tunneling can be used for data exfiltration, command and control of malware, or bypassing internet usage policies and restrictions. |
|
Distributed Denial of Service (DDoS) Attacks |
DNS servers can be targeted by DDoS attacks, whereby a network of compromised computers (a botnet) floods a DNS server with an overwhelming volume of queries. This can render the DNS service slow or completely unavailable, disrupting access to websites and online services for legitimate users. |
|
Domain Hijacking |
By exploiting vulnerabilities or through social engineering attacks (such as phishing), attackers can gain control of a domain’s DNS settings. They can then redirect the domain’s traffic to malicious sites, intercept emails and sensitive information, or disrupt access to the legitimate services hosted under the domain. |
|
Zero Day Vulnerabilities |
DNS queries and responses are transmitted in plaintext over the network. This makes them susceptible to interception by anyone with access to the network, including ISPs, network administrators, or malicious actors. Attackers can capture and analyze DNS traffic to monitor which websites users are visiting, potentially leading to privacy breaches. |
|
Eavesdropping |
DNS queries and responses are transmitted in plaintext over the network. This makes them susceptible to interception by anyone with access to the network, including ISPs, network administrators, or malicious actors. Attackers can capture and analyze DNS traffic to monitor which websites users are visiting, potentially leading to privacy breaches. |
|
DNS Amplification Attacks |
This type of DoS attack involves exploiting the DNS infrastructure to amplify the volume of traffic directed at a target. Attackers send small queries to open DNS resolvers that respond with large answers, overwhelming the target. This can lead to significant service disruptions and network congestion. |
|
DNS Rebinding |
DNS rebinding attacks involve manipulating DNS responses to make a victim’s browser communicate with internal network addresses or servers. This can expose internal network resources to the internet, potentially leading to unauthorized access or data breaches. |
DNS over HTTPS(DoH) 소개
DNS over HTTPS는 인터넷 사용자의 보안과 프라이버시를 강화하기 위한 발전입니다. DoH는 HTTPS 프로토콜을 사용해 DNS 쿼리를 암호화함으로써 웹 상의 통신을 안전하게 보호합니다. 클라이언트와 서버 간의 전체 암호화 데이터 트래픽 안에 DNS 쿼리를 포함시키는 방식으로, DoH DNS는 상당한 수준의 프라이버시 이점을 제공합니다. 제3자가 사용자가 접속하려는 웹사이트가 무엇인지 확인하지 못하게 합니다. 향상된 프라이버시뿐 아니라 DoH는 보안도 강화합니다. DNS 스푸핑이나 도청과 같은 특정 사이버 공격으로부터 보호하는 데 도움이 됩니다.
DoH의 도입이 점점 늘고 있으며, Firefox, Chrome 같은 많은 최신 웹 브라우저와 운영 체제에 지원이 통합되어 있습니다. DoH 연결을 활성화하려면 웹 브라우저 또는 전체 장치를 구성해 DNS over HTTPS를 지원하는 DNS 리졸버를 사용하도록 해야 합니다.
Netwrix PolicyPak으로 안전한 DNS 관리
Netwrix로 모든 엔드포인트에서 DNS 정책을 손쉽게 구성하고 적용하세요
개인정보 보호와 보안을 강화하는 DNS over HTTPS(DoH)의 중요성
전통적인 DNS 질의와 응답은 평문으로 전송되기 때문에 DNS 스푸핑, 도청, 변조 또는 해커에 의한 가로채기(인터셉트)에 취약합니다. 이는 프라이버시 침해 가능성, 검열, 그리고 중간자 공격과 같은 보안 위협 등 상당한 위험을 초래할 수 있습니다. DoH는 DNS 요청을 암호화하고 이를 HTTPS 프로토콜에 포함함으로써 이러한 문제를 해결합니다. HTTPS는 HTTP의 안전한 버전으로, 사용자와 서버 간에 전송되는 데이터를 보호하기 위해 암호화(SSL/TLS)를 사용합니다. 인터넷 접근이 강하게 모니터링되거나 제한되는 지역에서는 암호화된 DNS 질의가 특정 유형의 검열과 필터링을 우회하여, 그렇지 않으면 차단될 수 있는 정보와 웹사이트에 접근할 수 있게 해줍니다.
DoH는 개인정보 보호와 보안을 강화하지만, DNS 제공자가 DNS 질의를 볼 수 있으므로 신뢰할 수 있는 DNS 제공자를 선택하는 것이 중요합니다(참조: DNSSEC). 지원이 확대되고 대중성이 높아지며 브라우저와 운영 체제에 통합되면서, 소수의 주요 기업이 DoH 서비스를 제공하는 경우 인터넷 사용자의 행동에 관한 방대한 데이터에 접근할 수 있을 수 있다는 점에서, 중앙집중화로 인한 위험과 악용 가능성에 대한 논쟁이 계속되고 있습니다.
전통적인 DNS vs DNS over HTTPS(DoH)
전통적인 DNS와 DNS over HTTPS는 모두 도메인 이름을 IP 주소로 변환(해석)하는 방법이지만, 개인정보 보호, 보안, 구현 방식에서는 큰 차이가 있습니다. DNS over HTTPS는 암호화되지 않은 DNS에 비해 개인정보 보호와 보안 측면에서 상당한 이점을 제공합니다. 다소 수동 설정이 필요하긴 하지만, 많은 사용자에게는 이러한 사소한 불편함보다 이점이 더 클 것입니다.
Features | Traditional DNS | DNS over HTTPS |
|---|---|---|
|
Encryption |
DNS queries and responses are transmitted in plaintext. This means that anyone with access to the network, such as malicious actors, can intercept and read the DNS queries and responses. |
Encrypts DNS queries and responses using HTTPS. This encryption prevents eavesdropping and tampering by making the DNS traffic unreadable to unauthorized parties. |
|
Privacy |
DNS queries are visible to network intermediaries like ISPs and can be used to track user browsing activities. ISPs and other entities can potentially log and monitor DNS requests to infer user behavior and interests. |
Provides enhanced privacy by encrypting DNS queries, so they cannot be easily monitored or logged by ISPs or other network observers. Helps prevent tracking of user browsing habits based on DNS traffic. |
|
Security |
Susceptible to attacks such as DNS spoofing or cache poisoning, where malicious actors can manipulate DNS responses to redirect users to malicious sites. Lack of encryption means DNS responses can be intercepted and altered. |
Improves security by ensuring that DNS responses are encrypted and cannot be tampered with during transit. Protects against DNS spoofing and cache poisoning by verifying the integrity of the DNS data. |
|
Performance |
Typically performs well and is widely supported across all networks and devices. No encryption overhead, so it may have lower latency compared to DoH. |
May introduce slight latency due to the encryption and decryption process. In many cases, the performance impact is minimal, and DoH can even offer performance benefits by reducing DNS filtering or interception. |
|
Implementation |
Universally supported and used by default in most systems and networks. Simple to configure, with no additional setup required for basic functionality. |
Requires support from both the client (browser or operating system) and the DNS resolver. Increasingly supported by modern browsers and operating systems but may need manual configuration or updates to enable. |
|
Centralization and Management |
DNS traffic is generally distributed among several DNS resolvers. Easier for network administrators to manage and monitor DNS traffic. |
Can centralize DNS traffic through fewer DoH providers, raising concerns about the concentration of DNS queries with these large entities. |
|
Use cases |
Suitable for general use where high privacy and security are not primary concerns. Commonly used in most networks and environments. |
Ideal for users and organizations prioritizing privacy and security. Useful in environments where protecting against DNS surveillance and tampering is critical. |
|
Reliability and Flexibility |
Operates over port 53, relies on a hierarchical model (root, TLD, authoritative servers) that can be susceptible to failures and attacks at various levels. |
Operates over port 443, allowing DoH traffic to blend with regular HTTPS traffic. This makes it harder for actors to block or censor content without disrupting all web traffic. |
HTTPS를 통한 DNS의 이점
HTTPS를 통한 DNS는 인터넷 사용자의 프라이버시와 보안을 강화하는 데 중점을 두기 때문에 기존 DNS에 비해 여러 가지 이점을 제공합니다.
향상된 프라이버시와 보안
HTTPS를 통한 DNS는 기존 DNS 프로토콜을 사용하는 대신 DNS 쿼리를 암호화한다는 점에서 큰 개선으로 돋보입니다. 이 암호화는 DNS 쿼리와 응답의 내용은 사용자와 DNS 리졸버만 이해할 수 있도록 보장합니다. DNS 쿼리는 대부분의 웹 트래픽을 보호하는 프로토콜인 HTTPS 트래픽에 사용되는 것과 동일한 암호화로 감싸집니다. 즉, DNS 쿼리가 암호화된 나머지 인터넷 트래픽과 자연스럽게 섞여 버리므로, 이를 가로채는 어떤 주체도 사용자의 DNS 요청을 구별해 모니터링하기가 훨씬 어려워집니다.
도청 방지
인터넷 통신에서 도청(Eavesdropping)이란 사이버 공격자, ISP, 심지어 정부 기관과 같은 제3자가 네트워크를 통해 전송되는 데이터를 가로채고 모니터링하는 것을 말합니다. 기존 DNS를 사용하면 이러한 주체들이 사용자가 방문하려는 웹사이트를 손쉽게 확인하고 기록할 수 있어, 상당한 개인정보 및 보안 위험이 발생합니다.
탐색 습관을 보호합니다
HTTPS를 통한 DNS(DNS over HTTPS, DoH)는 ISP와 잠재적 해커로부터 사용자의 탐색 습관을 보호함으로써 사용자 프라이버시를 크게 향상시킵니다. 기존 DNS 쿼리는 평문으로 전송되므로, 사용자는 악의적인 주체에 취약해질 수 있으며 사용자의 탐색 습관과 방문한 웹사이트가 노출될 수 있습니다. DoH는 DNS 쿼리를 HTTPS 암호화로 감싸 이러한 취약점을 해결합니다.
DNS 스푸핑과 중간자(MITM) 공격을 방지합니다
DNS 스푸핑과 중간자(man-in-the-middle, MITM) 공격은 흔한 사이버 공격으로, 민감한 정보의 탈취, 악성코드 전달, 악성 웹사이트로의 리다이렉션 등 심각한 보안 침해로 이어질 수 있습니다. DNS 스푸핑은 DNS 캐시 중독(DNS cache poisoning)이라고도 하며, 공격자가 손상된 DNS 데이터를 DNS 리졸버의 캐시에 주입할 때 발생합니다. 이렇게 조작된 데이터는 리졸버를 속여 사용자가 정당한 주소를 입력했더라도 사용자를 사기성 웹사이트로 보내도록 만듭니다. MitM(중간자) 공격은 공격자가 사용자와 DNS 리졸버 간의 통신을 몰래 가로채고 변경할 때 발생합니다. DoH는 암호화와 HTTPS를 사용해 사용자와 DNS 리졸버 사이의 통신 채널을 보호함으로써 이러한 위험을 완화합니다.
최신 브라우저 및 운영체제에서의 DoH 호환성 및 지원
DNS over HTTPS는 널리 지원되며, 다양한 최신 웹 브라우저와 운영체제와의 호환성도 뛰어납니다.
웹 브라우저
- Mozilla Firefox: Firefox는 DoH를 채택한 선구자 중 하나로, 2018년 말부터 옵션으로 제공했지만 2020년 2월에 공식적으로 추가되었습니다. 사용자는 브라우저 설정에서 손쉽게 DoH를 활성화할 수 있습니다.
- Google Chrome: Google 역시 Mozilla와 함께 2018년 말부터 DoH를 테스트하기 시작했지만, 2020년 5월에 공개된 Chrome 83 버전에서 지원이 추가되었습니다. 사용자의 DNS 서비스 제공업체가 이를 지원하는 경우, 브라우저는 DNS 쿼리를 자동으로 DoH로 업그레이드합니다.
- Microsoft Edge: Edge도 DoH를 지원하며, DNS 서비스 제공업체가 DoH를 지원하는 경우 DNS 쿼리에 대해 동일한 자동 업그레이드 메커니즘을 활용합니다.
- Opera: Opera 브라우저에도 DoH 지원이 통합되어 있으며, 설정에서 해당 기능을 활성화해 DNS 쿼리를 안전하게 보호할 수 있습니다.
- Safari: Apple의 Safari도 DoH 기능을 도입하기 시작했으며, 암호화된 DNS 쿼리를 통해 사용자의 프라이버시와 보안을 강화할 계획입니다.
운영 체제
- Windows: Microsoft는 Windows 10부터 Windows에 DoH를 직접 통합했습니다. OS 수준에서의 이러한 통합 덕분에 Windows 기기의 모든 앱과 서비스가 앱 자체의 개별 지원 없이도 DoH의 이점을 누릴 수 있습니다.
- macOS: Apple은 macOS 업데이트를 통해 DoH와 DNS over TLS (DoT)를 모두 포함하는 암호화 DNS에 대한 지원을 통합하기 시작했습니다. 이를 통해 사용자는 시스템이 수행하는 모든 DNS 쿼리에 대해 DoH를 활용하도록 네트워크 설정을 구성할 수 있습니다.
- Linux: 리눅스 배포판에는 일반적으로 DoH가 기본으로 활성화되어 있지 않지만, Linux 사용자가 DoH를 사용하도록 구성할 수 있는 “systemd-resolved”, “dnscrypt-proxy”, “Cloudflare’s 1.1.1.1” 같은 다양한 도구와 리졸버가 있습니다.
- Android: Android 9 (Pie) 및 그 이후 버전은 DNS over TLS를 지원하며, DoH에 대한 지원도 점차 확대되고 있습니다. 이는 네트워크 설정에서 개인 DNS 옵션을 사용해 구성할 수 있습니다(현재는 DoT). 또는 DoH를 활성화하도록 설계된 특정 앱을 통해 설정할 수도 있습니다.
- iOS: iOS 14부터 Apple은 암호화 DNS(DoH와 DoT 모두)를 지원해 왔으며, 사용자는 기기 수준 또는 개별 네트워크 단위로 DNS 설정을 구성할 수 있습니다.
DNS over HTTPS (DoH)는 어떻게 작동하나요
DNS over HTTPS는 사용자의 장치와 DNS 리졸버 간에 전송되는 데이터를 암호화하여 동작합니다.
- DNS 쿼리 시작: 사용자가 웹사이트에 접속하려고 하면, 브라우저는 도메인 이름을 IP 주소로 해석(해결)해야 합니다. DoH가 활성화된 경우 암호화되지 않은 연결로 이 DNS 쿼리를 보내는 대신, 요청을 HTTPS로 전송합니다.
- HTTPS 안에 쿼리 캡슐화: DoH는 DNS 요청을 표준 HTTPS 요청 안에 캡슐화하고, SSL/TLS를 사용해 데이터를 암호화합니다.
- DoH 호환 리졸버로 전송: 그런 다음 암호화된 DNS 쿼리는 DoH 프로토콜을 지원하는 DNS 리졸버로 전송됩니다. 이러한 리졸버는 도메인 이름을 IP 주소로 해석(변환)하는 역할을 담당합니다.
- 리졸버가 쿼리를 처리: DoH 호환 리졸버는 DNS 쿼리에 접근하기 위해 HTTPS 요청을 복호화하고, 이를 처리한 뒤, 요청된 도메인 이름에 해당하는 IP 주소를 찾아 DNS 응답을 준비합니다.
- 암호화된 응답을 다시 전송: 리졸버는 DNS 응답을 암호화된 HTTPS 응답 안에 캡슐화한 뒤 사용자 장치로 다시 전송합니다.
- 브라우저가 응답을 수신하고 해독: 기기가 암호화된 응답을 받으면 데이터를 해독하여 DNS 정보를 추출합니다. 그런 다음 브라우저는 제공된 IP 주소를 사용해 웹사이트를 호스팅하는 웹 서버와 안전한 연결을 설정합니다.
- 지속적인 안전한 통신: 초기 암호화된 DNS 확인이 끝난 후에도, 웹 브라우저와 웹사이트 간의 추가 통신은 계속 암호화되어 안전한 연결을 유지함으로써 도청(엿보기)으로부터 데이터를 보호합니다.
DoH와 DoT의 차이점
DNS over HTTPS와 DNS over TLS (DoT)는 모두 DNS 쿼리의 프라이버시를 보호하기 위해 설계된 보안 프로토콜이지만, 작동 방식이 약간 다르고 인터넷 연결의 서로 다른 부분에서 사용됩니다.
- DoH는 HTTPS를 통해 동작하며 보안 웹 브라우징에 사용되는 것과 동일한 포트 443을 사용합니다. DoT는 DNS 쿼리를 암호화하기 위해 별도로 지정된 포트 853을 사용합니다.
- DoH와 DoT 모두 DNS 쿼리를 암호화하지만, 이를 수행하는 위치(계층)가 인터넷 통신의 서로 다른 계층입니다. DoH는 HTTP 트래픽 안에 DNS를 캡슐화하여 웹 데이터의 일부가 되게 합니다. DoT는 전송 계층에서 TLS(전송 계층 보안) 를 사용해 DNS 쿼리를 암호화하지만, DNS 트래픽은 다른 유형의 인터넷 트래픽과 분리해 유지합니다.
- DoH는 HTTP를 통해 동작하므로 웹 브라우저와 애플리케이션에 쉽게 통합할 수 있습니다. DoT는 운영 체제 수준 또는 DNS 서버에서 구현됩니다.
- DoH 트래픽은 일반적인 HTTPS 트래픽과 구별할 수 없기 때문에, ISP나 네트워크 상의 누구라도 DNS 쿼리를 확인하거나 차단하기가 훨씬 어렵습니다. DoT는 고유한 포트 사용으로 인해 차단이 더 쉬울 수 있습니다.
- 암호화되지 않은 기존 DNS 쿼리와 비교할 때 DoH와 DoT 모두 보안과 프라이버시를 향상시킵니다. 둘 중 어떤 것을 선택할지는 프라이버시에 대한 구체적인 요구사항, 사용 중인 네트워크, 그리고 사용하는 장치와 애플리케이션에 따라 달라질 수 있습니다.
레지스트리를 통해 Windows 10에서 DoH 활성화
- “Start” 메뉴를 클릭한 다음 “regedit”를 입력하고 Enter 키를 누르세요. 사용자 계정 컨트롤(User Account Control, UAC)에서 묻는 메시지가 나타나면 Yes를 클릭합니다.
- 레지스트리 편집기에서 다음 키 “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters”로 이동합니다.
- “Parameters” 키를 마우스 오른쪽 버튼으로 클릭한 다음 New를 선택하고 이어서 DWORD (32-bit) Value를 선택합니다. 새 값의 이름을 “EnableDoh”로 지정하고 값 데이터(Value data)를 2로 설정한 뒤 OK를 클릭하세요.
- 변경 사항이 적용되도록 하려면 서비스 앱에서 “DNS Client service”를 다시 시작하세요.
Windows 10에서 DoH를 활성화하는 방법
Microsoft는 Windows 10 버전 20185 이상부터 DNS over HTTPS를 지원하기 시작했습니다. 아래는 Windows 10에서 DoH를 활성화하는 단계입니다.
- 시작 메뉴를 클릭한 다음 “설정” 아이콘을 클릭하거나 “Win+I”를 눌러 설정을 엽니다.
• 네트워크 및 인터넷 – 상태로 이동한 다음 현재 사용 중인 인터넷 연결에서 “속성”을 클릭합니다.
• 아래로 스크롤하여 IP 설정을 찾고 DNS 설정 아래에서 “편집”을 클릭합니다.
- 설정을 “Automatic (DHCP)”에서 “Manual”로 변경하세요.
• DoH를 지원하는 DNS 서버의 IP 주소를 입력하세요. 예: IPv4의 경우 Google의 8.8.8.8 및 8.8.4.4.
- “Encrypted only (DNS over HTTPS)”를 기본 및 대체 DNS 암호화 방법으로 선택하세요.
- DNS 설정을 적용하려면 “Save”를 클릭하세요.
Windows 11에서 DoH를 활성화하는 방법
아래 단계에 따라 Windows 11에서 HTTPS를 통한 DNS(DNS over HTTPS)를 사용하도록 설정하세요.
- 키보드에서 “Win+I”를 눌러 설정을 엽니다.
2. “네트워크 및 인터넷” 섹션을 클릭합니다.
• 사용 중인 연결 유형을 클릭하세요. Wi-Fi 또는 Ethernet). 이 예에서는 “Ethernet”입니다.
• 네트워크 속성 페이지에서 “DNS server assignment” 섹션의 “편집” 버튼을 클릭합니다.
- “Preferred DNS” 및 “Alternate DNS” 주소를 설정하세요. DoH를 지원하는 공개 DNS 서버를 사용할 수 있습니다. 예를 들면:
Cloudflare의 경우: 1.1.1.1 (Preferred DNS) 및 1.0.0.1 (Alternate DNS)
Google의 경우: 8.8.8.8 (Preferred DNS) 및 8.8.4.4 (Alternate DNS)
• “Preferred DNS” 및 “Alternate DNS” 주소에 대해 “Preferred DNS encryption” 설정을 “Encrypted only (DNS over HTTPS)”로 변경하세요.
- 설정을 적용하려면 “Save” 버튼을 클릭하세요.
그룹 정책을 사용하여 네트워크 전반에서 DoH를 활성화하는 방법
그룹 정책을 통해 DNS over HTTPS 설정을 변경하면, 모든 Group Policy 네트워크 장치가 DNS 쿼리에 대해 DNS over HTTPS를 사용하도록 보장합니다.
- “Win + R”을 눌러 실행 대화 상자를 열고 “gpmc.msc”를 입력한 다음 Enter 키를 누르세요. Group Policy Management 콘솔이 열립니다.
2. 설정을 활성화하려는 기존 GPO로 이동한 다음, 해당 GPO를 마우스 오른쪽 버튼으로 클릭하고 “편집”을 선택하세요.
- Group Policy Management 편집기에서 “컴퓨터 구성- 정책 – 관리 템플릿 – 네트워크 – DNS 클라이언트”로 이동합니다.
• “Configure DNS over HTTPS (DoH) name resolution” 설정을 찾아서 마우스 오른쪽 버튼으로 클릭한 후 “Edit”를 선택하세요.
• DoH 정책을 활성화하려면 옵션을 “Enabled”로 설정하고, “Configure DoH options” 섹션에서 드롭다운에서 “Allow DoH”를 선택하세요.
- 변경 사항을 저장하려면 “Apply”를 클릭한 다음 “OK”를 클릭하세요. 그룹 정책 관리 편집기를 닫습니다.
• 새 설정이 즉시 적용되도록 하려면 클라이언트 컴퓨터에서 Group Policy update를 강제로 실행해야 합니다. 이는 각 클라이언트 컴퓨터의 명령 프롬프트에서 “gpupdate /force” 명령을 실행하거나, 컴퓨터를 다시 시작하여 수행할 수 있습니다.
엄선한 관련 콘텐츠:
브라우저에서 DoH 사용 설정
Google Chrome
- Chrome을 열고 오른쪽 상단의 세 점을 클릭해 메뉴에 액세스하세요.
- “설정” – “개인정보 및 보안” – “보안”으로 이동하세요.
- 아래로 스크롤해 “고급”으로 이동한 다음 “안전한 DNS 사용” 옵션을 찾으세요.
- 스위치를 전환하여 “보안 DNS 사용”을 켭니다.
- Chrome에서 선택한 서비스 제공업체를 사용할지, 제공된 목록에서 사용자 지정 제공업체를 선택할 수 있습니다.
Mozilla Firefox
- Firefox를 열고 오른쪽 상단의 햄버거 메뉴를 클릭한 다음 “설정”을 선택하세요.
- 왼쪽에서 “개인정보 및 보안” 설정을 클릭합니다.
- 아래로 스크롤하여 “DNS over HTTPS” 섹션으로 이동하세요.
- 필요에 따라 “Increased Protection” 또는 “Max Protection”을 선택하세요.
- “Choose Provider” 드롭다운 메뉴가 기본적으로 활성화됩니다. 기본 제공으로 Firefox에서는 “Cloudflare 및 NexDNS” 두 가지 공급자를 사용할 수 있습니다. 하지만 Google DoH 또는 Quad9 DoH 서버 등 다른 공급자를 사용하려면 “Custom”을 선택하고 아래와 같이 해당 DoH 서버의 URL을 입력란에 입력하면 됩니다.
Microsoft Edge
- Edge를 열고 오른쪽 상단에 있는 세 개의 점을 클릭해 메뉴를 여세요.
- “설정”을 클릭한 다음 “개인정보, 검색 및 서비스”를 클릭하세요.
- 아래로 스크롤하여 “보안” 섹션으로 이동하세요.
- “웹사이트의 네트워크 주소를 찾는 방법을 지정하려면 안전한 DNS 사용” 설정을 찾아서 켭니다.
- Edge에서 선택한 제공업체를 사용할 수도 있고, 제공업체의 정보를 입력하여 사용자 지정 제공업체를 선택할 수도 있습니다.
DNS over HTTPS (DoH) 제공업체
2018년 10월 DoH가 공식 공개된 이후로, 여러 DNS 제공업체가 보안과 프라이버시에 중점을 둔 DNS over HTTPS 서비스를 제공합니다. 이들 제공업체는 암호화된 DNS 외에도 콘텐츠 필터링, 악성 웹사이트로부터의 보안, 향상된 프라이버시 옵션 등 다양한 기능을 제공합니다. 아래는 널리 알려진 DNS over HTTPS 제공업체들입니다.
Cloudflare
빠른 성능, 강력한 프라이버시 정책, 사용자 데이터 로깅 없음, 그리고 DNS over TLS(DoT) 지원도 제공합니다.
리졸버 주소:
- IPv4: 1.1.1.1 및 1.0.0.1
- IPv6: 2606:4700:4700::1111 및 2606:4700:4700::1001
- DoH URL: https://dns.cloudflare.com/dns-query
높은 신뢰성과 성능을 제공하며, Google의 보안 인프라와 통합되고 DNS over TLS(DoT)도 지원합니다.
리졸버 주소:
- IPv4: 8.8.8.8 및 8.8.4.4
- IPv6: 2001:4860:4860::8888 및 2001:4860:4860::8844
- DoH URL: https://dns.google/dns-query
Quad9
보안과 개인정보 보호에 중점을 두며 악성 도메인을 차단하고 DNS over TLS(DoT)도 지원합니다.
리졸버 주소:
- IPv4: 9.9.9.9 및 149.112.112.112
- IPv6: 2620:fe::fe 및 2620:fe::9
- DoH URL: https://dns.quad9.net/dns-query
OpenDNS
Cisco가 소유하고 있으며, 맞춤형 보안 및 필터링 옵션을 제공하고 Cisco의 보안 솔루션과 통합됩니다.
리졸버 주소
- IPv4: 208.67.222.222 및 208.67.220.220
- IPv6: 2620:119:35::35 및 2620:119:53::53
- DoH URL: https://dns.opendns.com/dns-query
CleanBrowsing
콘텐츠를 필터링하는 데 특화되어 있으며, 특히 온라인에서 아동을 보호하는 데 중점을 두고 더 안전한 브라우징 환경을 제공하기 위해 DoH를 제공합니다.
리졸버 주소:
- IPv4: 185.228.168.168 및 185.228.169.169
- IPv6: 2a0d:2a00:1:: 및 2a0d:2a00:2::
• DoH URL: https://doh.cleanbrowsing.org/dns-query
엄선한 관련 콘텐츠:
기존 보안 솔루션과 DoH 간에 발생할 수 있는 잠재적 충돌
DNS over HTTPS를 배포하면 기존 사이버보안 솔루션 및 운영 방식과 충돌이 발생할 수 있습니다. 이러한 잠재적 충돌을 이해하면 조직과 개인이 DoH를 효과적으로 수용하도록 사이버보안 전략을 조정하는 데 도움이 됩니다.
네트워크 모니터링 및 가시성
기존의 보안 도구는 악성코드, 피싱, 데이터 유출 같은 위협을 탐지하고 대응하기 위해 DNS 트래픽을 모니터링할 수 있는 능력에 자주 의존합니다. DoH는 DNS 요청을 암호화하므로, 이러한 도구가 DNS 쿼리를 확인할 수 있는 가시성이 줄어들 수 있으며, 그 결과 악의적인 활동이 눈에 띄지 않은 채로 진행될 가능성이 있습니다.
콘텐츠 필터링 및 차단
많은 조직과 네트워크 관리자는 악성, 부적절 또는 정책을 위반하는 웹사이트에 대한 접속을 차단하기 위해 DNS 기반 필터링을 사용합니다. DoH에서는 DNS 쿼리가 암호화되므로, 필터링 솔루션이 HTTPS 트래픽을 검사하고 제어하도록 적응하지 않거나, 엔드포인트에서 특정하고 통제된 DoH 서버를 사용하도록 구성되지 않은 경우 이러한 콘텐츠 필터를 우회할 수 있습니다.
데이터 손실 방지
DLP 시스템 민감한 정보가 안전한 네트워크 경계 밖으로 유출되지 않도록 데이터 이동을 모니터링합니다. 이러한 시스템은 종종 데이터 유출 징후가 있는지 DNS 쿼리를 분석합니다. DoH는 쿼리를 암호화함으로써 이 과정을 복잡하게 만들 수 있으며, 따라서 DLP 시스템이 모니터링 전략을 조정해야 할 수 있습니다. 예를 들어 네트워크 경계에서 DoH 트래픽을 복호화해야 할 수 있으며, 이는 개인정보 보호에 대한 우려를 높일 수 있습니다.
규제 준수
로그 기록 및 네트워크 트래픽 점검과 관련해 규제 요구 사항을 받는 조직은 DoH가 어려울 수 있습니다. 이는 준수 목적을 위해 손쉽게 모니터링할 수 있었던 DNS 데이터를 암호화하기 때문입니다. 준수를 유지하면서 이러한 변화에 적응하려면 네트워크 아키텍처와 정책을 업데이트해야 할 수 있습니다.
침입 탐지 시스템(IDS) 및 침입 방지 시스템(IPS)
IDS와 IPS 장비는 네트워크 트래픽을 스캔하여 의심스러운 활동의 징후를 찾습니다. DoH는 DNS 쿼리를 암호화함으로써, 이러한 시스템이 잠재적으로 악성인 DNS 요청이나 응답을 분석하는 능력을 제한할 수 있습니다. 그 결과 HTTPS 트래픽을 분석하거나 대체 탐지 방법을 사용하기 위해 업데이트 또는 재구성이 필요해질 수 있습니다.
DNSSEC – DNS 데이터의 출처를 검증
DNSSEC는 DNS 해석(로딩) 과정에서 루트 DNS 서버와 권한 있는(Authoritative) DNS 서버의 신원을 검증할 수 있도록 하는 일련의 보안 강화 기능입니다. 다른 공격들과 더불어, DNSSEC는 DNS 캐시에 대한 공격을 차단합니다. DNS 클라이언트와 DNS 서버 간의 통신을 암호화하지는 않기 때문에, 이는 도메인 네임 시스템(Domain Name System)에 대한 추가적인 보안 관점입니다.
결론
온라인 프라이버시와 보안은 점점 더 중요해지고 있습니다. DNS over HTTPS는 DNS 쿼리를 암호화하여 사용자의 프라이버시와 보안을 강화합니다. 여러 과제에 직면해 있기는 하지만, 이는 인터넷 인프라와 거버넌스에 있어 중요한 전환을 의미합니다. DoH가 점차 확산됨에 따라 DNS 암호화에 대한 논의는 계속 발전할 것이며, 새로운 대안의 개발을 촉진할 것입니다.
자주 묻는 질문(FAQs)
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.