SICUREZZA E CONFIGURAZIONE • GUIDA 12

🔎 DNS sicuri: Cloudflare, Google, Quad9 e DNS cifrati

Il DNS traduce nomi come www.example.com negli indirizzi IP utilizzati dalla rete, ma il resolver scelto può influenzare velocità, privacy, filtraggio e sicurezza. Vediamo come funzionano i DNS tradizionali, cosa cambia con DoH e DoT e quali differenze esistono tra servizi pubblici come Cloudflare, Google Public DNS e Quad9.

Livello: intermedio DNS / DoH / DoT Privacy e sicurezza

Ogni volta che digitiamo il nome di un sito Web, il dispositivo deve ottenere l’indirizzo IP corrispondente prima di poter stabilire la connessione. Questo processo viene gestito dal Domain Name System, uno dei servizi fondamentali dell’infrastruttura Internet.

Nelle reti domestiche il router distribuisce normalmente ai client uno o più resolver DNS attraverso DHCP oppure agisce esso stesso da intermediario. Il resolver utilizzato può essere quello dell’operatore oppure un servizio pubblico configurato manualmente.

💡 Concetto chiave

Cambiare DNS non rende automaticamente Internet anonimo e non cifra automaticamente tutto il traffico. Il DNS serve principalmente a risolvere i nomi; la protezione della connessione Web dipende invece anche da protocolli come HTTPS.

🌐 Come funziona una richiesta DNS?

Quando un’applicazione deve raggiungere un dominio, chiede al sistema operativo quale indirizzo IP utilizzare. Se la risposta non è già disponibile nella cache locale, la richiesta viene inviata al resolver configurato.

Risoluzione DNS semplificata
💻
CLIENT
example.com?
🔎
RESOLVER DNS
🌐
DNS AUTORITATIVI
93.184.x.x
Il resolver restituisce al client le informazioni necessarie per raggiungere il servizio.

🧠 Resolver ricorsivo e server autoritativo

Il dispositivo domestico non interroga normalmente da solo l’intera gerarchia DNS. Invia la richiesta a un resolver ricorsivo, che cerca o recupera la risposta necessaria e la restituisce al client.

I server autoritativi, invece, contengono le informazioni ufficiali relative alle zone DNS per cui sono responsabili. Separare questi due ruoli aiuta a capire perché servizi come Cloudflare, Google e Quad9 vengono definiti resolver pubblici.

Componente Funzione
Client Chiede la risoluzione del nome
Resolver ricorsivo Cerca e restituisce la risposta al client
Root DNS Indica il percorso verso i TLD
TLD Gestisce zone come .com, .it, .org
Server autoritativo Fornisce i record ufficiali del dominio

📡 DNS tradizionale: perché si parla di privacy?

Il DNS tradizionale viene comunemente trasportato senza cifratura verso il resolver. Questo significa che un osservatore presente sul percorso di rete può potenzialmente identificare le richieste DNS effettuate dal dispositivo.

Questo aspetto non significa che il contenuto delle pagine HTTPS sia automaticamente visibile: risoluzione DNS e cifratura del traffico applicativo sono due elementi differenti.

⚠️ DNS cifrato non equivale a VPN

DoH e DoT proteggono il trasporto delle richieste DNS tra client e resolver compatibile. Non nascondono automaticamente tutti gli indirizzi IP contattati e non creano un tunnel cifrato per l’intera connessione Internet.

🔒 DNS over TLS: DoT

DNS over TLS, abbreviato DoT, trasporta le richieste DNS all’interno di una connessione TLS. In questo modo il traffico tra client e resolver non viene inviato nella stessa forma del DNS tradizionale in chiaro.

DoT utilizza normalmente una porta dedicata, rendendo il traffico DNS cifrato più facilmente identificabile e gestibile da parte dell’amministratore della rete.

DNS over TLS
Client
TLS cifrato
DoT
Resolver DNS

🌐 DNS over HTTPS: DoH

DNS over HTTPS, abbreviato DoH, trasporta le richieste DNS utilizzando HTTPS. Dal punto di vista della rete, queste comunicazioni utilizzano quindi il normale ecosistema TLS/HTTP associato al Web.

Browser e sistemi operativi moderni possono supportare DoH direttamente, il che significa che il resolver utilizzato dall’applicazione potrebbe non coincidere necessariamente con quello distribuito dal router.

Browser e router possono utilizzare resolver differenti

Se imposti un DNS sul router ma il browser utilizza autonomamente DoH verso un resolver differente, le richieste del browser possono bypassare il resolver distribuito tramite DHCP. Questo è importante soprattutto nelle reti con filtraggio DNS centralizzato.

⚖️ DNS tradizionale, DoT e DoH: confronto

Caratteristica DNS tradizionale DoT DoH
Cifratura verso resolver No
Trasporto DNS standard TLS dedicato HTTPS
Facilità di identificazione in rete Elevata Elevata Più simile al traffico HTTPS
Supporto browser Tramite sistema Meno tipico nel browser Molto comune
Controllo centralizzato Semplice Semplice se gestito dal router Può essere più complesso con client autonomi

☁️ Cloudflare DNS

Cloudflare offre un resolver DNS pubblico noto soprattutto per gli indirizzi IPv4 1.1.1.1 e 1.0.0.1. Il servizio supporta anche IPv6 e protocolli DNS cifrati.

Viene frequentemente scelto dagli utenti che cercano un resolver alternativo a quello dell’operatore e un’infrastruttura distribuita con attenzione alle prestazioni e alla privacy.

Cloudflare

Resolver pubblico general purpose, con supporto per DNS tradizionale, DoH e DoT e opzioni separate per alcuni tipi di filtraggio.

🌐 Google Public DNS

Google Public DNS è uno dei resolver pubblici più conosciuti e utilizza gli indirizzi IPv4 8.8.8.8 e 8.8.4.4. Offre una vasta infrastruttura globale ed è compatibile con protocolli moderni di trasporto DNS.

La scelta di Google DNS può essere motivata da affidabilità, disponibilità globale e prestazioni, ma come per qualsiasi resolver pubblico è opportuno considerare anche la politica relativa alla gestione dei dati.

Google Public DNS

Resolver pubblico globale molto diffuso, orientato a disponibilità, sicurezza dell’infrastruttura e prestazioni.

🛡️ Quad9

Quad9 utilizza tra gli altri l’indirizzo IPv4 9.9.9.9 e offre un servizio DNS pubblico che può includere il blocco di domini associati a minacce conosciute, a seconda del resolver specifico utilizzato.

Questo approccio rende Quad9 interessante quando si desidera aggiungere un ulteriore livello di filtraggio DNS contro domini segnalati come malevoli, pur ricordando che nessun filtro DNS sostituisce antivirus, aggiornamenti e sicurezza del browser.

Quad9

Resolver pubblico con particolare attenzione al filtraggio di domini associati a minacce e al supporto di DNS cifrato.

🧩 Cloudflare, Google o Quad9: quale scegliere?

Non esiste un resolver universalmente migliore per ogni rete. Le differenze percepite dall’utente dipendono da latenza, posizione, routing dell’ISP, cache del resolver, politiche di filtraggio e preferenze in materia di privacy.

Resolver Indirizzo IPv4 principale Caratteristica
Cloudflare 1.1.1.1 Prestazioni e privacy
Google Public DNS 8.8.8.8 Infrastruttura globale e affidabilità
Quad9 9.9.9.9 Filtraggio di domini malevoli su specifici resolver

Testa dalla tua rete

Un resolver che risulta molto veloce in una città o con un determinato ISP non è necessariamente il migliore su ogni connessione. Il metodo più corretto consiste nel provarlo sulla propria rete e valutarne affidabilità e latenza nel tempo.

📈 Cambiare DNS rende Internet più veloce?

Può migliorare la velocità con cui vengono risolti alcuni nomi, soprattutto se il resolver precedente è lento o distante. Tuttavia il DNS interviene soprattutto nella fase iniziale di risoluzione e non aumenta la velocità nominale della fibra o del Wi-Fi.

Dopo che l’indirizzo IP è stato ottenuto, il trasferimento dei dati dipende dal percorso verso il server, dalla capacità della connessione e da molti altri fattori indipendenti dal resolver.

Il DNS non trasforma una FTTC in una FTTH

Cambiare resolver può rendere alcune operazioni più reattive, ma non aumenta la portante DSL, la banda della fibra o la velocità del collegamento Wi-Fi.

🔒 DNSSEC: cosa protegge?

DNSSEC aggiunge firme crittografiche ai dati DNS e permette al resolver di verificare l’autenticità delle informazioni ricevute da zone correttamente firmate. Il suo obiettivo è quindi differente da quello di DoH e DoT.

Tecnologia Cosa protegge
DNSSEC Autenticità e integrità dei dati DNS firmati
DoT Trasporto cifrato tra client e resolver
DoH Trasporto DNS attraverso HTTPS
HTTPS Comunicazione applicativa con il sito Web

🔍 DNS cifrato e privacy: cosa vede ancora l’ISP?

Cifrare le richieste DNS impedisce che il loro contenuto venga osservato facilmente lungo il percorso tra il client e il resolver, ma non rende invisibile l’intera attività di rete. Il provider continua a trasportare i pacchetti verso gli indirizzi IP dei servizi utilizzati.

Per questo DoH o DoT devono essere considerati tecnologie specifiche per proteggere il DNS, non strumenti di anonimizzazione generale.

🖥️ Configurare il DNS sul router o sul singolo dispositivo?

Configurando il DNS sul router possiamo distribuire automaticamente i resolver desiderati ai dispositivi attraverso DHCP, rendendo più semplice mantenere una politica coerente in tutta la rete.

Impostare il resolver direttamente sul singolo dispositivo offre invece un maggiore controllo locale e può essere utile per test, esigenze specifiche o quando il router non supporta protocolli DNS cifrati.

Configurazione Vantaggio Limite
DNS sul router Configurazione centralizzata Dipende dalle funzioni del router
DNS sul PC Controllo sul singolo dispositivo Va configurato manualmente
DoH nel browser Protezione DNS dell’applicazione Può bypassare il resolver della rete

📡 Il router può fare da DNS proxy?

In molte reti i client ricevono come DNS proprio l’indirizzo LAN del router, per esempio 192.168.1.1. Il router riceve quindi le richieste e le inoltra a uno o più resolver upstream.

Questo comportamento permette al router di utilizzare cache locali, applicare alcune funzioni di filtraggio o modificare i resolver upstream senza dover riconfigurare singolarmente tutti i client.

🚫 Alcuni dispositivi ignorano il DNS del router?

Sì. Un’applicazione o dispositivo può essere configurato per utilizzare direttamente un resolver specifico, indipendentemente dai server DNS ricevuti tramite DHCP. Browser con DoH integrato rappresentano un esempio comune.

In reti nelle quali il DNS viene utilizzato per controllo parentale, filtraggio o logging, questa possibilità deve essere considerata nella progettazione della politica di rete.

🛡️ DNS filtrati contro malware e contenuti indesiderati

Alcuni servizi DNS offrono resolver specifici che bloccano domini inclusi in determinate categorie, per esempio malware, phishing o contenuti per adulti. Questo filtraggio avviene impedendo o modificando la risoluzione del dominio.

Può essere un livello aggiuntivo di protezione, ma non deve essere considerato infallibile: un dominio malevolo nuovo potrebbe non essere ancora classificato e un attacco può utilizzare direttamente indirizzi IP o servizi legittimi compromessi.

DNS filtering è un livello, non l’intera sicurezza

Aggiornamenti del sistema operativo, browser moderni, autenticazione forte, firewall e attenzione dell’utente rimangono fondamentali anche quando viene utilizzato un resolver con filtraggio.

6️⃣ DNS e IPv6

I resolver pubblici possono essere raggiunti anche tramite IPv6 e il DNS può restituire record AAAA contenenti indirizzi IPv6 dei servizi. Una rete dual stack utilizza quindi DNS sia per ottenere destinazioni IPv4 sia IPv6.

Quando configuri manualmente i resolver sul router, può essere utile controllare anche le impostazioni DNS distribuite tramite IPv6, così da mantenere una configurazione coerente tra i due protocolli.

⚙️ Come scegliere un resolver DNS

01

Definisci l’obiettivo

Decidi se il tuo obiettivo principale è ridurre la latenza, utilizzare DNS cifrato, applicare filtraggio contro malware oppure semplicemente sostituire i resolver dell’operatore.

02

Controlla il supporto del router

Verifica se il router permette soltanto DNS tradizionale oppure supporta anche DoT o DoH come client verso resolver upstream.

03

Prova più resolver

Cloudflare, Google e Quad9 utilizzano infrastrutture distribuite, ma il percorso dalla tua connessione può essere differente. Un test reale può quindi essere più utile di una classifica generica.

04

Controlla la stabilità

Una differenza di pochi millisecondi conta meno di un servizio affidabile che risponde correttamente nel tempo e non introduce problemi con i siti utilizzati.

05

Verifica il comportamento dei client

Controlla se browser, smartphone o altri dispositivi utilizzano resolver propri attraverso DoH oppure rispettano i DNS distribuiti dalla rete.

DNS sicuri: controllo rapido

  1. Controlla quali resolver utilizza attualmente il router.
  2. Decidi se vuoi mantenere i DNS dell’ISP o utilizzare un servizio pubblico.
  3. Valuta Cloudflare, Google e Quad9 in base alle tue priorità.
  4. Controlla se il router supporta DoT o DoH.
  5. Verifica se il browser utilizza un proprio DNS cifrato.
  6. Configura anche IPv6 se necessario.
  7. Non considerare il cambio DNS un sostituto del firewall.
  8. Non confondere DNS cifrato e VPN.
  9. Testa latenza e affidabilità sulla tua connessione.
  10. Documenta i resolver configurati sul router.

🧩 Quale DNS scegliere? Tabella pratica

Esigenza Possibile scelta
Resolver pubblico general purpose Cloudflare / Google / Quad9
Attenzione alla privacy Valutare policy del provider e DNS cifrato
Filtro contro domini malevoli Resolver Quad9 con filtraggio o servizi equivalenti
Controllo centralizzato della casa Configurazione DNS sul router
Cifratura tra router e resolver DoT o DoH se supportati
Solo browser DoH integrato nel browser
Rete con parental control DNS Controllare che i client non bypassino il resolver

⚠️ Errori comuni quando si cambiano i DNS

  • Pensare che cambiare DNS aumenti la velocità nominale della connessione.
  • Credere che DoH renda anonima tutta la navigazione.
  • Confondere DNSSEC con DNS cifrato.
  • Configurare il resolver sul router ma dimenticare che il browser usa DoH autonomamente.
  • Utilizzare resolver casuali trovati online senza conoscere il gestore.
  • Ignorare le impostazioni IPv6 della rete.
  • Considerare un DNS filtrato come sostituto dell’antivirus.
  • Impostare un solo resolver non affidabile senza alternativa.
  • Attribuire al DNS qualsiasi problema di lentezza Internet.
  • Cambiare molte impostazioni contemporaneamente rendendo difficile la diagnosi.

🧪 Esempio pratico: DNS cifrato configurato sul router

Immaginiamo una rete domestica nella quale il router distribuisce il proprio indirizzo LAN come server DNS a computer, smartphone e smart TV. Il router riceve quindi le richieste dei client e le inoltra a un resolver pubblico.

Se il dispositivo supporta DNS over TLS, possiamo configurarlo affinché il collegamento tra router e resolver venga cifrato. I client continuano a utilizzare normalmente il router come DNS locale, mentre il traffico upstream utilizza DoT.

Dobbiamo però ricordare che un browser configurato per utilizzare autonomamente DoH potrebbe scegliere un percorso differente. La politica DNS effettiva dipende quindi sia dal router sia dal comportamento delle applicazioni.

Centralizzare semplifica la gestione

Quando il router offre un buon supporto DNS, configurare il resolver a livello centrale permette di modificare facilmente il servizio utilizzato dalla maggior parte dei dispositivi della casa senza intervenire manualmente su ogni client.

🧠 Cosa devi ricordare

  • Il DNS traduce i nomi dei servizi negli indirizzi utilizzati dalla rete.
  • Il resolver ricorsivo è il server al quale il client invia normalmente le richieste.
  • Cloudflare, Google e Quad9 offrono resolver DNS pubblici.
  • DoT e DoH cifrano il trasporto DNS tra client e resolver compatibile.
  • DNSSEC protegge autenticità e integrità dei dati DNS firmati e svolge una funzione differente.
  • DNS cifrato non equivale a una VPN.
  • Cambiare DNS può influenzare la latenza della risoluzione ma non aumenta la velocità della fibra.
  • Alcuni resolver offrono filtraggio contro domini malevoli.
  • Browser e applicazioni possono utilizzare DoH indipendentemente dal router.
  • Una buona scelta DNS deve considerare prestazioni, affidabilità, privacy e necessità di filtraggio.

Domande frequenti

Che cos’è un DNS?

Il Domain Name System permette di associare nomi facilmente utilizzabili, come quelli dei siti Web, alle informazioni necessarie per raggiungere i servizi sulla rete, compresi gli indirizzi IP.

Qual è il DNS di Cloudflare?

Uno degli indirizzi IPv4 principali del resolver pubblico Cloudflare è 1.1.1.1, affiancato da 1.0.0.1. Il servizio dispone anche di indirizzi IPv6 e supporto per DNS cifrato.

Qual è il DNS di Google?

Google Public DNS utilizza tra gli altri gli indirizzi IPv4 8.8.8.8 e 8.8.4.4.

Qual è il DNS di Quad9?

Uno degli indirizzi più conosciuti di Quad9 è 9.9.9.9. Quad9 offre diverse configurazioni, comprese opzioni con filtraggio di domini associati a minacce.

Cloudflare è più veloce di Google DNS?

Non necessariamente su ogni rete. Le prestazioni dipendono dal percorso tra la tua connessione e l’infrastruttura del resolver, quindi è preferibile effettuare test dalla propria linea.

Che differenza c’è tra DoH e DoT?

Entrambi cifrano il traffico DNS verso il resolver. DoT utilizza TLS attraverso un trasporto dedicato, mentre DoH trasporta le richieste attraverso HTTPS.

DoH nasconde la navigazione al provider?

Protegge le richieste DNS tra il client e il resolver, ma non crea un tunnel per l’intero traffico. Il provider continua comunque a trasportare le connessioni verso gli indirizzi IP utilizzati.

DNSSEC e DoH sono la stessa cosa?

No. DNSSEC verifica l’autenticità dei dati DNS firmati, mentre DoH protegge il trasporto della richiesta DNS tra client e resolver.

Cambiare DNS aumenta la velocità Internet?

Può ridurre il tempo necessario per alcune risoluzioni dei nomi, ma non modifica la velocità fisica della connessione FTTC, FTTH o Wi-Fi.

È meglio configurare DNS sul router o sul PC?

Configurarlo sul router permette di distribuire la scelta a molti dispositivi, mentre la configurazione sul singolo client offre maggiore controllo locale. Dipende dalle esigenze della rete.

Quad9 blocca i malware?

Alcuni resolver Quad9 possono bloccare la risoluzione di domini associati a minacce conosciute. È comunque un livello aggiuntivo e non sostituisce la sicurezza del sistema operativo e delle applicazioni.

Posso usare DNS diversi per IPv4 e IPv6?

Tecnicamente sì, ma in una rete dual stack è normalmente preferibile mantenere una configurazione coerente e verificare quali resolver vengono distribuiti ai client attraverso entrambi i protocolli.