C15
家庭 DNS 隐私配置的泄漏与失效模式体检
A Failure-Mode Audit for Household Encrypted-DNS Privacy
1 · 创新命题
中 面向用 Pi-hole、浏览器 DoH 或加密 DNS 保护家庭查询隐私的用户,做一个失效模式体检器:在 正常、IPv6、VPN、访客网络、路由器重启和解析器不可达条件下,测出哪些客户端绕过本地策略、何时 回退到明文,并生成具名修复步骤;相对一次性的“DNS leak test”,验证整套家庭网络在故障时是否仍 符合用户选择。 EN A household encrypted-DNS failure-mode audit that tests normal operation, IPv6, VPNs, guest networks, router restarts and resolver outages, showing which clients bypass local policy or fall back to plaintext and producing named fixes rather than a one-off green “DNS leak test.”
2 · 背景与空白
Pi-hole 做本地阻断,dnscrypt-proxy、Unbound、Cloudflare 1.1.1.1 与浏览器 DoH 提供不同解析路径; OONI Probe 测网络干预,浏览器和操作系统的自动 DoH/DDR 行为会随版本变化,需核实。在线 DNS leak 网站通常只显示外部解析器,不告诉用户是哪个客户端、哪次故障、IPv4 还是 IPv6 绕过。空白在: 用可重复的故障矩阵验证“隐私配置的韧性”,把明文包、旁路客户端和恢复时间变成可核实收据。
3 · 可检验假设
H1 在 ≥ 12 种家庭客户端/网络组合中,至少 20% 在一种故障条件下出现与正常状态不同的解析路径; 体检器对明文 DNS 与策略旁路的检出召回 ≥ 0.95、误报 ≤ 5%。 H2(机制)显式阻断外发 TCP/UDP 53 并为 IPv6 配置同等策略,相对只设置 DHCP DNS,可减少 ≥ 80% 的可观察明文回退,同时不使解析失败率增加超过 3 个百分点。
4 · 量化验收标准
- 【方法学校验 · 硬门槛】 用自建测量复现 DNS Privacy Project/dnscrypt-proxy 文档至少 8 个 明文 DNS、DoT、DoH、DNSSEC 成功/失败算例;协议分类与 Wireshark/
kdig参考结果一致率 100%, 查询时延偏差 ≤ 5 ms。此条不过,后续全部结论无效。 - ≥ 12 个客户端/网络组合 × 6 种故障,每格 ≥ 30 次查询;域名使用自有测试区与公共无敏感测试名。
- 时间序列按时间块划分;额外做随机查询划分并量化高估。旁路事件不平衡,报 PR-AUC、召回、精确率, 明确不报 accuracy。
- 延迟为重尾,报中位数、IQR、95 分位;解析失败单列,不从延迟样本中悄悄删除。
- 只分析 DNS 元数据,不记录家庭实际浏览域名;用 canary 域名验证后立即清除 PCAP。
5 · 数据与工具
| 用途 | 来源 / 工具 |
|---|---|
| 网关 | OpenWrt 路由器或 Raspberry Pi 双网口网关;型号与价格 需核实 |
| 解析 | Pi-hole、Unbound、dnscrypt-proxy;各自不自动统一浏览器内置 DoH |
| 测量 | Wireshark/TShark、kdig/dig、自有权威测试域 |
| 对照 | DNS Privacy Project、dnscrypt-proxy 官方示例、OONI 测量方法 —— 仅用于校验与对比 |
| 客户端 | Windows/macOS/Linux/Android/iOS 的可用版本组合;实际系统版本逐项记录 |
能力边界:看不到明文 53 不代表域名绝不泄漏,SNI、IP 与应用遥测仍可能暴露线索。致命错误是 把“加密 DNS”写成“匿名上网”;项目只审计解析路径,不承诺隐藏流量目的地。
家庭拓扑常同时存在路由器 DNS、浏览器内置 DoH、VPN 自带解析器与 IPv6 RA,因此“实际使用哪个” 必须由受控 canary 查询和抓包共同证明,不能依据设置页面推断。每次故障后需等待缓存过期或使用唯一 子域,避免把缓存命中误判为网络韧性;客户端、网关和权威服务器三端时间需同步并报告偏差。
体检报告还应区分三种结果:解析加密且符合用户选择、解析加密但绕过家庭过滤、解析明文。第二种不是 传输加密失败,却可能违反家长控制或组织政策;把它和明文混成一个“泄漏分数”会误导用户。修复后必须 用同一故障矩阵复测,只有结果可重复才算闭环。 所有修复建议必须标出适用系统版本;浏览器或操作系统升级后自动重跑最小 canary 集,避免旧结论长期 显示为绿色。若家庭不需要过滤,只关心传输加密,报告应允许关闭“策略旁路”告警而不改变原始证据。
6 · 赛季执行路径
- 第 1–2 周:自有测试域与八个协议算例硬门槛。
- 第 3 周:冻结六类故障矩阵与隐私最小采集规则。
- 第 4–6 周:12 组合测量,记录版本与查询失败。
- 第 7 周:实现旁路归因;第 8 周按时间块评估。
- 第 9 周:IPv6/端口阻断机制对照;第 10 周延迟与恢复时间分析。
- 第 11–12 周:家庭可读收据、威胁边界、简述与演示。
7 · 新颖性边界
不声称:不发明 DoH/DoT/DNSSEC;不保证匿名;不测试未经授权网络;不推断用户浏览内容。 已有工作:Pi-hole、Unbound、dnscrypt-proxy 提供解析/阻断;Cloudflare 1.1.1.1 等提供加密解析; OONI Probe 与在线 DNS leak tests 提供测量。本项目贡献是家庭多客户端的故障矩阵、路径归因与 可重复修复验证。护城河类型:工作流替换(D)+ 极端具体(G);跨系统版本失效案例库是资产。
8 · go/no-go
第 3 周末:可控客户端组合 < 8 个,具名降级为 Windows/Android/OpenWrt 三端深测矩阵, 保留故障韧性主结论。 第 6 周末:抓包无法区分 ≥ 80% 的 DoH 目标,降级为 明文 53 + 已知解析器 IP 旁路审计,明确 unknown;第 9 周若阻断策略使失败率 > 10%,转为告警而非自动封锁,主结论仍是失效模式可见性。