Trong hạ tầng mạng doanh nghiệp, DNS truyền thống (Port 53) là tử huyệt lớn nhất vì dữ liệu truy vấn được truyền ở dạng plain-text (không mã hóa). Tại VietITPro, chúng tôi thường xuyên xử lý các sự cố bảo mật mà nguyên nhân gốc rễ là do hacker thực hiện tấn công Man-in-the-Middle (MitM) hoặc DNS Spoofing ngay tại tầng mạng nội bộ. DNS over HTTPS (DoH) và DNS over TLS (DoT) xuất hiện như hai giải pháp thay thế cốt lõi, nhưng việc triển khai giao thức nào cho hệ thống Enterprise không đơn giản là "bật công tắc".
Bản chất kỹ thuật: Cách DoH và DoT vận hành
Để hiểu tại sao cần DoH hay DoT, trước tiên phải nhìn vào "nỗi đau" của DNS truyền thống. Khi một máy trạm trong công ty gõ google.com, yêu cầu DNS được gửi qua UDP port 53. Bất kỳ thiết bị trung gian nào (Switch, Router, hoặc kẻ tấn công) đều có thể đọc được tên miền bạn đang truy cập và thậm chí thay đổi kết quả trả về.
DNS over TLS (DoT - RFC 7858)
DoT hoạt động bằng cách gói các truy vấn DNS vào trong một kết nối TLS (Transport Layer Security). Nó sử dụng port 853 chuyên dụng. Về mặt kỹ thuật, DoT duy trì sự tách biệt rõ ràng giữa lưu lượng DNS và lưu lượng web thông thường. Khi kỹ sư mạng thiết lập Firewall, việc chặn hoặc kiểm soát port 853 dễ dàng hơn nhiều so với việc phân loại lưu lượng HTTPS.
DNS over HTTPS (DoH - RFC 8484)
DoH lại đóng gói các truy vấn DNS bên trong các gói tin HTTPS (thường là HTTP/2 hoặc HTTP/3), sử dụng port 443. Đây chính là port mà toàn bộ lưu lượng web của doanh nghiệp đang sử dụng. Vì dữ liệu DNS lúc này trông giống hệt như một request truy cập trang web bình thường, nó cực kỳ khó bị chặn bởi các thiết bị lọc mạng truyền thống (DPI - Deep Packet Inspection).
Đối chiếu thông số kỹ thuật: DoH vs DoT
Dưới đây là bảng so sánh thực tế dựa trên kinh nghiệm triển khai hạ tầng tại VietITPro:
Khi nào doanh nghiệp nên chọn DoT?
Từ góc độ quản trị hệ thống, tôi khuyên dùng DoT nếu bạn ưu tiên tính Kiểm soát và Quản trị.
Tại các doanh nghiệp có hạ tầng mạng phức tạp, việc sử dụng DoT cho phép đội ngũ IT kiểm soát chặt chẽ các truy vấn DNS từ máy trạm đến DNS Server nội bộ hoặc các public DNS như Cloudflare/Google. Vì DoT chạy trên port 853, bạn có thể dễ dàng viết rule trên Router (như MikroTik hoặc Cisco ASA) để chặn các truy vấn DNS trái phép, ép buộc máy trạm phải đi qua hệ thống lọc nội bộ (như Pi-hole hoặc AdGuard Home cài trên máy chủ ảo hóa).
Kinh nghiệm thực tế tại phòng Lab của VietITPro cho thấy: Nếu bạn đang chạy các dịch vụ nhạy cảm, DoT ổn định hơn về mặt quản trị cấu hình. Bạn có thể cấu hình DoT trực tiếp trên các bản phân phối Linux như Ubuntu Server (thông qua systemd-resolved) hoặc trực tiếp trên các Router Enterprise mà không làm ảnh hưởng đến luồng truy cập web của người dùng.
Khi nào doanh nghiệp nên chọn DoH?
DoH là "cơn đau đầu" của các quản trị viên mạng nhưng lại là "cứu cánh" về quyền riêng tư.
DoH thường được tích hợp sâu vào trình duyệt (Chrome, Firefox, Edge). Khi người dùng bật DoH trên trình duyệt, các truy vấn DNS sẽ bỏ qua cấu hình DNS của hệ thống (OS) và đi thẳng đến DNS Server mà trình duyệt chỉ định.
Nếu bạn là một công ty nhỏ, không có hệ thống lọc mạng chuyên sâu, DoH là cách nhanh nhất để bảo vệ nhân viên khỏi việc bị nhà mạng (ISP) theo dõi lịch sử duyệt web hoặc tránh bị thay đổi kết quả DNS. Tuy nhiên, lưu ý: Nếu doanh nghiệp của bạn có sử dụng các giải pháp lọc nội dung (Web Filtering) hoặc kiểm soát dữ liệu (DLP), DoH sẽ khiến các giải pháp này trở nên "mù tịt" vì bạn không thể phân tích nội dung gói tin HTTPS để chặn các tên miền độc hại.
Cảnh báo kỹ thuật: Những rủi ro thực tế
Trong quá trình bảo trì máy tính và tư vấn giải pháp CNTT, chúng tôi đã gặp không ít các pan bệnh liên quan đến DNS:
1. Vấn đề phân giải tên miền nội bộ (Internal DNS): Nếu bạn ép buộc dùng DoH/DoT ra các Public DNS (8.8.8.8 hay 1.1.1.1), các máy trạm sẽ không thể phân giải được các tên miền nội bộ (ví dụ: server.local hay nas.internal). Đây là lỗi phổ biến nhất khiến nhân viên không truy cập được vào File Server của công ty.
2. Xung đột Firewall: Việc cài đặt DoH/DoT mà không cấu hình lại Firewall sẽ làm hỏng các chính sách chặn website độc hại hoặc chặn theo danh mục (category filtering) của doanh nghiệp.
3. Overhead hiệu năng: Trên các đường truyền mạng yếu, DoH có thể tạo ra độ trễ nhỏ do phải duy trì handshake HTTP/2. Dù không đáng kể với người dùng thông thường, nhưng với các ứng dụng nhạy cảm về thời gian (như VoIP hoặc giao dịch chứng khoán), đây là yếu tố cần cân nhắc.
Hướng dẫn triển khai (Best Practices cho Quản trị viên)
Nếu bạn đang quản lý hạ tầng mạng, hãy tuân thủ quy trình sau để đảm bảo an toàn mà không làm mất kiểm soát:
Bước 1: Triển khai DNS Server nội bộ hỗ trợ DoH/DoT
Thay vì đẩy người dùng ra public DNS, hãy tự dựng một DNS Server nội bộ (sử dụng Unbound, BIND9 hoặc CoreDNS). Cấu hình server này đóng vai trò là "DNS Resolver" hỗ trợ DoT cho các truy vấn ngược dòng (upstream).
Bước 2: Ép buộc cấu hình qua Group Policy (GPO)
Đừng để người dùng tự ý bật DoH trên trình duyệt. Đối với môi trường Windows Domain, hãy sử dụng GPO để cấu hình DNS cho toàn bộ máy trạm.
- Với Chrome/Edge: Sử dụng Registry Key tại
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\DnsOverHttpsModeđể kiểm soát chế độ DoH.
Bước 3: Chặn các truy vấn DNS trái phép
Trên Firewall, hãy thực hiện:
- Chặn tất cả truy vấn UDP 53 đi ra ngoài ngoại trừ từ địa chỉ IP của DNS Server nội bộ.
- Giám sát hoặc chặn các kết nối đến các DNS công cộng nổi tiếng nếu bạn muốn bắt buộc nhân viên đi qua bộ lọc của công ty.
FAQ: Giải đáp thắc mắc thường gặp
Hỏi: Tôi có nên dùng DoH/DoT cho mọi thiết bị trong công ty không?
Trả lời: Chỉ nên dùng nếu bạn có DNS Server nội bộ đủ mạnh để xử lý. Việc ép buộc DoH ra ngoài internet mà không có DNS nội bộ sẽ làm mất khả năng quản lý tên miền nội bộ của doanh nghiệp.
Hỏi: DoH có làm chậm tốc độ internet của công ty không?
Trả lời: Không đáng kể. Tuy nhiên, nếu server DNS bạn chọn ở quá xa về mặt địa lý, độ trễ khi khởi tạo kết nối (handshake) sẽ cao hơn so với DNS truyền thống. Hãy chọn các DNS Resolver có node đặt tại Việt Nam hoặc khu vực gần nhất.
Hỏi: Tại sao tôi đã chặn port 53 nhưng người dùng vẫn truy cập được web?
Trả lời: Đó là vì trình duyệt của họ đã tự động chuyển sang dùng DoH (port 443). DoH không chạy trên port 53, nên rule chặn của bạn trở nên vô dụng. Đây là lý do tại sao quản trị viên cần hiểu rõ sự khác biệt này để cấu hình Firewall chính xác.
Hỏi: Công cụ nào tốt để kiểm tra xem DNS của tôi có đang bị lộ không?
Trả lời: Hãy sử dụng các công cụ như dnsleaktest.com hoặc lệnh nslookup kết hợp với phân tích bằng Wireshark. Nếu bạn thấy các gói tin UDP 53 rời khỏi máy tính mà không đi qua DNS Server của công ty, bạn đang gặp lỗ hổng bảo mật.
Lời kết từ VietITPro
Việc lựa chọn giữa DoH và DoT không phải là chọn cái nào "tốt hơn", mà là chọn cái nào "phù hợp hơn" với bài toán quản trị của doanh nghiệp bạn.
Nếu bạn cần sự tự do cá nhân, DoH là lựa chọn số 1. Nếu bạn là một System Admin cần sự kỷ luật và bảo mật hệ thống, DoT kết hợp với một DNS Server nội bộ là giải pháp tối ưu nhất. Tại VietITPro, chúng tôi luôn khuyến nghị các doanh nghiệp ưu tiên xây dựng DNS nội bộ (Internal DNS) trước khi áp dụng các lớp bảo mật nâng cao này. Mọi thắc mắc kỹ thuật chuyên sâu về cấu hình Router hoặc Server, quý khách có thể liên hệ trực tiếp đội ngũ kỹ thuật của chúng tôi để được tư vấn các giải pháp tùy chỉnh riêng biệt.



