DNS cu HTTPS: De Ce Este Securitatea pe Care Site-ul Tău O Ignoră

DNS cu HTTPS: De Ce Este Securitatea pe Care Site-ul Tău O Ignoră

Iul 05, 2026 http/3 dns quic web-performance https-record ssl networking ech

Problema de descoperire HTTP/3 pe care nimeni nu o discută

Gândește-te la scenariul ăsta, care se întâmplă acum pe milioane de site-uri: Un vizitator introduce domeniul tău în browser. Browserul rezolvă DNS-ul, deschide o conexiune TCP, completează handshake-ul TLS, trimite o cerere HTTP... și abia apoi află „hei, eu suport și HTTP/3!"

Protocolul care ar fi făcut totul mai rapid? Ajunge prea târziu.

De ce se întâmplă asta?

Nu e o limitare a browserului. E o constrângere arhitecturală fundamentală. Metoda tradițională de a anunța suportul HTTP/3 este header-ul HTTP Alt-Svc, care poate ajunge la clienți abia după ce au stabilit deja o conexiune. Până atunci, te-ai angajat deja pe HTTP/1.1 sau HTTP/2.

Soluția: Înregistrarea DNS HTTPS (RFC 9460)

Aici intervine ceva interesant. Înregistrarea de tip HTTPS, standardizată în noiembrie 2023, face ceva remarcabil: îți permite să anunți suportul HTTP/3 înainte ca browserul să deschidă vreo conexiune.

Când un client face rezoluția DNS — pe care oricum trebuia să o facă — poate afla simultan:

  • Ce protocoale ALPN suportă serverul (h3, h2, http/1.1)
  • Cheile publice ECH (Encrypted Client Hello)
  • Sugestii de adrese IP pentru a începe conexiunea imediat

Asta înseamnă că prima conexiune către site-ul tău poate folosi QUIC și HTTP/3 de la bun început. Fără handshake risipit. Fără round-trip consumat doar pentru a descoperi un protocol pe care l-ai fi putut folosi de la start.

De ce contează mai mult decât crezi

Gândește-te la fiecare vizitator care vine prima dată pe site-ul tău. Nu are o conexiune în cache. Nu a aflat de suportul HTTP/3 din vizite anterioare. Pornește de la zero, iar cu abordarea veche prin Alt-Svc, plătește o penalitate de latență doar ca să descopere ce suportă serverul.

Cu o înregistrare HTTPS, această descoperire se întâmplă în timpul rezoluției DNS pe care oricum o face. Negocierea protocolului are loc înainte de stabilirea conexiunii, nu după.

Encrypted Client Hello: problema pe care headerele HTTP nu o pot rezolva

Înregistrarea HTTPS rezolvă încă o problemă critică. Encrypted Client Hello (ECH) criptează însuși TLS ClientHello-ul, inclusiv numele SNI al serverului. Astfel, observatorii din rețea nu pot vedea cărui site îi trimite cererea.

Aici apare o provocare: ai nevoie de cheia publică ECH înainte să trimiți primul ClientHello. Dar nu există încă nicio conexiune prin care să primești cheia asta. E o problemă de tipul „ou și găină" pe care doar un canal out-of-band o poate rezolva — iar înregistrarea DNS HTTPS este canalul respectiv.

Headerele HTTP nu vor putea niciodată să livreze ECH. DNS-ul poate.

Cum arată o înregistrare HTTPS

Vrei să vezi cum arată? Iată o înregistrare completă în format ServiceMode:

exemplu.ro.  3600  IN  HTTPS  1  .  alpn="h3,h2"  ipv4hint=203.0.113.10  ipv6hint=2001:db8::10

Să o descompunem:

  • exemplu.ro. — Domeniul tău (calificat complet, cu punctul final)
  • 3600 — TTL în secunde (cât pot rezolverele să țină în cache)
  • HTTPS — Tipul de înregistrare
  • 1 — Prioritatea 1 sau mai mare înseamnă ServiceMode (transportă parametri)
  • . — Hostul țintă; un punct înseamnă „folosește numele domeniului însuși"
  • alpn="h3,h2" — Protocoalele suportate, cel mai bun primul
  • ipv4hint / ipv6hint — Sugestii de adrese pentru pornirea timpurie a conexiunii

La NameOcean, am făcut tot mai simplu să gestionezi aceste înregistrări alături de restul configurației DNS. E încă un semnal că suntem atenți la direcția în care merge performanța web.

Ce facem cu clienții vechi?

Publicarea unei înregistrări HTTPS este strict aditivă. Clienții care nu o înțeleg pur și simplu o ignoră și revin la căutările obișnuite A/AAAA. Poate pierd optimizarea HTTP/3, dar nimic nu se strică.

Asta înseamnă că poți publica înregistrarea HTTPS astăzi fără să-ți faci griji de compatibilitate. E o îmbunătățire progresivă — browserele moderne o citesc, cele vechi nici nu o bagă în seamă.

Ar trebui să șterg header-ul Alt-Svc?

Nu. Continuă să-l trimiți.

Gândește-te la header-ul Alt-Svc ca la o plasă de siguranță pentru tot ce nu primește înregistrarea ta HTTPS: browsere moștenite, anumite configurații de rezolvere sau rețele care filtrează răspunsurile DNS. Cu amândouă în loc, ești acoperit din toate unghiurile:

  • Browser modern + rezolvere HTTPS-aware → Descoperă HTTP/3 din DNS, conectează-te imediat cu QUIC
  • Client vechi sau DNS filtrat → Revino la header-ul Alt-Svc după conexiunea inițială
  • Vizite următoare → Și mai bine; conexiunile HTTP/3 pot relua cu 0-RTT, punând prima cerere pe wire fără handshake deloc

Concluzia

Înregistrarea DNS HTTPS e una dintre acele optimizări rare care costă aproape nimic să le implementezi, dar pot îmbunătăți semnificativ performanța conexiunilor pentru fiecare vizitator nou al site-ului tău. E o schimbare mică de configurație care pune descoperirea HTTP/3 exact acolo unde trebuie să fie: înainte de primul byte trimis, nu după.

Dacă folosești un CDN, verifică dacă publică deja asta pentru tine — Cloudflare o face automat pentru zonele proxate. Dacă gestionezi propriul DNS, adăugarea unei înregistrări HTTPS e o sarcină de un sfert de oră pe care vizitatorii tăi o vor aprecia la fiecare conexiune rece.

Web-ul se îndreaptă spre HTTP/3. Asigură-te că DNS-ul tău e cu el în această călătorie.


Pregătit să-ți optimizezi configurația DNS? La NameOcean, oferim instrumentele și îndrumarea necesare pentru a-ți menține infrastructura în avangardă. Primele conexiuni ale vizitatorilor tăi nu trebuie să aștepte.

Read in other languages:

PT PL NB NL HU IT FR ES DE DA ZH-HANS EN