Digitala Vetenskapliga Arkivet

Change search
CiteExportLink to record
Permanent link

Direct link
Cite
Citation style
  • apa
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Other style
More styles
Language
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Other locale
More languages
Output format
  • html
  • text
  • asciidoc
  • rtf
A Second Look at DNS QNAME Minimization
Karlstad University, Faculty of Health, Science and Technology (starting 2013), Department of Mathematics and Computer Science (from 2013).ORCID iD: 0000-0002-0961-9489
SIDN Labs, NLD.
Karlstad University, Faculty of Health, Science and Technology (starting 2013), Department of Mathematics and Computer Science (from 2013).ORCID iD: 0000-0001-7311-9334
Karlstad University, Faculty of Health, Science and Technology (starting 2013), Department of Mathematics and Computer Science (from 2013).ORCID iD: 0000-0001-6459-8409
2023 (English)In: Passive and Active Measurement: 24th International Conference, PAM 2023, Virtual Event, March 21–23, 2023, Proceedings / [ed] Anna Brunström; Marcel Flores; Marco Fiore, Springer, 2023, p. 496-521Conference paper, Published paper (Refereed)
Abstract [en]

The Domain Name System (DNS) is a critical Internet infrastructure that translates human-readable domain names to IP addresses. It was originally designed over 35 years ago and multiple enhancements have since then been made, in particular to make DNS lookups more secure and privacy preserving. Query name minimization (qmin) was initially introduced in 2016 to limit the exposure of queries sent across DNS and thereby enhance privacy. In this paper, we take a look at the adoption of qmin, building upon and extending measurements made by De Vries et al. in 2018. We analyze qmin adoption on the Internet using active measurements both on resolvers used by RIPE Atlas probes and on open resolvers. Aside from adding more vantage points when measuring qmin adoption on open resolvers, we also increase the number of repetitions, which reveals conflicting resolvers – resolvers that support qmin for some queries but not for others. For the passive measurements at root and Top-Level Domain (TLD) name servers, we extend the analysis over a longer period of time, introduce additional sources, and filter out non-valid queries. Furthermore, our controlled experiments measure performance and result quality of newer versions of the qmin -enabled open source resolvers used in the previous study, with the addition of PowerDNS. Our results, using extended methods from previous work, show that the adoption of qmin has significantly increased since 2018. New controlled experiments also show a trend of higher number of packets used by resolvers and lower error rates in the DNS queries. Since qmin is a balance between performance and privacy, we further discuss the depth limit of minimizing labels and propose the use of a public suffix list for setting this limit.

Place, publisher, year, edition, pages
Springer, 2023. p. 496-521
Series
Lecture Notes in Computer Science, ISSN 0302-9743, E-ISSN 1611-3349 ; 13882
Keywords [en]
Internet protocols; Privacy-preserving techniques, Controlled experiment; Domain name system; Domain names; Human-readable; Internet infrastructure; Lookups; Minimisation; Performance; Privacy; QNAME minimization, Quality control
National Category
Computer and Information Sciences
Research subject
Computer Science
Identifiers
URN: urn:nbn:se:kau:diva-94279DOI: 10.1007/978-3-031-28486-1_21Scopus ID: 2-s2.0-85151060508OAI: oai:DiVA.org:kau-94279DiVA, id: diva2:1751770
Conference
24th International Conference, PAM 2023, Virtual Event, March 21–23, 2023
Available from: 2023-04-19 Created: 2023-04-19 Last updated: 2026-04-30Bibliographically approved
In thesis
1. Cybersecurity Mechanisms in DNS Resolvers: An Internet Measurement Perspective
Open this publication in new window or tab >>Cybersecurity Mechanisms in DNS Resolvers: An Internet Measurement Perspective
2025 (English)Licentiate thesis, comprehensive summary (Other academic)
Alternative title[sv]
Cybersäkerhetsmekanismer i DNS-resolvrar : Ett perspektiv med internetmätningar
Abstract [en]

Using the Internet today, both end-users and automated systems rely on the Domain Name System (DNS) to translate human-readable domain names to IP addresses for communication between machines. This system from 1985 has only in recent years seen Internet standards addressing security and privacy concerns. In the position as a machine-in-the-middle between the client and the distributed hierachical system of authoritative name servers, we find the DNS resolver. Due to its purpose of forwarding, looking up, and caching queries and responses, in addition to its location between the clients and the name servers, the DNS resolver becomes a critical point for implementing these security and privacy features. The widespread adoption of these features, their variation in implementation, and impact on both clients and other name servers remain as interesting topics in the research community. The goal of this thesis is to analyze servers in the wild and conduct a comprehensive investigation into the security and privacy mechanisms configured on DNS resolvers. Using an Internet measurement approach, we explore the trends in the adoption and implementation of these features by generating and observing our own queries to and from the resolvers. We also investigate how clients and the DNS ecosystem as a whole are impacted by resolver configurations. We use and improve methods for measuring adoption of various security and privacy related features. Based on these measurements we report the current level of adoption and adoption over time, investigate anomalies, and identify limitations with measurement approaches. We fingerprint the software and version of popular open-source DNS resolvers by classifying query patterns. Comparing the ingress and egress resolvers we analyze forwarding behaviors and their impact on the availability and effectiveness of security and privacy features. We also cross-analyze features in DNS resolvers to find correlations, which could help us understand obstacles and find solutions to feature adoption.

Abstract [sv]

För att maskiner ska kunna kommunicera på Internet idag så bygger det på att domännamnssystemet (DNS) översätter domännamn till IP-adresser för både användare och automatiska system. Internetstandardiseringar som behandlar säkerhet och personlig integritet i detta system från 1985 har huvudsakligen dykt upp på senare år. Mellan klienter och den distribuerade hierakin av auktoritativa namnservrar finner vi DNS-resolvern. På grund av dess syfte att vidarebefodra och slå upp klienternas frågor samt cacha svar, och dess position som en låda-i-mitten blir den en kritisk punkt för säkerhet och personlig integritet. Hur antagna dessa mekanismer är, deras variation vid implementering samt påverkan på både klienter och andra namnservrar är fortfarande intressanta ämnen i forskningsvärlden. Målet med denna avhandling är att analysera DNS-resolvrar på internet för att genomföra en omfattande utvärdering av relaterade mekanismer runt säkerhet och personlig integritet. Vi utforskar trenderna i antagandet och och implementeringen av dessa funktioner, och analyserar hur de påverkar klienter och ekosystemet som helhet genom att observera trafik från DNS-frågor. Vi använder och förbättrar metoder för att mäta antagning av olika funktioner relaterade till säkerhet och personlig integritet. Baserat på dessa mätningar rapporterar vi den nuvarande nivån av antagning och antagning över tid. Vi undersöker även intressanta avvikelser i resultaten och identifierar begränsningar med mätmetoderna som används. Genom att klassifiera trafikmönster, lyckas vi identifiera versioner av programmvara från populära DNS-resolvrar med öppen källkod. När vi observerar resolvrar involverade i en uppslagning så analyserar vi hur de vidarebefodrar och hur detta påverkar tillgängligheten och effektiviteten av olika mekanismer. Vi undersöker även samband mellan olika mekanismer, vilket skulle kunna leda till en djupare förståelse om utmaningar och lösningar till högre antagande.

Place, publisher, year, edition, pages
Karlstad: Karlstads universitet, 2025. p. 18
Series
Karlstad University Studies, ISSN 1403-8099 ; 2025:1
Keywords
Domain Name System, Resolver, Security, Privacy, Traffic Analysis, Internet Measurements, Domännamnssystemet, Uppslagningstjänst, Säkerhet, Personlig Integritet, Trafikanalys, Internetmätningar
National Category
Computer Sciences
Research subject
Computer Science
Identifiers
urn:nbn:se:kau:diva-102373 (URN)10.59217/rbhs6890 (DOI)978-91-7867-518-0 (ISBN)978-91-7867-519-7 (ISBN)
Presentation
2025-01-21, 1B309 Sjöström, Karlstads Universitet, Karlstad, 13:15 (English)
Opponent
Supervisors
Funder
.SE (The Internet Infrastructure Foundation), 6458
Available from: 2025-01-02 Created: 2024-12-05 Last updated: 2026-02-12Bibliographically approved
2. Measuring Adoption, Implementation, and Impact of Available Privacy Solutions in DNS Resolvers
Open this publication in new window or tab >>Measuring Adoption, Implementation, and Impact of Available Privacy Solutions in DNS Resolvers
2026 (English)Doctoral thesis, comprehensive summary (Other academic)
Alternative title[sv]
Mätning av införande, implementering och effekter av tillgängliga integritetslösningar i DNS-resolvrar
Abstract [en]

The Domain Name System (DNS) is a fundamental component of the Internet, yet its resolution process exposes highly sensitive information about client activity. DNS resolvers, positioned between clients and authoritative name servers, typically observe both query contents and client identifiers, making them a focal point for privacy risks and a natural target for privacy-enhancing mechanisms. This thesis investigates privacy challenges involving DNS resolvers and analyzes how proposed technical solutions are deployed and implemented in practice.

The thesis adopts an empirical approach, using active and passive Internet measurements from multiple vantage points to study resolver behavior. The results show substantial growth in the adoption of DNS privacy mechanisms such as Query Name Minimization (QMIN), largely driven by defaults introduced by major public resolvers. However, adoption remains uneven across regions and resolver types, and persistently low for mechanisms enabling encrypted resolver discovery among non-public resolvers.

We identify significant deployability challenges: strict QMIN configurations cause resolution failures, increased latency, and higher traffic overhead due to widespread misbehavior by authoritative servers, while DNS resolution over the Tor anonymity network provides strong anonymity guarantees at the cost of reduced performance. The thesis further reveals systematic deviations from standards that enable fingerprinting of resolver software, as well as widespread misconfigurations in encrypted DNS transport signaling that reinforce resolver centralization. Overall, while privacy-enhancing DNS mechanisms are increasingly deployed, their real-world effectiveness is constrained by implementation gaps, performance trade-offs, and centralization pressures, highlighting the need for improved interoperability, validation tools, and greater attention to operational realities.

Abstract [en]

The Domain Name System (DNS) is a core Internet infrastructure that mainly translates domain names into network addresses, yet its operation reveals sensitive information about client activity. This thesis investigates the privacy challenges involving DNS resolvers, which occupy a central position between clients and authoritative name servers, and examines how privacy-enhancing DNS mechanisms are deployed and function in real-world settings. Using large-scale active and passive Internet measurements from multiple vantage points, the thesis analyzes the adoption, performance, and interoperability of modern DNS privacy technologies. The results show increasing deployment of mechanisms largely driven by major public resolvers, alongside persistent challenges including uneven adoption, performance penalties, specification deviations, and growing centralization. Overall, the thesis highlights the tension between improved DNS privacy and operational constraints, underscoring the need for more robust, interoperable solutions.

Abstract [sv]

Domännamnssystemet (DNS) är en grundläggande komponent i internets infrastruktur, men dess uppslagningsprocess exponerar omfattande känslig information om klienternas aktivitet. DNS-resolvrar, som är placerade mellan klienter och auktoritativa namnservrar, observerar vanligtvis både innehållet i förfrågningarna och klientidentifierare, vilket gör dem till en central punkt för integritetsrisker och en naturlig plats för integritetsskyddande mekanismer. Denna avhandling undersöker integritetsutmaningar relaterade till DNS-resolvrar och analyserar hur föreslagna tekniska lösningar används och implementeras i praktiken.

Avhandlingen använder ett empiriskt tillvägagångssätt, med aktiva och passiva internetmätningar från ett flertal olika utsiktspunkter för att studera beteendet av resolvrar. Resultaten visar en betydande ökning i användningen av integritetsmekanismer såsom Query Name Minimization (QMIN), i stor utsträckning driven av standardinställningar som införts av stora offentliga resolvrar. Användningen är dock fortfarande ojämn mellan olika regioner och resolvertyper, och fortsatt låg för mekanismer som möjliggör upptäckande av krypterade anslutningspunkter bland icke-offentliga resolvrar.

Vi identifierar betydande utmaningar när det gäller implementerbarhet: strikta QMIN-konfigurationer orsakar fel i uppslagningen, ökad latens och högre trafikvolymer på grund av felaktigt beteende hos auktoritativa servrar. DNS-uppslagning över anonymitetsnätverket Tor ger starka anonymitetsgarantier på bekostnad av prestandaförluster. Avhandlingen visar på systematiska avvikelser från standarder som möjliggör unik identifiering av mjukvara samt utbredd felkonfiguration i mekanismer för att signalera krypterad DNS-transport som förstärker centralisering. Även om mekanismer för integritetsskydd i DNS används i allt större utsträckning, begränsas deras faktiska effektivitet av brister i implementeringen, avvägningar runt prestanda samt centralisering. Detta understryker följaktligen behovet av förbättrad interoperabilitet, valideringsverktyg och större hänsyn till operatörers praktiska förutsättningar.

Place, publisher, year, edition, pages
Karlstad: Karlstads universitet, 2026. p. 37
Series
Karlstad University Studies, ISSN 1403-8099 ; 2026:33
Keywords
Domain Name System, Resolver, Privacy, Internet Measurements, Domännamnssystemet, resolver, personlig integritet, internetmätningar
National Category
Computer Sciences
Research subject
Computer Science
Identifiers
urn:nbn:se:kau:diva-109643 (URN)10.59217/mwtl6138 (DOI)978-91-7867-716-0 (ISBN)978-91-7867-717-7 (ISBN)
Public defence
2026-08-27, 1A305 Lagerlöfsalen, Universitetsgatan 2, Karlstad, 09:15 (English)
Opponent
Supervisors
Funder
.SE (The Internet Infrastructure Foundation), 6458
Available from: 2026-05-27 Created: 2026-04-13 Last updated: 2026-06-11Bibliographically approved

Open Access in DiVA

No full text in DiVA

Other links

Publisher's full textScopus

Search in DiVA

By author/editor
Magnusson, JonathanBrunstrom, AnnaPulls, Tobias
By organisation
Department of Mathematics and Computer Science (from 2013)
Computer and Information Sciences

Search outside of DiVA

GoogleGoogle Scholar

doi
urn-nbn

Altmetric score

doi
urn-nbn
Total: 641 hits
CiteExportLink to record
Permanent link

Direct link
Cite
Citation style
  • apa
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Other style
More styles
Language
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Other locale
More languages
Output format
  • html
  • text
  • asciidoc
  • rtf