Wahr/Falsch
문제
독일어 원문
DNS over HTTPS (DoH) verhindert einen DNS-Cache-Poisoning-Angriff auf den Resolver.
한국어 해석
DNS over HTTPS(DoH)는 Resolver에 대한 DNS-Cache-Poisoning-Angriff를 막는다. Wahr/Falsch?
Wahr/Falsch 즉시 채점
선택 후 즉시 개념 함정을 확인하세요.
단계별 힌트
막혔을 때만 한 단계씩 여세요. 정답을 바로 읽는 것보다 기억을 꺼내는 시간이 중요합니다.
- 첫 힌트: DoH가 암호화하는 구간은 어디에서 어디까지인가?
- 개념 문항이다.
- 검토 순서: protected link -> poisoning point -> appropriate defense.
- 함정: HTTPS라는 이름만 보고 DNS 데이터 전체가 인증된다고 생각하기
- 함정: DoH와 DNSSEC를 섞기
- 후속 점검: DNSSEC가 cache poisoning을 어렵게 만드는 이유는 무엇인가?
채점 기준으로 내 답안 점검하기
- Falsch로 판단한다.
- DoH의 보호 구간을 client-resolver로 제한해 말한다.
- cache poisoning target과 DNSSEC의 역할을 구분한다.
답안 슬롯 자가 점검 — 실제로 말하거나 쓴 항목만 체크하세요.
0/3 slots
정답과 핵심 해설 확인하기
Falsch
DoH는 transport protection이고, resolver cache poisoning 자체의 만능 방어가 아니다.
개념부터 다시 보는 상세 풀이
BEGINNER LESSON
4-(d) DoH를 쓰면 resolver의 DNS cache poisoning이 막힐까?
ZERO-BASE START
정말 아무것도 모른다고 가정하고 시작합니다
전문 용어를 알고 있다고 가정하지 않습니다. 먼저 일상적인 장면을 보고, 그 장면의 사람과 행동에 실제 보안 용어를 하나씩 붙인 뒤, 시스템에서 일어나는 순서를 따라갑니다.
기초 개념 01
DNS와 resolver, cache를 처음부터 이해하기
1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다
DNS는 이름으로 전화번호를 찾는 분산 전화번호부다. Resolver는 여러 전화번호부 기관에 대신 문의하는 안내원이고 cache는 최근 찾아본 번호를 메모해 두는 수첩이다.
지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.
이제 실제 용어를 하나씩 붙여 봅시다
사람은 tu-darmstadt.de 같은 domain name을 사용하지만 packet은 IP address로 전달된다. DNS는 이름을 IP와 다른 정보로 바꾸는 분산 데이터베이스다. 사용자의 질문을 대신 처리하는 프로그램이 recursive resolver이고, authoritative nameserver는 특정 zone의 공식 record를 가진다. Resolver는 받은 답을 TTL 동안 cache해 같은 질문을 빠르게 답한다.
TERMS FROM ZERO
전문 용어를 한 단어씩 풀기
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
DNS
domain 이름을 IP 주소 등 resource record로 찾아주는 분산 이름 시스템입니다.
Recursive resolver
client 대신 여러 DNS server에 질의해 최종 답을 찾아주는 server입니다.
Cache
이전에 받은 DNS 답을 일정 시간 저장해 재사용하는 공간입니다.
TTL
DNS record를 cache에서 얼마나 오래 재사용할 수 있는지 나타내는 시간값입니다.
프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.
- 사용자 stub resolver가 recursive resolver에 이름을 묻는다.
- Cache에 유효한 답이 있으면 즉시 사용한다.
- 없으면 root, TLD, authoritative nameserver 방향으로 위임을 따라간다.
- 받은 record를 TTL 동안 저장한다.
왜 여기서 많이 틀릴까요?
Resolver와 authoritative nameserver를 같은 서버 역할로 쓰지 말고, cache에 오래된 거짓 답이 들어가는 cache poisoning과 전송 암호화를 구분한다.
조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.
기초 개념 02
DoH와 DNSSEC는 서로 다른 문제를 해결한다
1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다
DoH는 전화번호부 안내원에게 가는 통화를 도청하기 어렵게 암호화한 전화선이고, DNSSEC는 전화번호부 항목 자체에 발행 기관의 위조하기 어려운 도장을 찍는 것이다.
지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.
이제 실제 용어를 하나씩 붙여 봅시다
DNS over HTTPS(DoH)는 사용자와 선택한 resolver 사이의 DNS message를 HTTPS 안에 넣어 전송한다. 주변 Wi-Fi나 단순한 중간 관찰자가 질문을 쉽게 읽거나 바꾸기 어렵게 하지만 resolver 자체는 질문을 본다. DNSSEC는 DNS record에 digital signature를 붙여 resolver가 authoritative data의 출처와 무결성을 검증하게 한다.
TERMS FROM ZERO
전문 용어를 한 단어씩 풀기
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
DoH
DNS over HTTPS로 client와 resolver 사이 DNS message를 HTTPS 안에 암호화합니다.
DNSSEC
DNS record에 대한 signature chain으로 data origin과 integrity를 검증하는 확장입니다.
Authenticity
받은 정보가 주장된 권한 있는 출처에서 왔는지를 확인하는 성질입니다.
Transport encryption
통신 구간에서 제3자가 내용을 읽거나 쉽게 바꾸지 못하게 하는 보호입니다.
프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.
- 공격자가 사용자와 resolver 사이에 있는지 resolver의 cache를 공격하는지 구분한다.
- DoH는 transport privacy를, DNSSEC는 signed data validation을 제공한다.
- DoH만으로 악성 resolver나 poisoned cache의 거짓 답을 자동 검증하지는 못한다.
왜 여기서 많이 틀릴까요?
HTTPS를 사용한다는 이유만으로 DNS answer의 진위성이 자동 보장된다고 쓰면 안 된다.
조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.
핵심부터 말하면 정답은 Falsch(거짓). DoH는 주로 클라이언트와 선택한 resolver 사이 DNS 전송을 HTTPS/TLS로 암호화·인증하지만, resolver cache에 거짓 DNS 데이터를 넣는 모든 공격을 막거나 DNS 데이터 자체의 진위를 종단 간 검증하지는 않는다. 그 역할은 DNSSEC validation과 resolver 보안에 가깝다.
이 글에서 익힐 것
stub resolver, recursive resolver, authoritative server를 구분한다.
DNS cache가 왜 필요한지 이해한다.
DoH가 어느 통신 구간을 보호하는지 표시한다.
transport security와 DNS data authenticity를 구분한다.
DNSSEC가 cache poisoning 방어에 어떤 역할을 하는지 설명한다.
단계별로 따라가기
-
Stub resolver
사용자 PC/브라우저 쪽의 작은 DNS client. 보통 recursive resolver에게 질의를 맡긴다.
-
Recursive resolver
root, TLD, authoritative nameserver에 필요한 질의를 수행하고 최종 답을 client에게 돌려준다.
-
Authoritative nameserver
특정 domain zone의 공식 DNS record를 제공한다.
-
Cache
resolver가 TTL 동안 이전 답을 저장해 다음 질의를 빠르게 답하고 외부 질의를 줄인다.
정확한 의미 짚기
공격자는 resolver가 example.com을 질의하는 순간을 노려 위조 DNS response를 진짜 authoritative response보다 먼저 받아들이게 하려 한다.
transaction ID, source port 등 응답 매칭 정보를 맞히거나 취약점·오설정을 악용한다.
resolver가 거짓 A record를 cache하면 이후 여러 사용자가 공격자 IP로 연결될 수 있다.
핵심은 resolver가 거짓 데이터를 진짜 DNS 답으로 믿고 cache에 저장한다는 것이다.
정확한 의미 짚기
DNS query와 response를 HTTPS 안에 넣어 client와 DoH resolver 사이에서 전송한다.
로컬 Wi-Fi 운영자나 단순 on-path 관찰자가 이 구간의 DNS 이름을 평문으로 읽거나 응답을 쉽게 바꾸기 어렵게 한다.
TLS 인증서를 통해 client가 의도한 DoH resolver와 통신하는지 확인한다.
일반적으로 TCP port 443을 사용해 웹 트래픽과 섞인다.
정확한 의미 짚기
DoH resolver가 거짓 정보를 가지고 있는지 암호학적으로 증명하지 않는다. 거짓 답도 TLS로 안전하게 전달될 수 있다.
recursive resolver와 authoritative nameserver 사이의 모든 질의를 자동으로 DoH로 바꾸지 않는다.
resolver 자체의 software 취약점, cache logic 오류, compromise를 해결하지 않는다.
DNS zone owner가 서명한 data인지 client까지 검증하는 DNSSEC 기능을 대신하지 않는다.
선택한 DoH provider가 사용자의 DNS query를 보지 못하게 하지 않는다. provider는 질의를 처리하므로 볼 수 있다.
헷갈리는 개념 비교하기
-
보호 대상
DNS transport channel
DNS record의 origin authenticity와 integrity
-
대표 위협
client-resolver 구간의 도청·변조
위조 DNS data 수용/cache poisoning
-
기밀성
해당 TLS 구간에서 제공
제공하지 않음; record는 보통 공개
-
거짓 답 탐지
resolver가 보낸 내용 자체가 참인지 보장하지 않음
validating resolver가 signature chain을 검증해 위조 답을 거부 가능
헷갈리는 개념 비교하기
공격자가 카페 Wi-Fi에서 client의 평문 DNS 응답을 바꾸려 한다: DoH가 client↔resolver TLS 구간을 보호해 이 공격을 완화한다.
공격자가 recursive resolver의 upstream query에 위조 응답을 주입해 cache를 오염시킨다: client가 DoH를 써도 resolver가 이미 가진 거짓 답을 HTTPS로 받게 될 수 있다.
resolver가 DNSSEC validation을 정확히 수행하고 zone이 서명돼 있다면 위조 record의 signature 검증이 실패해 cache 수용을 막을 수 있다.
문장을 하나씩 판별하기
문장은 DoH가 resolver에 대한 cache poisoning을 막는다고 일반화한다.
DoH의 직접 보호는 transport이며 cache 내용의 권위 있는 서명 검증과 다르다.
특정 client-resolver on-path 변조를 막는 효과가 있어도 모든 resolver cache poisoning 방어라는 보편 명제는 성립하지 않는다.
따라서 Falsch다.
문제를 푸는 순서
1단계: DoH=DNS over HTTPS라고 풀고 보호 구간을 그린다.
2단계: cache poisoning의 대상은 resolver가 저장하는 DNS data임을 적는다.
3단계: TLS channel 보호와 data origin validation이 다르다고 구분한다.
4단계: DNSSEC validating resolver가 직접적인 위조 data 방어라고 덧붙인다.
5단계: Falsch로 판정한다.
시험장에서는 이렇게 쓰기
최소 답안
Falsch.
Safe german
Falsch. DoH schützt und verschlüsselt primär den Transport zwischen Client und DoH-Resolver. Es garantiert nicht, dass der Cache des Resolvers nicht durch gefälschte oder anderweitig manipulierte DNS-Daten vergiftet wurde; für die Authentizität der DNS-Daten ist insbesondere DNSSEC-Validierung relevant.
자주 틀리는 지점
HTTPS라는 이름 때문에 DNS 전체가 종단 간 안전해진다고 생각하는 것.
DoH와 DNSSEC를 같은 기술로 보는 것.
DoH가 DNS provider에게도 domain을 숨긴다고 생각하는 것. resolver는 질의 내용을 알아야 처리한다.
DNSSEC가 DNS query를 암호화한다고 쓰는 것. DNSSEC는 주로 authenticity/integrity다.
DoH가 아무 보안 효과도 없다고 반대로 과장하는 것. client-resolver 구간 도청·변조에는 효과가 있다.
한 줄로 기억하기
DoH는 배달 트럭의 잠금장치, DNSSEC는 서류의 진짜 도장이다. 잠긴 트럭이 가짜 서류도 안전하게 배달할 수 있으므로 둘은 역할이 다르다.
스스로 확인하기
-
DoH가 직접 보호하는 두 endpoint는?
DNS client/stub와 DoH recursive resolver.
-
resolver cache의 record 진위를 암호학적으로 검증하는 기술은?
DNSSEC validation.
-
DoH provider가 사용자의 DNS query를 볼 수 있는가?
그렇다. provider는 TLS endpoint이자 resolver이므로 질의를 처리한다.
설명의 근거
Gedächtnisprotokoll Computersystemsicherheit WS2025_26.md, Networking / Multiple Choice, 4-(d).
Vorlesung 08 Domain Name System — DoH/DoT와 DNSSEC 역할.
Übung 5 Lösung — DNS cache poisoning과 방어.
예제로 확인하기
-
DNS와 resolver, cache를 처음부터 이해하기을 구체적인 순서로 보기
DNS는 이름으로 전화번호를 찾는 분산 전화번호부다. Resolver는 여러 전화번호부 기관에 대신 문의하는 안내원이고 cache는 최근 찾아본 번호를 메모해 두는 수첩이다.
사용자 stub resolver가 recursive resolver에 이름을 묻는다.
Cache에 유효한 답이 있으면 즉시 사용한다.
없으면 root, TLD, authoritative nameserver 방향으로 위임을 따라간다.
받은 record를 TTL 동안 저장한다.
각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.
-
DoH와 DNSSEC는 서로 다른 문제를 해결한다을 구체적인 순서로 보기
DoH는 전화번호부 안내원에게 가는 통화를 도청하기 어렵게 암호화한 전화선이고, DNSSEC는 전화번호부 항목 자체에 발행 기관의 위조하기 어려운 도장을 찍는 것이다.
공격자가 사용자와 resolver 사이에 있는지 resolver의 cache를 공격하는지 구분한다.
DoH는 transport privacy를, DNSSEC는 signed data validation을 제공한다.
DoH만으로 악성 resolver나 poisoned cache의 거짓 답을 자동 검증하지는 못한다.
각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.
이 문제가 어려운 이유
짧은 문제 문장 ‘DNS over HTTPS(DoH)는 Resolver에 대한 DNS-Cache-Poisoning-Angriff를 막는다. Wahr/Falsch?’ 안에 정의, 조건, 처리 순서가 압축되어 있습니다. 아래 예시에서는 이를 한 단계씩 펼쳐 확인합니다.
AI 구두시험용 프롬프트
한 문항만 풀어라. 먼저 정답을 열지 말고 90초 안에 답안을 말한 뒤, css-ws2025-26-network-mc-004의 채점 프레임으로 스스로 채점하라. 문제: DNS over HTTPS(DoH)는 Resolver에 대한 DNS-Cache-Poisoning-Angriff를 막는다. Wahr/Falsch?
학습 기록