最后更新于 2024 年 3 月 27 日
1.1.1.1 公共 DNS 解析器受我们的隐私政策 ↗管辖。本文件提供了有关我们对从 1.1.1.1 公共 DNS 解析器收集的信息进行收集、使用和披露的更多详细信息。
互联网上的几乎所有活动都始于 DNS 请求。DNS 是互联网的目录。选择一个链接、打开一个应用、发送一封电子邮件,您的设备要做的第一件事就是询问 DNS 解析器:我在哪里可以找到这个?
默认情况下,大多数设备使用由互联网服务提供商 (ISP) 提供的 DNS 解析器。一些 ISP 和第三方 DNS 提供商会记录您的查询、出售有关您互联网活动的数据,或使用这些数据向您投放针对性广告。此外,DNS 查询通常以明文发送,这意味着在您的设备与解析器之间的网络路径上的任何人,都可以看到您访问的每个网站和使用的每个应用——即使内容本身已加密。
Cloudflare 构建了 1.1.1.1 公共 DNS 解析器来解决这些问题。Cloudflare 与 APNIC 合作运营 1.1.1.1,它是一项专为隐私和安全设计的递归 DNS 服务。发送到 1.1.1.1 的 DNS 请求可以通过加密通道发送,从而显著降低了恶意窥听或中间人攻击的可能性。
1.1.1.1 公共 DNS 解析器在设计上秉持隐私优先。Cloudflare 承诺:
- Cloudflare 不会向第三方出售或分享公共解析器用户的个人数据,也不会使用公共解析器的个人数据向任何用户投放广告。
- Cloudflare 只保留或使用查询所需的信息,而不保留能识别谁发起查询的信息。除了从发送到 Cloudflare 网络基础设施的所有流量中,捕获最多 0.05% 的随机抽样网络数据包外,Cloudflare 不会在非易失性存储中保留向公共解析器发送的 DNS 查询的源 IP。这些随机抽样的数据包仅用于网络故障排除和缓解 DoS 攻击的目的。
- 公共解析器用户的 IP 地址(称为客户端或源 IP 地址)不会存储在非易失性存储中。Cloudflare 将通过 IP 截断方法(IPv4 截断最后一段,IPv6 截断最后 80 位)对源 IP 地址进行匿名化处理。Cloudflare 将在 25 小时内删除被截断的 IP 地址。
- Cloudflare 仅保留以下列出的有限事务和调试日志数据(“公共解析器日志”),以用于我们公共解析器的合法运行及研究目的,并且 Cloudflare 将在 25 小时内删除公共解析器日志。
- 除非根据《研究合作协议》向 APNIC 提供,否则 Cloudflare 不会与任何第三方共享公共解析器日志。APNIC 仅对查询公共解析器日志中的匿名化数据及进行与 DNS 系统运行相关的研究拥有有限的访问权限。
Cloudflare 已采取技术措施,确保我们无法保留用户的信息。
我们还聘请了四大跨国会计师事务所之一,对我们的做法进行审计,并发布一份公开报告,确认我们在履行我们的承诺。该报告可在认证与合规资源 ↗页面上获取。
Cloudflare 与亚太地区区域互联网注册机构 APNIC Labs ↗ 进行了合作,APNIC Labs 提供了 1.1.1.1 IP 地址用作公共 DNS 解析器。作为其确保全球、开放和安全互联网使命的一部分,APNIC 对互联网的运行和治理进行研究,并在 www.apnic.net ↗ 上发表。
Cloudflare 已同意向 APNIC 提供访问 Cloudflare 通过公共 DNS 解析器收集的部分匿名化数据的权限。APNIC 可以通过 Cloudflare API 访问查询名称、查询类型、解析器位置和其他元数据。这允许 APNIC 研究诸如互联网上 DDoS 攻击的规模以及 IPv6 的采用率等主题。
APNIC Labs 将这些数据用于非营利性运行研究。作为 Cloudflare 隐私承诺的一部分,Cloudflare 不会向 APNIC 提供任何访问与客户端关联的 IP 地址的权限。
除 APNIC 外,Cloudflare 不会与任何第三方共享公共解析器日志。
公共解析器日志由以下字段组成:
- answerData type
- answerData
- coloID (唯一 Cloudflare 数据中心 ID)
- date
- dateTime
- dstIPVersion
- dstIPv6
- dstIPv4
- dstPort
- ede
- ednsVersion
- ednsPayload
- ednsNsid
- feature.uid
- feature.value
- metalId (唯一 Cloudflare 数据中心 ID)
- ns ip
- ns name
- protocol
- queryName
- queryType
- queryClass
- queryRd
- queryDo
- querySize
- queryEdns
- queryCd
- responseType
- responseCode
- responseSize
- responseCount
- responseTimeMs
- responseCached
- responseMinTTL
- reused
- srcAsNum
- srcCountry
- srcIPVersion
- validationState
此外,解析器向 DNS 层级中的权威名称服务器发起传出查询。这些查询被记录在子请求 (subrequest) 字段中,并用于公共 DNS 解析器服务的运行和调试。
公共解析器日志中包含以下子请求数据:
- subrequest.ipv6 (权威名称服务器)
- subrequest.ipv4 (权威名称服务器)
- subrequest.protocol
- subrequest.durationMs
- subrequest.queryName
- subrequest.queryType
- subrequest.responseCode
- subrequest.responseCount
- subrequest.recordType
- subrequest.recordData
- subrequest.error
除了来自公共解析器日志的有限抽样数据(不包含截断的 IP 地址)用于生成下述聚合数据外,所有公共解析器日志都会在 25 小时内删除。
Cloudflare 可能会生成以下聚合数据:
- 依 Cloudflare 数据中心统计,具有不同协议设置(例如 TCP/UDP/DNSSEC)的查询总数。
- 依 Cloudflare 数据中心统计,具有不同协议设置的响应代码和响应时间分位数。
- 依 Cloudflare 数据中心统计,处理的请求总数。
- 聚合的请求域名列表,包含聚合请求计数和按区域划分的首次请求时间戳。
- 依分钟、天、协议(HTTPS/UDP/TCP/TLS)、区域、Cloudflare 数据中心及自治系统编号,统计唯一客户端的数量、IPv4 查询数、IPv6 查询数、设置了 RD 位的查询数、请求 DNSSEC 的查询数、伪造 (bogus)、有效 (valid) 和无效 (invalid) 的 DNSSEC 应答数、按类型统计的查询数、具有每个响应代码的应答数、响应时间分位数(例如第 50 百分位数)、响应 TTL 和缓存应答数。
- 按天、月、Cloudflare 数据中心以及 IPv4 与 IPv6,统计查询数、带 EDNS 的查询数、应答中的字节数和时间分位数(例如第 50 百分位数)。
- 按天、区域、名称和类型,统计查询数、响应代码和响应代码分位数(例如第 50 百分位数)。
Cloudflare 可能会无限期存储这些聚合数据,以支持 Cloudflare Radar 并改进 Cloudflare 服务,例如增强 Cloudflare 解析器的整体性能和识别安全威胁。
Cloudflare 不会通过 1.1.1.1 公共 DNS 解析器拦截或过滤任何内容。该解析器专为直接、快速的 DNS 解析而设计,而不是为了拦截或过滤内容。Cloudflare 确实通过 1.1.1.1 家庭版拦截和过滤恶意软件及成人内容,该版本旨在帮助个人保护其家庭网络。
总的来说,Cloudflare 认为在 DNS 级别拦截内容的政府或民事请求是无效、低效且范围过大的。因为这种拦截将全局应用于该解析器的所有用户,不论他们身在何处,这将影响到发出拦截命令的政府管辖区之外的终端用户。因此,要求通过像 1.1.1.1 公共 DNS 解析器和 1.1.1.1 家庭版这样全球可用的公共递归解析器拦截内容的政府请求,应被评估为在全球范围内拦截该请求内容的请求。
鉴于广泛的域外效应,如果 Cloudflare 收到执法部门和政府机构要求通过 1.1.1.1 公共 DNS 解析器阻止访问某些域名或内容的书面请求,或者要求通过 1.1.1.1 家庭版阻止超出该产品过滤范围的域名或内容的书面请求,Cloudflare 将在遵守此类请求之前诉诸法律救济。除非法律禁止,否则我们还承诺在我们的半年度透明度报告中记录任何阻止访问的政府请求。