Во-первых DNS должен быть зашифрован, без вариантов. Во-вторых - никаких левых серверов. Или те кто не ведет логи (google например) или свои. Kali вообще далеко не тот дистр для стелс операций, но и в нем можно защитить DNS. Всего две строчки в /etc/systemd/resolved.conf:
DNSSEC=yes
DNSOverTLS=yes