Разглеждаме мнения относно характеристиките на DNS over HTTPS, които напоследък станаха „ябълката на раздора“ сред интернет доставчиците и разработчиците на браузъри.
/ Unsplash /
Същността на разногласията
Наскоро и (включително Хабър), често пишат за протокола DNS over HTTPS (DoH). Той криптира заявките към DNS сървъра и отговорите на тях. Този подход позволява да се скрият имената на хостовете, към които се обръща потребителят. От публикациите може да се заключи, че новият протокол (в IETF през 2018 година) разделя ИТ общността на два лагера.
Половината смятат, че новият протокол ще повиши сигурността в интернет и го внедряват в своите приложения и услуги. Другата половина е убедена, че технологията само усложнява работата на системните администратори. По-долу ще разгледаме аргументите на двете страни.
Как работи DoH
Преди да преминем към разговора за това, защо интернет доставчиците и другите участници на пазара са за или против DNS over HTTPS, накратко ще разгледаме принципите на неговата работа.
При DoH искането за определяне на IP адреса е инкапсулирано в HTTPS трафика. След това то отива на HTTP сървър, където се обработва чрез API. Ето пример за искане от RFC 8484 ():
:method = GET
:scheme = https
:authority = dnsserver.example.net
:path = /dns-query?
dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
accept = application/dns-message
По този начин DNS трафикът е скрит в HTTPS трафика. Клиентът и сървърът комуникират по стандартния порт 443. В резултат на това исканията към системата за домейн имена остават анонимни.
Защо не го харесват
Противниците на DNS over HTTPS , че новият протокол ще намали сигурността на връзките. Според Пол Вики (Paul Vixie), член на екипа за разработка на DNS, на системните администратори ще им бъде по-трудно да блокират потенциално злонамерени сайтове. Обикновените потребители ще загубят възможността да настроят условен родителски контрол в браузърите.
Мнението на Пол се споделя от интернет доставчиците в Обединеното кралство. Законодателството на страната да блокират ресурси с забранено съдържание. Но поддръжката на DoH в браузърите усложнява задачата по филтриране на трафика. Сред критиците на новия протокол са и Центърът за правителствени комуникации на Англия () и фондът Internet Watch Foundation (), който води регистъра на блокираните ресурси.
В нашия блог на Хабър:
Експертите отбелязват, че DNS over HTTPS може да стане заплаха за киберсигурността. В началото на юли ИБ-специалисти от Netlab първият вирус, който използва новия протокол за провеждане на DDoS атаки — . Зловредният софтуер е използвал DoH за получаване на текстови записи (TXT) и извличане на URL адресите на управляващите сървъри.
Шифрованите DoH запитвания не са били разпознаваеми от антивирусния софтуер. ИБ-специалистите , че след Godlua ще дойдат и други вредоносни програми, невидими за пасивния мониторинг на DNS.
Но не всички са против
В защита на DNS over HTTPS в блог инженерът от APNIC Джеф Хюстън (Geoff Houston). Според него, новият протокол ще позволи борба с атаките за DNS hijacking, които напоследък стават все по-разпространени. Този факт показва януарският отчет на ИБ-компанията FireEye. Разработването на протокола е подкрепено и от големи ИТ компании.
Още в началото на миналата година DoH започнаха тестове в Google. А месец назад компанията General Availability версията на своя DoH сервиз. В Google , че той ще повиши сигурността на личните данни в мрежата и ще защити от MITM атаки.
Друг разработчик на браузери — Mozilla — подкрепя DNS over HTTPS от лятото на миналата година. В същото време компанията активно промотира новата технология в ИТ средата. За това асоциацията на доставчиците Internet Services Providers Association (ISPA) Mozilla за наградата „интернет злодей на годината“. В отговор представителите на компанията , че са разочаровани от нежеланието на операторите на връзка да усъвършенстват остарялата интернет инфраструктура.

/ Unsplash /
В подкрепа на Mozilla и някои интернет доставчици. В частност, в British Telecom , че новият протокол няма да повлияе на филтрирането на съдържание и ще увеличи безопасността на британските потребители. Под натиска на обществеността ISPA номинацията за „злодей“.
Също така, за внедряване на DNS over HTTPS се застъпиха облачни доставчици, например . Те вече предлагат DNS услуги на базата на новия протокол. Пълният списък на браузерите и клиентите с поддръжка на DoH е наличен на .
Във всеки случай, говоренето за приключването на конфликта между двата лагера все още не е уместно. ИТ специалистите прогнозират, че ако DNS over HTTPS е предопределено да стане част от масовия стек на интернет технологиите, това ще отнеме .
Какво още пишем в нашия корпоративен блог:
Източник: habr.com
