Mozilla преминава към включване по подразбиране на DNS-over-HTTPS в Firefox

Разработчиците на Firefox обявиха за приключването на тестовете за поддръжка на DNS през HTTPS (DoH, DNS over HTTPS) и намерението в края на септември да включи тази технология по подразбиране за потребителите от САЩ. Включването ще се извършва постепенно, първо за няколко процента от потребителите, а при липса на проблеми ще се увеличи до 100%. След обхвата на САЩ ще бъде разгледана възможността за включване на DoH и в други държави.

Тестовете, проведени през годината, показаха надеждност и добро представяне на услугата, както и позволиха да се идентифицират някои ситуации, при които DoH може да предизвика проблеми и да се разработят решения за тяхното преодоляване (например, разгледани проблеми с оптимизация на трафика в мрежи за доставка на съдържание, родителски контрол и вътрешни корпоративни DNS зони).

Значението на криптиране на DNS трафика се оценява като принципно важен фактор за защита на потребителите, затова DoH решено да бъде включен по подразбиране, но на първия етап само за потребителите от САЩ. След активиране на DoH, на потребителя ще бъде показано предупреждение, което ще позволява при желание да се откаже от използването на централизирани DoH DNS сървъри и да се върне към традиционната схема за изпращане на нешифровани заявки към DNS сървъра на доставчика (вместо разпределената инфраструктура на резолвери DNS, при DoH е използвана привързаност към определен DoH сервиз, който може да се разглежда като единна точка на отказ).

При активиране на DoH е възможно нарушаване на функционирането на системи за родителски контрол и корпоративни мрежи, които използват структури на имената на DNS, достъпни само за вътрешната мрежа, за преобразуване на интранет адреси и корпоративни хостове. За решаване на проблеми с подобни системи е добавена система за проверки, която автоматично изключва DoH. Проверките се извършват при всяко стартиране на браузъра или при установяване на промяна на подмрежата.

Автоматичното превключване обратно към използване на стандартния резолвер на операционната система също е предвидено при възникване на грешки при разрешаване чрез DoH (например, при нарушаване на мрежовата достъпност с доставчика на DoH или при възникване на проблеми в инфраструктурата му). Смисълът на подобни проверки е съмнителен, тъй като никой не пречи на нападателите, контролиращи работата на резолвера или способни да се намесят в трафика, да симулират подобно поведение с цел отключване на шифроването на DNS трафика. Проблемът е решен с добавянето в настройките на опция „DoH always“ (по подразбиране е неактивна), при активирането на която автоматичното изключване не се прилага, което представлява разумен компромис.

За определяне на корпоративните резолвери се извършват проверки на нетипични домейни от първо ниво (TLD) и се връщат системни резолвери с интранет адреси. За определяне на включването на родителски контрол се извършва опит за резолвиране на името exampleadultsite.com и ако резултатът не съвпада с фактическия IP, се счита, че активна е блокировката на съдържание за възрастни на ниво DNS. Като признаци също се проверяват IP адресите на Google и YouTube за подмяна с restrict.youtube.com, forcesafesearch.google.com и restrictmoderate.youtube.com. Допълнително Mozilla предлага внедряване на единен проверяващ хост use-application-dns.net, който могат да използват интернет доставчиците и услугите за родителски контрол като маркер за деактивиране на DoH (ако хостът не се определя, Firefox деактивира DoH).

Работата чрез единен DoH-сервис също така потенциално може да доведе до проблеми с оптимизацията на трафика в мрежите за доставка на съдържание, които извършват балансиране на трафика с помощта на DNS (DNS-серверът на CDN мрежата формира отговор, имайки предвид адреса на резолвера и предоставяйки най-близкия хост за получаване на съдържание). Изпращането на DNS-запитване от най-близкия до потребителя резолвер в такива CDN води до връщане на адреса на най-близкия до потребителя хост, но при изпращане на DNS-запитване от централизиран резолвер ще бъде предоставен адресът на хоста, най-близък до сървъра на DNS-over-HTTPS. Тестването на практика показа, че използването на DNS-over-HTTP при работа с CDN практически не доведе до забавяния преди началото на предаването на съдържанието (за бързи връзки забавянията не надвишаваха 10 милисекунди, а при бавни канали за свързване се наблюдаваше дори ускорение на работата). За предаване на резолвера на CDN сведения за местоположението на клиента също беше разгледано приложението на разширението EDNS Client Subnet.

Необходимо е да напомним, че DoH може да бъде полезен за избягване на изтичане на данни за запрашваните имена на хостове чрез DNS-серверите на доставчиците, да се бори с MITM-атаки и подмяна на DNS-трафика, да противостои на блокировките на ниво DNS или за организиране на работата в случай на невъзможност за директно свръзка с DNS-сървърите (например, при работа през прокси). В обичайната ситуация DNS-запитванията се изпращат директно на определените в конфигурацията на системата DNS-сървъри, докато при DoH запитването за определяне на IP-адреса на хоста се инкапсулира в HTTPS трафика и се изпраща на HTTP-сървър, на който резолверът обработва запитвания през Web API. Съществуващият стандарт DNSSEC използва криптиране само за удостоверяване на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалността на запитванията.

За включване на DoH в about:config трябва да промените стойността на променливата network.trr.mode, която е поддържана от версия 60 на Firefox. Стойност 0 напълно деактивира DoH; 1 - използва DNS или DoH, в зависимост от това кое е по-бързо; 2 - използва DoH по подразбиране, а DNS като резервен вариант; 3 - използва само DoH; 4 - режим на огледално отразяване, при който DoH и DNS се използват паралелно. По подразбиране се използва DNS сървър на CloudFlare, но можете да го промените чрез параметъра network.trr.uri, например, можете да зададете „https://dns.google.com/experimental“ или „https://9.9.9.9/dns-query“.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster