Ассоциациите на доставчиците в САЩ се обявиха против централизацията при внедряване на DNS-over-HTTPS

Търговски асоциации NCTA, CTIA и USTelecom, които защитават интересите на интернет доставчиците, се обърнаха към Конгреса на САЩ с молба да обърне внимание на проблема с внедряването на "DNS през HTTPS" (DoH, DNS over HTTPS) и да поиска от Google детайлна информация относно настоящите и бъдещите планове за включване на DoH в своите продукти, а също така да получи ангажимент да не вклучва по подразбиране централизирана обработка на DNS заявки в Chrome и Android без предварително обсъждане с други представители на екосистемата и вземане под внимание на възможните негативни последици.

Разбирайки общата полза от прилагането на криптиране за DNS трафика, асоциациите смятат, че концентрирането на контрола върху преобразуването на имена в ръцете на единствена страна е недопустимо и привързването на този механизъм по подразбиране към централизирани DNS услуги. В частност, се твърди, че Google се движи към внедряване на DoH по подразбиране в Android и Chrome, което, в случай на привързване към сървърите на Google, ще доведе до нарушаване на децентрализирания характер на инфраструктурата на DNS и появата на една точка на отказ.

Тъй като Chrome и Android доминират на пазара, в случай че Google наложи своите DoH сървъри, той ще получи възможността да контролира по-голямата част от DNS заявките на потребителите. Освен че ще намали надеждността на инфраструктурата, подобна стъпка ще даде на Google неправомерни предимства пред конкурентите, тъй като компанията ще получи допълнителни данни за действията на потребителите, които могат да се използват за проследяване на активността на потребителите и за целите на предлагане на релевантна реклама.

Прилагането на DoH също може да наруши функционирането в области като системи за родителски контрол, достъп до вътрешни пространства имена в корпоративни системи, избор на маршрути в системи за оптимизация на доставката на съдържание и изпълнение на съдебни предписания в борба с разпространението на незаконно съдържание и експлоатация на непълнолетни. Подмяна на DNS също често се използва за пренасочване на потребителите към страница с информация за изчерпването на средства на абоната или за влизане в безжична мрежа.

Компания Google обяви, че притесненията са напразни, тъй като тя не възнамерява по подразбиране да включва DoH в Chrome и Android. Предстои В Chrome 78 експерименталното включване по подразбиране на DoH ще обхваща само потребители, при които в настройките са указани DNS-провайдери, предлагащи възможност за използване на DoH като алтернатива на традиционните DNS. При тези, които използват предоставените от локалния интернет-провайдър DNS-сървъри, DNS-заявките ще продължат да се изпращат през системния резолвер. Тоест, действията на Google се свеждат до замяна на еквивалентна услуга на текущия провайдър, за да се премине към защитен метод на работа с DNS. Експерименталното включване на DoH е планирано също и в Firefox, но за разлика от Google, компанията Mozilla възнамерява използваме по подразбиране DNS-сървърът на CloudFlare. Този подход вече предизвика критика реакция от страна на проекта OpenBSD.

Не забравяйте, че DoH може да бъде полезен за предотвратяване на изтичането на информация за запитванията за имена на хостове чрез DNS-сървърите на провайдърите, за борба с MITM-атаките и подмяната на DNS-трафика (например, при свързване с публичен Wi-Fi), за противодействие на блокировките на ниво DNS (DoH не може да замени VPN за заобикаляне на блокировките, наложени на ниво DPI) или за организиране на работата в случаи, когато директното свързване с DNS-сървъри е невъзможно (например, при работа през прокси).

Ако при нормални условия DNS-заявките се изпращат директно към указани в конфигурацията на системата DNS-сървъри, то в случай на DoH заявката за определяне на IP-адреса на хоста се инкапсулира в HTTPS трафик и се изпраща на HTTP-сървър, на който резолверът обработва заявките чрез Web API. Съществуващият стандарт DNSSEC използва криптиране само за удостоверяване на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалност на заявките. В момента около 30 публични DNS-сървъра поддържат DoH.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster