DNS-over-HTTPS е активиран по подразбиране във Firefox за потребителите от САЩ.

Разработчиците на Firefox обявиха за активиране по подразбиране на режима DNS върху HTTPS (DoH, DNS над HTTPS) за потребители от САЩ. Шифроването на DNS трафика се разглежда като принципно важен фактор за защита на потребителите. От днешния ден, при всички нови инсталации, извършени от потребители от САЩ, DoH е активиран по подразбиране. Съществуващите потребители от САЩ ще бъдат преместени на DoH в течение на няколко седмици. В Европейския съюз и в други държави все още не планират да активират DoH по подразбиране. не планират.

След активиране на DoH на потребителя се показва предупредително съобщение, което му позволява, при желание, да откаже свързването с централизирани DoH сървъри и да се върне към традиционната схема за изпращане на незашифровани запитвания към DNS сървъра на доставчика. Вместо разпределената инфраструктура на резолверите DNS, в DoH е използвана привързаност към определен DoH сервиз, който може да се разглежда като единна точка на отказ. В момента се предлага работа с два DNS доставчика — CloudFlare (по подразбиране) и NextDNS.

DNS-over-HTTPS е активиран по подразбиране във Firefox за потребителите от САЩ.

Променете доставчика или изключете DoH може да се намери в настройките на мрежовото свързване. Например, можете да посочите алтернативен DoH сървър „https://dns.google/dns-query“ за свързване с сървърите на Google, „https://dns.quad9.net/dns-query“ — Quad9 и „https://doh.opendns.com/dns-query“ — OpenDNS. В about:config също е предвидена настройка на network.trr.mode, чрез която можете да промените режима на работа на DoH: стойност 0 изцяло изключва DoH; 1 — използва DNS или DoH, в зависимост от това, кое е по-бързо; 2 — използва DoH по подразбиране, а DNS като резервен вариант; 3 — използва само DoH; 4 — режим на огледало, при който DoH и DNS се използват паралелно.

Напомняме, че DoH може да бъде полезен за предотвратяване на изтичане на информация за запитваните имена на хостове през DNS сървъри на доставчиците, както и за борба с MITM атаки и подмяна на DNS трафика (например, при свързване с публични Wi-Fi мрежи), както и за преодоляване на блокировки на ниво DNS (DoH не може да замени VPN в областта на заобикалянето на блокировки, реализирани на ниво DPI) или за организиране на работа в случаи, когато е невъзможно директно свързване с DNS сървърите (например, при работа през прокси). В обикновена ситуация DNS запитванията се изпращат директно на определените в конфигурацията на системата DNS сървъри, а при DoH запитването за определяне на IP адреса на хоста е инкапсулирано в трафика на HTTPS и се изпраща на HTTP сървър, където резолверът обработва запитванията чрез Web API. Съществуващият стандарт DNSSEC използва криптиране само за аутентификация на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалност на запитванията.

За подбора на предлаганите в Firefox доставчици на DoH са формулирани искане към доверените DNS-резолвери, съгласно които DNS-операторът може да използва получаваните за резолвиране данни само за осигуряване на работата на услугата, не трябва да съхранява логове повече от 24 часа, не може да предава данни на трети лица и е задължен да разкрива информация за методите на обработка на данни. Услугата също така трябва да се ангажира да не цензурира, не филтрира, не се намесва и не блокира DNS-трафика, с изключение на случаите, предвидени в законодателството.

Следва да се прилага DoH с внимание. Например, в РФ IP адресите 104.16.248.249 и 104.16.249.249, свързани с предлагания по подразбиране в Firefox DoH сървър mozilla.cloudflare-dns.com, са включени в в списъци блокиране на Роскомнадзора по искане на съда в гр. Ставропол от 10.06.2013.

Приложението на DoH също може да доведе до проблеми в такива области, като системи за родителски контрол, достъп до вътрешни имена в корпоративни системи, избор на маршрути в системите за оптимизация на доставка на съдържание и изпълнението на съдебни разпореждания в сферата на борбата с разпространението на незаконно съдържание и експлоатацията на непълнолетни. За преодоляване на подобни проблеми е разработена и тествана система за проверки, която автоматично изключва DoH при определени условия.

За определяне на корпоративните резолвери се извършват проверки на нетипични домейни от първо ниво (TLD) и връщането на интранет адреси от системния резолвер. За определяне включването на родителския контрол се опитва резолвингът на името exampleadultsite.com и ако резултатът не съвпада с действителния IP, се счита, че блокировката на възрастово съдържание на ниво DNS е активна. Като индикатори се проверяват и IP адресите на Google и YouTube за евентуална подмяна на restrict.youtube.com, forcesafesearch.google.com и restrictmoderate.youtube.com. Тези проверки дават възможност на нападателите, контролиращи работата на резолвера или способни да се намесят в трафика, да симулират подобно поведение за деактивиране на шифроването на DNS трафика.

Работата чрез единен DoH-сервис също така потенциално може да доведе до проблеми с оптимизацията на трафика в мрежите за доставка на съдържание, които извършват балансиране на трафика с помощта на DNS (DNS-серверът на CDN мрежата формира отговор, имайки предвид адреса на резолвера и предоставяйки най-близкия хост за получаване на съдържание). Изпращането на DNS-запитване от най-близкия до потребителя резолвер в такива CDN води до връщане на адреса на най-близкия до потребителя хост, но при изпращане на DNS-запитване от централизиран резолвер ще бъде предоставен адресът на хоста, най-близък до сървъра на DNS-over-HTTPS. Тестването на практика показа, че използването на DNS-over-HTTP при работа с CDN практически не доведе до забавяния преди началото на предаването на съдържанието (за бързи връзки забавянията не надвишаваха 10 милисекунди, а при бавни канали за свързване се наблюдаваше дори ускорение на работата). За предаване на резолвера на CDN сведения за местоположението на клиента също беше разгледано приложението на разширението EDNS Client Subnet.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster