Разработчиците на DNS-сервера BIND съобщиха за добавяне в експерименталната версия 9.17 на внедряване на сървърна поддръжка на технологии "DNS чрез HTTPS" (DoH, DNS over HTTPS) и DNS чрез TLS (DoT, DNS over TLS), както и механизъм XFR-over-TLS за сигурно предаване на съдържанието на DNS зони между сървърите. DoH е достъпен за тестване в версия 9.17.10, а поддръжката на DoT присъства от версия 9.17.7. След стабилизацията, поддръжката на DoT и DoH ще бъде обратно прехвърлена в стабилната версия 9.16.
Внедряването на протокола HTTP/2, използвано в DoH, е основано на библиотеката nghttp2, която е включена сред зависимостите при сборка (по-късно библиотеката ще бъде преместена сред необходими зависимости). Поддържат се както криптирани (TLS), така и некриптирани връзки по HTTP/2. При правилни настройки един процес named сега може да обслужва не само традиционни DNS запитвания, но и запитвания, изпратени чрез DoH (DNS-over-HTTPS) и DoT (DNS-over-TLS). Поддръжката на HTTPS от страна на клиента (dig) все още не е реализирана. Поддръжката на XFR-over-TLS е налична както за входящи, така и за изходящи запитвания.
Обработването на запитвания с използване на DoH и DoT се активира чрез добавяне на опции http и tls в директивата listen-on. За да се поддържа некриптиран DNS-over-HTTP, в настройките трябва да се зададе "tls none". Ключовете се определят в секцията "tls". Стандартните мрежови портове 853 за DoT, 443 за DoH и 80 за DNS-over-HTTP могат да бъдат пренасочени чрез параметрите tls-port, https-port и http-port. Например: tls local-tls { key-file "/path/to/priv_key.pem"; cert-file "/path/to/cert_chain.pem"; }; http local-http-server { endpoints { "/dns-query"; }; }; options { https-port 443; listen-on port 443 tls local-tls http myserver {any;}; }
Сред особеностите на внедряването на DoH в BIND се отбелязва интеграцията като общ транспорт, който може да се използва не само за обработка на запитвания на клиенти към резолвера, но и при обмен на данни между сървърите, при предаване на зони от авторитетния DNS сървър и при обработка на всякакви запитвания, поддържани от другите транспортни протоколи на DNS.
Другата особеност е възможността за прехвърляне на операции по шифроване на TLS на друг сървър, което може да бъде необходимо в ситуации, при които TLS сертификатите се съхраняват на друга система (например, в инфраструктура с уеб сървъри) и се управляват от друг персонал. Поддръжката на незашифрован DNS-over-HTTP е реализирана за опростяване на отстраняването на проблеми и като ниво за пробив във вътрешната мрежа, на базата на което на друг сървър може да бъде организирано шифроване. На изнесения сървър за генериране на TLS трафик може да се използва nginx, по аналогия с начина, по който се организира обвивката на HTTPS за сайтовете.
Напомняме, че DNS-over-HTTPS може да бъде полезно за предотвратяване на изтичането на информация относно исканите имена на хостове чрез DNS сървърите на доставчиците, борба с MITM атаки и подмяна на DNS трафика (например, при свързване към публични Wi-Fi), както и за справяне с блокировки на ниво DNS (DNS-over-HTTPS не може да замести VPN в областта на заобикалянето на блокировки, реализирани на ниво DPI) или за организиране на работа, когато директният достъп до DNS сървъри е невъзможен (например, при работа чрез прокси). В обикновената ситуация DNS запитванията се изпращат директно към определени DNS сървъри, зададени в конфигурацията на системата, но при DNS-over-HTTPS запитването за определяне IP адреси на хост е инкапсулирано в HTTPS трафик и изпратено на HTTP сървър, на който резолверът обработва запитванията чрез Web API.
DNS over TLS се различава от DNS over HTTPS поради използването на стандартния DNS протокол (обикновено използва мрежовия порт 853), който е опакован в криптиран канал за комуникация, организиран с помощта на TLS протокол с валидация на хоста чрез TLS/SSL сертификати, удостоверени от сертифициращ орган. Съществуващият стандарт DNSSEC използва криптиране само за удостоверяване на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалността на заявките.
Източник: opennet.ru
