„Обича и не обича“: DNS over HTTPS

Разглеждаме мнения относно характеристиките на DNS over HTTPS, които напоследък станаха „ябълката на раздора“ сред интернет доставчиците и разработчиците на браузъри.

„Обича и не обича“: DNS over HTTPS
/ Unsplash / Стив Халама

Същността на разногласията

Наскоро големи медии и тематични платформи (включително Хабър), често пишат за протокола DNS over HTTPS (DoH). Той криптира заявките към DNS сървъра и отговорите на тях. Този подход позволява да се скрият имената на хостовете, към които се обръща потребителят. От публикациите може да се заключи, че новият протокол (в IETF одобриха го през 2018 година) разделя ИТ общността на два лагера.

Половината смятат, че новият протокол ще повиши сигурността в интернет и го внедряват в своите приложения и услуги. Другата половина е убедена, че технологията само усложнява работата на системните администратори. По-долу ще разгледаме аргументите на двете страни.

Как работи DoH

Преди да преминем към разговора за това, защо интернет доставчиците и другите участници на пазара са за или против DNS over HTTPS, накратко ще разгледаме принципите на неговата работа.

При DoH искането за определяне на IP адреса е инкапсулирано в HTTPS трафика. След това то отива на HTTP сървър, където се обработва чрез API. Ето пример за искане от RFC 8484 (стр. 6):

   :method = GET
   :scheme = https
   :authority = dnsserver.example.net
   :path = /dns-query?
           dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
           bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
           dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
   accept = application/dns-message

По този начин DNS трафикът е скрит в HTTPS трафика. Клиентът и сървърът комуникират по стандартния порт 443. В резултат на това исканията към системата за домейн имена остават анонимни.

Защо не го харесват

Противниците на DNS over HTTPS пише,, че новият протокол ще намали сигурността на връзките. Според думите Пол Вики (Paul Vixie), член на екипа за разработка на DNS, на системните администратори ще им бъде по-трудно да блокират потенциално злонамерени сайтове. Обикновените потребители ще загубят възможността да настроят условен родителски контрол в браузърите.

Мнението на Пол се споделя от интернет доставчиците в Обединеното кралство. Законодателството на страната задължава да блокират ресурси с забранено съдържание. Но поддръжката на DoH в браузърите усложнява задачата по филтриране на трафика. Сред критиците на новия протокол са и Центърът за правителствени комуникации на Англия (GCHQ) и фондът Internet Watch Foundation (IWF), който води регистъра на блокираните ресурси.

В нашия блог на Хабър:

Експертите отбелязват, че DNS over HTTPS може да стане заплаха за киберсигурността. В началото на юли ИБ-специалисти от Netlab откриха първият вирус, който използва новия протокол за провеждане на DDoS атаки — Godlua. Зловредният софтуер е използвал DoH за получаване на текстови записи (TXT) и извличане на URL адресите на управляващите сървъри.

Шифрованите DoH запитвания не са били разпознаваеми от антивирусния софтуер. ИБ-специалистите се опасяват, че след Godlua ще дойдат и други вредоносни програми, невидими за пасивния мониторинг на DNS.

Но не всички са против

В защита на DNS over HTTPS в блог изрази мнение инженерът от APNIC Джеф Хюстън (Geoff Houston). Според него, новият протокол ще позволи борба с атаките за DNS hijacking, които напоследък стават все по-разпространени. Този факт потвърждава показва януарският отчет на ИБ-компанията FireEye. Разработването на протокола е подкрепено и от големи ИТ компании.

Още в началото на миналата година DoH започнаха тестове в Google. А месец назад компанията представи General Availability версията на своя DoH сервиз. В Google се надяват, че той ще повиши сигурността на личните данни в мрежата и ще защити от MITM атаки.

Друг разработчик на браузери — Mozilla — поддържа подкрепя DNS over HTTPS от лятото на миналата година. В същото време компанията активно промотира новата технология в ИТ средата. За това асоциацията на доставчиците Internet Services Providers Association (ISPA) даже номинира Mozilla за наградата „интернет злодей на годината“. В отговор представителите на компанията подчертали, че са разочаровани от нежеланието на операторите на връзка да усъвършенстват остарялата интернет инфраструктура.

„Обича и не обича“: DNS over HTTPS
/ Unsplash / TETrebbien

В подкрепа на Mozilla изразиха мнение големи медии и някои интернет доставчици. В частност, в British Telecom смятат, че новият протокол няма да повлияе на филтрирането на съдържание и ще увеличи безопасността на британските потребители. Под натиска на обществеността ISPA беше принуден да отзове номинацията за „злодей“.

Също така, за внедряване на DNS over HTTPS се застъпиха облачни доставчици, например Cloudflare. Те вече предлагат DNS услуги на базата на новия протокол. Пълният списък на браузерите и клиентите с поддръжка на DoH е наличен на GitHub.

Във всеки случай, говоренето за приключването на конфликта между двата лагера все още не е уместно. ИТ специалистите прогнозират, че ако DNS over HTTPS е предопределено да стане част от масовия стек на интернет технологиите, това ще отнеме не едно десетилетие.

Какво още пишем в нашия корпоративен блог:

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster