Компания Mozilla споразумение с третия доставчик на DNS през HTTPS (DoH, DNS over HTTPS) за Firefox. Освен вече предлаганите DNS-сървъри CloudFlare ("https://1.1.1.1/dns-query") и (), в настройките ще бъде включен и услугата на Comcast (https://doh.xfinity.com/dns-query). Активирайте DoH и изберете в настройките на мрежовото свързване.
Напомняме, че във Firefox 77 беше включена тестова проверка на DNS over HTTPS с изпращане на 10 пробни заявки от всеки клиент и автоматичен избор на доставчик на DoH. Тази проверка беше необходима за изключване в изданието , тъй като прерасна в нещо като DDoS-атака срещу услугата NextDNS, която не се справи с натиска.
Предлаганите в Firefox доставчици на DoH се отбират съгласно към доверителните DNS-резолвери, според които DNS-операторът може да използва получените данни за резолвинг единствено за осигуряване на функционирането на услугата, не трябва да съхранява логове повече от 24 часа, не може да предава данни на трети лица и е задължен да разкрива информация относно методите на обработка на данни. Услугата също така трябва да поеме ангажименти да не цензурира, да не филтрира, да не се намесва и да не блокира DNS-трафика, с изключение на случаите, предвидени в законодателството.
От свързаните със DNS-over-HTTPS събития също така може да се спомене компанията Apple да реализира поддръжка на DNS-over-HTTPS и DNS-over-TLS в бъдещите версии на iOS 14 и macOS 11, както и поддръжка на добавки формата WebExtension в Safari.
Напомняме, че DoH може да бъде полезен за предотвратяване на изтичане на информация за заявените имена на хостовете чрез DNS-сървъри на доставчиците, борба с MITM атаки и подмяна на DNS трафика (например, при свързване с публични Wi-Fi мрежи), противодействие на блокировки на ниво DNS (DoH не може да замести VPN в областта на заобикалянето на блокировки, реализирани на ниво DPI) или за организиране на работа в случай на невъзможност за директен достъп до DNS-сървъри (например, при работа през прокси). Ако в обикновена ситуация DNS заявките се изпращат директно на определените в конфигурацията система DNS-сървъри, то в случай на DoH, заявката за определяне на IP адреса на хоста се инкапсулира в трафика на HTTPS и се изпраща на HTTP-сървър, на който резолверът обработва заявките чрез Web API. Съществуващият стандарт DNSSEC използва криптиране само за удостоверяване на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалността на заявките.
Източник: opennet.ru
