Компания Mozilla споразумение с трети DNS доставчици чрез HTTPS (DoH, DNS over HTTPS) за Firefox. Освен предлаганите по-рано DNS сървъри на CloudFlare ("https://1.1.1.1/dns-query") и (), в настройките ще бъде включен и услугата Comcast (https://doh.xfinity.com/dns-query). Активирайте DoH и изберете в настройките на мрежовото свързване.
Напомняме, че в Firefox 77 беше активирана тестова проверка на DNS над HTTPS с изпращане на 10 пробни заявки от всеки клиент и автоматичен избор на доставчик на DoH. Тази проверка беше необходимо да бъде деактивирана в изданието , тъй като се превърна в нещо подобно на DDoS-атака върху услугата NextDNS, която не успя да се справи с натоварването.
Предлаганите в Firefox доставчици на DoH се подбират съгласно към доверените DNS-резолвери, съгласно които DNS-операторът може да използва получаваните за резолвиране данни само за осигуряване на работата на услугата, не трябва да съхранява логове повече от 24 часа, не може да предава данни на трети лица и е задължен да разкрива информация за методите на обработка на данни. Услугата също така трябва да се ангажира да не цензурира, не филтрира, не се намесва и не блокира DNS-трафика, с изключение на случаите, предвидени в законодателството.
От свързаните с DNS над HTTPS събития може да се отбележи компанията Apple да реализира поддръжка на DNS над HTTPS и DNS над TLS в бъдещи издания на iOS 14 и macOS 11, а също така поддръжка на разширения в формат WebExtension в Safari.
Напомняме, че DoH може да бъде полезен за предотвратяване на изтичане на информация за запитваните имена на хостове през DNS сървъри на доставчиците, както и за борба с MITM атаки и подмяна на DNS трафика (например, при свързване с публични Wi-Fi мрежи), както и за преодоляване на блокировки на ниво DNS (DoH не може да замени VPN в областта на заобикалянето на блокировки, реализирани на ниво DPI) или за организиране на работа в случаи, когато е невъзможно директно свързване с DNS сървърите (например, при работа през прокси). В обикновена ситуация DNS запитванията се изпращат директно на определените в конфигурацията на системата DNS сървъри, а при DoH запитването за определяне на IP адреса на хоста е инкапсулирано в трафика на HTTPS и се изпраща на HTTP сървър, където резолверът обработва запитванията чрез Web API. Съществуващият стандарт DNSSEC използва криптиране само за аутентификация на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалност на запитванията.
Източник: opennet.ru
