Компанията Mozilla представи трети оператор на DNS-over-HTTPS за Firefox

Компания Mozilla посочи споразумение с трети DNS доставчици чрез HTTPS (DoH, DNS over HTTPS) за Firefox. Освен предлаганите по-рано DNS сървъри на CloudFlare ("https://1.1.1.1/dns-query") и NextDNS (https://dns.nextdns.io/id), в настройките ще бъде включен и услугата Comcast (https://doh.xfinity.com/dns-query). Активирайте DoH и изберете доставчик може да се намери в настройките на мрежовото свързване.

Напомняме, че в Firefox 77 беше активирана тестова проверка на DNS над HTTPS с изпращане на 10 пробни заявки от всеки клиент и автоматичен избор на доставчик на DoH. Тази проверка беше необходимо да бъде деактивирана в изданието 77.0.1, тъй като се превърна в нещо подобно на DDoS-атака върху услугата NextDNS, която не успя да се справи с натоварването.

Предлаганите в Firefox доставчици на DoH се подбират съгласно изискванията към доверените DNS-резолвери, съгласно които DNS-операторът може да използва получаваните за резолвиране данни само за осигуряване на работата на услугата, не трябва да съхранява логове повече от 24 часа, не може да предава данни на трети лица и е задължен да разкрива информация за методите на обработка на данни. Услугата също така трябва да се ангажира да не цензурира, не филтрира, не се намесва и не блокира DNS-трафика, с изключение на случаите, предвидени в законодателството.

От свързаните с DNS над HTTPS събития може да се отбележи решение компанията Apple да реализира поддръжка на DNS над HTTPS и DNS над TLS в бъдещи издания на iOS 14 и macOS 11, а също така да добави поддръжка на разширения в формат WebExtension в Safari.

Напомняме, че DoH може да бъде полезен за предотвратяване на изтичане на информация за запитваните имена на хостове през DNS сървъри на доставчиците, както и за борба с MITM атаки и подмяна на DNS трафика (например, при свързване с публични Wi-Fi мрежи), както и за преодоляване на блокировки на ниво DNS (DoH не може да замени VPN в областта на заобикалянето на блокировки, реализирани на ниво DPI) или за организиране на работа в случаи, когато е невъзможно директно свързване с DNS сървърите (например, при работа през прокси). В обикновена ситуация DNS запитванията се изпращат директно на определените в конфигурацията на системата DNS сървъри, а при DoH запитването за определяне на IP адреса на хоста е инкапсулирано в трафика на HTTPS и се изпраща на HTTP сървър, където резолверът обработва запитванията чрез Web API. Съществуващият стандарт DNSSEC използва криптиране само за аутентификация на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалност на запитванията.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster