Компания Google за началото на етапно активиране (DoH, DNS през HTTPS) за потребителите на Chrome 85, които използват платформата Android. Режимът ще бъде активиран постепенно, обхващайки все повече потребители. Преди това в започна активирането на DNS-over-HTTPS за потребителите на настолни системи.
DNS-over-HTTPS ще бъде автоматично активиран за потребители, в настройките на които са посочени DNS доставчици, подкрепящи тази технология (за DNS-over-HTTPS се използва същият доставчик, който е бил използван за DNS). Например, ако в системните настройки на потребителя е указано DNS 8.8.8.8, то в Chrome ще бъде активиран DNS-over-HTTPS сервиз на Google («https://dns.google.com/dns-query»), ако DNS — 1.1.1.1, то DNS-over-HTTPS сервиз на Cloudflare («https://cloudflare-dns.com/dns-query») и т.н.
За да се избегнат проблеми с резолвиране на корпоративни интракрани мрежи, DNS-over-HTTPS не се прилага при определяне на използването на браузера в централизирано управлявани системи. DNS-over-HTTPS също така се изключва при наличие на системи за родителски контрол. В случай на неуспех в работата на DNS-over-HTTPS е предвидена възможност за възстановяване на настройките към обикновен DNS. За управление на работата на DNS-over-HTTPS в настройките на браузера са добавени специални опции, позволяващи да се изключи DNS-over-HTTPS или да се избере друг доставчик.
Напомняме, че DNS-over-HTTPS може да бъде полезен за избягване на изтичания на информация относно запитаните имена на хостове чрез DNS сървъри на доставчици, за борба с MITM атаки и подмяна на DNS трафика (например, при свързване с публичен Wi-Fi), за противодействие на блокировки на ниво DNS (DNS-over-HTTPS не може да замени VPN в областта на заобикалянето на блокировки, реализирани на ниво DPI) или за организиране на работа в случай на невъзможност за директно обръщение към DNS сървъри (например, при работа през прокси). Ако в обикновена ситуация DNS запитванията се изпращат директно към определени в конфигурацията на системата DNS сървъри, то в случай на DNS-over-HTTPS запитването за определяне на IP адреса на хоста е инкапсулирано в трафика на HTTPS и се изпраща на HTTP сървър, на който резолверът обработва запитвания чрез Web API. Съществуващият стандарт DNSSEC използва криптиране само за удостоверяване на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалност на запитванията.
Източник: opennet.ru
