Компания Google за започване на поетапно активиране (DoH, DNS чрез HTTPS) за потребителите на Chrome 85, използващи платформата Android. Режимът ще бъде включен постепенно, обхващайки все повече потребители. По-рано в започна активирането на DNS чрез HTTPS за потребителите на настолни системи.
DNS чрез HTTPS ще бъде автоматично активиран за потребители, чиито настройки указват DNS доставчици, които подкрепят тази технология (за DNS чрез HTTPS се използва същият доставчик, който е бил приложен за DNS). Например, ако на потребителя в системните настройки е указан DNS 8.8.8.8, то в Chrome ще бъде активиран DNS чрез HTTPS от Google («https://dns.google.com/dns-query»), а ако DNS е 1.1.1.1, то ще бъде активиран DNS чрез HTTPS от Cloudflare («https://cloudflare-dns.com/dns-query») и т.н.
С цел да се избегнат проблеми с резолving на корпоративни интранет мрежи, DNS чрез HTTPS не се прилага при определяне на използването на браузъра в централизирано управлявани системи. DNS чрез HTTPS също така се изключва в случай, че има системи за родителски контрол. При сбой в работата на DNS чрез HTTPS е предвидена възможност за връщане на настройките на обикновен DNS. За управление на работата на DNS чрез HTTPS в настройките на браузъра са добавени специални опции, позволяващи изключване на DNS чрез HTTPS или избор на друг доставчик.
Напомняме, че DNS чрез HTTPS може да се окаже полезен за предотвратяване на изтичане на информация за запитваните имена на хостове през DNS сървъри на доставчиците, борба с MITM атаки и подмяна на DNS трафик (например при свързване към публичен Wi-Fi), противодействие на блокировки на ниво DNS (DNS чрез HTTPS не може да замени VPN в областта на заобикаляне на блокировки, реализирани на ниво DPI) или за организация на работа в случаи, когато няма възможност за директно свързване с DNS сървъри (например при работа чрез прокси). Ако в обичайната ситуация DNS запитванията се изпращат директно на зададените в конфигурацията на системата DNS сървъри, то в случай на DNS чрез HTTPS заявката за определяне на IP адреса на хоста се инкапсулира в трафика на HTTPS и се изпраща на HTTP сървър, на който резолверът обработва запитванията чрез Web API. Съществуващият стандарт DNSSEC използва криптиране само за удостоверяване на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалността на запитванията.
Източник: opennet.ru
