В Firefox ще се проведе експеримент, свързан с DNS-over-HTTPS

Разработчиците на Mozilla обявиха за провеждане на ново изследване в рамките на подготовката за внедряване на функцията за достъп до DNS през HTTPS (DoH, DNS over HTTPS). В хода на експеримента в системите на част от потребителите на версиите на Firefox в САЩ ще бъде събрана статистика за използването на системи за родителски контрол и корпоративни резолвери. Можете да се откажете от участие в експеримента чрез страницата „about:studies“ (изследването е представено в списъка под името „Detection Logic for DNS-over-HTTPS“).

За изследването ще бъдат събрани анонимизирани данни, които включват само бройчици, без указание на конкретни адреси и домейни. За установяване на системи за родителски контрол ще бъде изпратен запитване за определяне на името exampleadultsite.com и ако то не съвпада с фактическия IP, можем да считаме, че блокировката на съдържание за възрастни е активна на ниво DNS. Също така ще бъдат оценени IP адреси върнатите данни за Google и YouTube, за да се провери дали те се променят на restrict.youtube.com, forcesafesearch.google.com и restrictmoderate.youtube.com.

За установяване на използването на вътрешни корпоративни резолвери хостовете, определени при отворените сайтове, ще бъдат проверени за наличие на нетипични домейни от първо ниво (TLD) и за връщане на интранет адреси за тях. Мотивът за провеждане на експеримента е притеснението, че включването по подразбиране на DNS-over-HTTPS може да наруши функционирането на системите за родителски контрол, работещи през DNS, и да предизвика проблеми за потребителите на корпоративни мрежи, които използват DNS сървъри, предоставящи информация за вътрешни домейни, недостъпни от външната мрежа.

Необходимо е да напомним, че DoH може да бъде полезен за избягване на изтичане на данни за запрашваните имена на хостове чрез DNS-серверите на доставчиците, да се бори с MITM-атаки и подмяна на DNS-трафика, да противостои на блокировките на ниво DNS или за организиране на работата в случай на невъзможност за директно свръзка с DNS-сървърите (например, при работа през прокси). В обичайната ситуация DNS-запитванията се изпращат директно на определените в конфигурацията на системата DNS-сървъри, докато при DoH запитването за определяне на IP-адреса на хоста се инкапсулира в HTTPS трафика и се изпраща на HTTP-сървър, на който резолверът обработва запитвания през Web API. Съществуващият стандарт DNSSEC използва криптиране само за удостоверяване на клиента и сървъра, но не защитава трафика от прихващане и не гарантира конфиденциалността на запитванията.

За включване на DoH в about:config трябва да промените стойността на променливата network.trr.mode, която е поддържана от версия 60 на Firefox. Стойност 0 напълно деактивира DoH; 1 - използва DNS или DoH, в зависимост от това кое е по-бързо; 2 - използва DoH по подразбиране, а DNS като резервен вариант; 3 - използва само DoH; 4 - режим на огледално отразяване, при който DoH и DNS се използват паралелно. По подразбиране се използва DNS сървър на CloudFlare, но можете да го промените чрез параметъра network.trr.uri, например, можете да зададете „https://dns.google.com/experimental“ или „https://9.9.9.9/dns-query“.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster