ΠœΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΡ рисков использования DNS-over-TLS (DoT) ΠΈ DNS-over-HTTPS (DoH)

ΠœΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΡ рисков использования DNS-over-TLS (DoT) ΠΈ DNS-over-HTTPS (DoH)ΠœΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΡ рисков использования DoH ΠΈ DoT

Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DoH ΠΈ DoT

ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅Ρ‚Π΅ Π»ΠΈ Π²Ρ‹ свой DNS Ρ‚Ρ€Π°Ρ„ΠΈΠΊ? ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π²ΠΊΠ»Π°Π΄Ρ‹Π²Π°ΡŽΡ‚ ΠΌΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Π΄Π΅Π½Π΅Π³ ΠΈ усилий Π² обСспСчСниС бСзопасности своих сСтСй. Однако, ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· областСй, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ часто Π½Π΅ удСляСтся Π΄ΠΎΠ»ΠΆΠ½ΠΎΠ³ΠΎ внимания, являСтся DNS.

Π₯ΠΎΡ€ΠΎΡˆΠΈΠΌ ΠΎΠ±Π·ΠΎΡ€ΠΎΠΌ рисков, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ приносит DNS являСтся прСзСнтация Verisign Π½Π° ΠΊΠΎΠ½Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΠΈ Infosecurity.

ΠœΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΡ рисков использования DNS-over-TLS (DoT) ΠΈ DNS-over-HTTPS (DoH)31% обслСдованных классов ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ использовали DNS для ΠΎΠ±ΠΌΠ΅Π½Π° ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ.Π’Ρ‹Π²ΠΎΠ΄Ρ‹ исслСдования

31% обслСдованных классов ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ использовали DNS для ΠΎΠ±ΠΌΠ΅Π½Π° ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Π°Ρ. По Π΄Π°Π½Π½Ρ‹ΠΌ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠΉ Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ Palo Alto Networks Unit 42, ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ 85% врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ DNS для установлСния ΠΊΠ°Π½Π°Π»Π° управлСния ΠΈ контроля, позволяя Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Π»Π΅Π³ΠΊΠΎ Π²Π½Π΅Π΄Ρ€ΡΡ‚ΡŒ врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π² Π²Π°ΡˆΡƒ ΡΠ΅Ρ‚ΡŒ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΡ…ΠΈΡ‰Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅. Π‘ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° своСго создания Ρ‚Ρ€Π°Ρ„ΠΈΠΊ DNS Π² основном Π±Ρ‹Π» Π½Π΅Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌ ΠΈ Π΅Π³ΠΎ Π»Π΅Π³ΠΊΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹ΠΌΠΈ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ°ΠΌΠΈ NGFW. 

Появились Π½ΠΎΠ²Ρ‹Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ для DNS, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Π΅ Π½Π° ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ DNS соСдинСний. Они Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ Π²Π΅Π΄ΡƒΡ‰ΠΈΠΌΠΈ поставщиками Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ΠΎΠ² ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ поставщиками ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния. Π‘ΠΊΠΎΡ€ΠΎ Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… сСтях начнСтся рост Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ DNS-Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π—Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ DNS, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½Π΅ анализируСтся срСдствами Π΄ΠΎΠ»ΠΆΠ½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΈ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½, прСдставляСт ΡƒΠ³Ρ€ΠΎΠ·Ρƒ бСзопасности для ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. НапримСр, Ρ‚Π°ΠΊΠΎΠΉ ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ»ΠΎΠΊΠ΅Ρ€Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ DNS для ΠΎΠ±ΠΌΠ΅Π½Π° ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ. ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ сСйчас Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ Π²Ρ‹ΠΊΡƒΠΏ Π² нСсколько ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² Π·Π° восстановлСниС доступа ΠΊ вашим Π΄Π°Π½Π½Ρ‹ΠΌ. Π’ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Garmin, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΠ»ΠΈ 10 ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

ΠŸΡ€ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ настройкС NGFW ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°ΠΏΡ€Π΅Ρ‰Π°Ρ‚ΡŒ ΠΈΠ»ΠΈ Π·Π°Ρ‰ΠΈΡ‰Π°Ρ‚ΡŒ использованиС DNS-over-TLS (DoT) ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для Π·Π°ΠΏΡ€Π΅Ρ‚Π° использования DNS-over-HTTPS (DoH), Ρ‡Ρ‚ΠΎ позволяСт Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ DNS Π² вашСй сСти.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ DNS?

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ DNS

БистСма Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΈΠΌΠ΅Π½ (DNS) ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΡƒΠ΅Ρ‚ ΡƒΠ΄ΠΎΠ±ΠΎΡ‡ΠΈΡ‚Π°Π΅ΠΌΡ‹Π΅ Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΡƒ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΈΠΌΠ΅Π½Π° (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, адрСс www.paloaltonetworks.com ) Π² IP-адрСса (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π² 34.107.151.202). Когда ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π²Π²ΠΎΠ΄ΠΈΡ‚ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ΅ имя Π² Π²Π΅Π±-Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅, Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ отправляСт DNS-запрос Π½Π° DNS-сСрвСр, Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Ρ IP-адрСс, связанный с этим Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌ ΠΈΠΌΠ΅Π½Π΅ΠΌ. Π’ ΠΎΡ‚Π²Π΅Ρ‚ DNS-сСрвСр Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Π΅Ρ‚ IP-адрСс, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ этот Π±Ρ€Π°ΡƒΠ·Π΅Ρ€.

Запросы ΠΈ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ DNS ΠΏΠ΅Ρ€Π΅ΡΡ‹Π»Π°ΡŽΡ‚ΡΡ ΠΏΠΎ сСти Π² Π²ΠΈΠ΄Π΅ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ³ΠΎ тСкста Π² Π½Π΅Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ Π΅Π³ΠΎ уязвимым для шпионаТа ΠΈΠ»ΠΈ измСнСния ΠΎΡ‚Π²Π΅Ρ‚Π° ΠΈ пСрСнаправлСния Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° Π½Π° врСдоносныС сСрвСра. Π¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ DNS затрудняСт отслСТиваниС DNS-запросов ΠΈΠ»ΠΈ ΠΈΡ… ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π²ΠΎ врСмя ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ. Π¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ DNS запросов ΠΈ ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ² Π·Π°Ρ‰ΠΈΡ‰Π°Π΅Ρ‚ вас ΠΎΡ‚ Π°Ρ‚Π°ΠΊΠΈ Man-in-the-Middle, выполняя ΠΏΡ€ΠΈ этом Ρ‚Π΅ ΠΆΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, Ρ‡Ρ‚ΠΎ ΠΈ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹ΠΉ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» DNS (систСма Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΈΠΌΠ΅Π½) с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ тСкстом. 

Π—Π° послСдниС нСсколько Π»Π΅Ρ‚ Π±Ρ‹Π»ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½Ρ‹ Π΄Π²Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ DNS:

  1. DNS-over-HTTPS (DoH)

  2. DNS-over-TLS (DoT)

Π­Ρ‚ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΈΠΌΠ΅ΡŽΡ‚ ΠΎΠ΄Π½Ρƒ ΠΎΠ±Ρ‰ΡƒΡŽ Ρ‡Π΅Ρ€Ρ‚Ρƒ: Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ прячут DNS-запросы ΠΎΡ‚ любого ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π°… ΠΈ ΠΎΡ‚ бСзопасников ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² Ρ‚ΠΎΠΌ числС. ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ Π² основном ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» TLS (Transport Layer Security) для установлСния Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ соСдинСния ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠΌ, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‰ΠΈΠΌ запросы, ΠΈ сСрвСром, Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‰ΠΈΠΌ запросы DNS, Ρ‡Π΅Ρ€Π΅Π· ΠΏΠΎΡ€Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° DNS.

ΠšΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ запросов DNS являСтся большим плюсом этих ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ². Однако, ΠΎΠ½ΠΈ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ бСзопасникам, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π·Π° сСтСвым Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ врСдоносныС соСдинСния. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ Ρ€Π°Π·Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ ΠΏΠΎ своСй Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ Π°Π½Π°Π»ΠΈΠ·Π° Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚Π»ΠΈΡ‡Π°Ρ‚ΡŒΡΡ Ρƒ DoH ΠΈ DoT.

DNS over HTTPS (DoH)

ΠœΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΡ рисков использования DNS-over-TLS (DoT) ΠΈ DNS-over-HTTPS (DoH)DNS Π²Π½ΡƒΡ‚Ρ€ΠΈ HTTPS

DoH ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ…ΠΎΡ€ΠΎΡˆΠΎ извСстный ΠΏΠΎΡ€Ρ‚ 443 для HTTPS, для ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π² RFC ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Π½ΠΎ, Ρ‡Ρ‚ΠΎ Π·Π°Π΄Π°Ρ‡Π° состоит Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Β«ΡΠΌΠ΅ΡˆΠ°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ DoH с Π΄Ρ€ΡƒΠ³ΠΈΠΌ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ HTTPS Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΈ Ρ‚ΠΎΠΌ ΠΆΠ΅ соСдинСнии», Β«Π·Π°Ρ‚Ρ€ΡƒΠ΄Π½ΠΈΡ‚ΡŒ Π°Π½Π°Π»ΠΈΠ· Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° DNSΒ» ΠΈ, Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΎΠ±ΠΎΠΉΡ‚ΠΈ ΠΌΠ΅Ρ€Ρ‹ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ контроля ( RFC 8484 DoH, Ρ€Π°Π·Π΄Π΅Π» 8.1 ). ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» DoH ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ TLS ΠΈ синтаксис запросов, прСдоставляСмый ΠΎΠ±Ρ‰ΠΈΠΌΠΈ стандартами HTTPS ΠΈ HTTP/2, добавляя запросы ΠΈ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ DNS ΠΏΠΎΠ²Π΅Ρ€Ρ… стандартных запросов HTTP.

Риски, связанныС с DoH

Если Π²Ρ‹ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΡ‚ΡŒ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΉ HTTPS-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ запросов DoH, Ρ‚ΠΎ прилоТСния Π²Π½ΡƒΡ‚Ρ€ΠΈ вашСй ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ (ΠΈ Π±ΡƒΠ΄ΡƒΡ‚) ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ настройки DNS, пСрСнаправляя запросы Π½Π° сторонниС сСрвСра ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠ΅ Π½Π° запросы DoH, Ρ‡Ρ‚ΠΎ ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΡ‚ любой ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ ΡƒΠ½ΠΈΡ‡Ρ‚ΠΎΠΆΠ°Π΅Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ контроля Π·Π° DNS Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ. Π’ ΠΈΠ΄Π΅Π°Π»Π΅ Π²Ρ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ DoH ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ HTTPS. 

И Google, ΠΈ Mozilla Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π»ΠΈ возмоТности DoH Π² послСднСй вСрсии своих Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ΠΎΠ², ΠΈ ΠΎΠ±Π΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ Π½Π°Π΄ использованиСм DoH ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ для всСх запросов DNS. Microsoft Ρ‚Π°ΠΊΠΆΠ΅ Ρ€Π°Π·Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅Ρ‚ ΠΏΠ»Π°Π½Ρ‹ ΠΏΠΎ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ DoH Π² свои ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы. ΠœΠΈΠ½ΡƒΡΠΎΠΌ являСтся Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡƒΠ²Π°ΠΆΠ°Π΅ΠΌΡ‹Π΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ-Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния, Π½ΠΎ ΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π½Π°Ρ‡Π°Π»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ DoH ΠΊΠ°ΠΊ срСдство ΠΎΠ±Ρ…ΠΎΠ΄Π° Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Ρ… ΠΌΠ΅Ρ€ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ мСТсСтСвого экрана. ( НапримСр, просмотритС ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΡΡ‚Π°Ρ‚ΡŒΠΈ: PsiXBot Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Google DoH , PsiXBot ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Π΅Ρ‚ Ρ€Π°Π·Π²ΠΈΠ²Π°Ρ‚ΡŒΡΡ с ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½Π½ΠΎΠΉ инфраструктурой DNS ΠΈ Π°Π½Π°Π»ΠΈΠ· бэкдора Godlua .) Π’ любом случаС, ΠΊΠ°ΠΊ Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ, Ρ‚Π°ΠΊ ΠΈ врСдоносный Ρ‚Ρ€Π°Ρ„ΠΈΠΊ DoH останСтся Π½Π΅Π·Π°ΠΌΠ΅Ρ‡Π΅Π½Π½Ρ‹ΠΌ, оставив ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΡŽ слСпой ΠΊ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎΠΌΡƒ использованию DoH Π² качСствС ΠΊΠ°Π½Π°Π»Π° для управлСния врСдоносным ПО (C2) ΠΈ ΠΊΡ€Π°ΠΆΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ….

ΠžΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΠ΅ видимости ΠΈ контроля Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° DoH

Π’ качСствС Π½Π°ΠΈΠ»ΡƒΡ‡ΡˆΠ΅Π³ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ для контроля DoH ΠΌΡ‹ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π² NGFW Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΡƒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° HTTPS ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΡƒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° DoH (Π½Π°Π·Π²Π°Π½ΠΈΠ΅ прилоТСния: dns-over-https). 

Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, ΡƒΠ±Π΅Π΄ΠΈΡ‚Π΅ΡΡŒ, Ρ‡Ρ‚ΠΎ NGFW настроСн для Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠΈ HTTPS, согласно Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΡΡ‚Π²Ρƒ ΠΏΠΎ Π»ΡƒΡ‡ΡˆΠΈΠΌ ΠΌΠ΅Ρ‚ΠΎΠ΄Π°ΠΌ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠΈ.

Π’ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, создайтС ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ для Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° прилоТСния Β«dns-over-httpsΒ», ΠΊΠ°ΠΊ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ Π½ΠΈΠΆΠ΅:

ΠœΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΡ рисков использования DNS-over-TLS (DoT) ΠΈ DNS-over-HTTPS (DoH)ΠŸΡ€Π°Π²ΠΈΠ»ΠΎ Palo Alto Networks NGFW для Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ DNS-over-HTTPS

Π’ качСствС ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½ΠΎΠΉ Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Ρ‹ (Ссли ваша организация Π½Π΅ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π»Π° Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ HTTPS) NGFW ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ для примСнСния дСйствия Β«Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒΒ» ΠΊ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρƒ прилоТСния Β«dns-over-httpsΒ», Π½ΠΎ эффСкт Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΎΠΉ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… Ρ…ΠΎΡ€ΠΎΡˆΠΎ извСстных сСрвСров DoH ΠΏΠΎ ΠΈΡ… Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠΌΡƒ ΠΈΠΌΠ΅Π½ΠΈ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π±Π΅Π· Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ HTTPS Ρ‚Ρ€Π°Ρ„ΠΈΠΊ DoH Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ (см.  Applipedia ΠΎΡ‚ Palo Alto Networks   ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚Π΅ поиск ΠΏΠΎ Ρ„Ρ€Π°Π·Π΅ Β«dns-over-httpsΒ»).

DNS over TLS (DoT)

ΠœΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΡ рисков использования DNS-over-TLS (DoT) ΠΈ DNS-over-HTTPS (DoH)DNS Π²Π½ΡƒΡ‚Ρ€ΠΈ TLS

Π’ Ρ‚ΠΎ врСмя ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» DoH стрСмится ΡΠΌΠ΅ΡˆΠΈΠ²Π°Ρ‚ΡŒΡΡ с Π΄Ρ€ΡƒΠ³ΠΈΠΌ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ Π½Π° Ρ‚ΠΎΠΌ ΠΆΠ΅ ΠΏΠΎΡ€Ρ‚Ρƒ, DoT вмСсто этого ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠΎΡ€Ρ‚, Π·Π°Ρ€Π΅Π·Π΅Ρ€Π²ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ для этой СдинствСнной Ρ†Π΅Π»ΠΈ, Π΄Π°ΠΆΠ΅ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ запрСщая использованиС Ρ‚ΠΎΠ³ΠΎ ΠΆΠ΅ ΠΏΠΎΡ€Ρ‚Π° для Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ Π½Π΅Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° DNS ( RFC 7858 , Π Π°Π·Π΄Π΅Π» 3.1 ).

ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» DoT ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» TLS для обСспСчСния ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, ΠΈΠ½ΠΊΠ°ΠΏΡΡƒΠ»ΠΈΡ€ΡƒΡŽΡ‰Π΅Π³ΠΎ стандартныС запросы ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° DNS, с Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠΌ Ρ…ΠΎΡ€ΠΎΡˆΠΎ извСстный ΠΏΠΎΡ€Ρ‚ 853 ( RFC 7858, Ρ€Π°Π·Π΄Π΅Π» 6 ).  ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» DoT Π±Ρ‹Π» Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠΏΡ€ΠΎΡΡ‚ΠΈΡ‚ΡŒ организациям Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎ ΠΏΠΎΡ€Ρ‚Ρƒ, Π»ΠΈΠ±ΠΎ ΡΠΎΠ³Π»Π°ΡˆΠ°Ρ‚ΡŒΡΡ Π½Π° Π΅Π³ΠΎ использованиС, Π½ΠΎ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΡƒ Π½Π° этом ΠΏΠΎΡ€Ρ‚Ρƒ.

Риски, связанныС с DoT

Google Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π» DoT Π² своСм ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π΅ Android 9 Pie ΠΈ Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ·Π΄Π½ΠΈΡ… вСрсиях , ΠΏΡ€ΠΈ этом ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π° настройка автоматичСского использования DoT, Ссли ΠΎΠ½ доступСн. Если Π²Ρ‹ ΠΎΡ†Π΅Π½ΠΈΠ»ΠΈ риски ΠΈ Π³ΠΎΡ‚ΠΎΠ²Ρ‹ ΠΊ использованию DoT Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ сСтСвыС администраторы явно Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π»ΠΈ исходящий Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° ΠΏΠΎΡ€Ρ‚ 853 Ρ‡Π΅Ρ€Π΅Π· свой ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€ для этого Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°.

ΠžΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΠ΅ видимости ΠΈ контроля Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° DoT

Π’ качСствС Π½Π°ΠΈΠ»ΡƒΡ‡ΡˆΠ΅ΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠΈ контроля Π·Π° DoT ΠΌΡ‹ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ любоС ΠΈΠ· Π²Ρ‹ΡˆΠ΅ΠΏΠ΅Ρ€Π΅Ρ‡ΠΈΡΠ»Π΅Π½Π½ΠΎΠ³ΠΎ, исходя ΠΈΠ· Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ вашСй ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ:

  • НастройтС NGFW для Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ всСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° для ΠΏΠΎΡ€Ρ‚Π° назначСния 853. Благодаря Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡŽ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, DoT Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Ρ‚ΡŒΡΡ ΠΊΠ°ΠΊ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ DNS, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ любоС дСйствиС, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ подписку Palo Alto Networks DNS Security Π΄Π»Ρ ΠΊΠΎΠ½Ρ‚роля DGA Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² ΠΈΠ»ΠΈ ΡƒΠΆΠ΅ ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠΉΡΡ DNS Sinkholing ΠΈ anti-spyware.

  • Π’ качСствС Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Ρ‹ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π²ΠΈΠΆΠΊΠΎΠΌ App-ID Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ‘dns-over-tls’ Ρ‡Π΅Ρ€Π΅Π· ΠΏΠΎΡ€Ρ‚ 853. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ ΠΎΠ½ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ, Π½ΠΈΠΊΠ°ΠΊΠΈΡ… дСйствий Π½Π΅ трСбуСтся (Ссли Π²Ρ‹ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ‘dns-over-tls’ ΠΈΠ»ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Ρ‡Π΅Ρ€Π΅Π· ΠΏΠΎΡ€Ρ‚ 853).

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ