Die Mozilla Corporation Vereinbarung mit Drittanbieter-DNS über HTTPS (DoH, DNS over HTTPS) für Firefox. Neben den zuvor angebotenen CloudFlare-DNS-Servern („https://1.1.1.1/dns-query“) und (), wird auch der Comcast-Dienst (https://doh.xfinity.com/dns-query) in die Einstellungen aufgenommen. Aktivieren Sie DoH und wählen Sie in den Netzwerkeinstellungen aus.
Wir erinnern daran, dass in Firefox 77 eine Testprüfung von DNS over HTTPS mit dem Senden von 10 Testanfragen von jedem Client und der automatischen Auswahl des DoH-Anbieters aktiviert wurde. Diese Überprüfung musste in der Version , deaktiviert werden, da sie zu einer Art DDoS-Angriff auf den NextDNS-Dienst wurde, der mit der Last nicht zurechtkam.
Die in Firefox angebotenen DoH-Anbieter werden gemäß den zu vertrauenswürdigen DNS-Resolvern, wobei der DNS-Betreiber die für das Auflösen erhaltenen Daten nur zur Gewährleistung des Dienstes verwenden darf, keine Protokolle länger als 24 Stunden speichern darf, die Daten nicht an Dritte weitergeben darf und verpflichtet ist, Informationen über die Methoden der Datenverarbeitung offenzulegen. Der Dienst muss zudem Verpflichtungen eingehen, um sicherzustellen, dass er DNS-Datenverkehr nicht zensiert, filtert, interveniert oder blockiert, es sei denn, dies wird gesetzlich vorgeschrieben.
Von den mit DNS-over-HTTPS verbundenen Ereignissen sollte auch erwähnt werden dass Apple Unterstützung für DNS-over-HTTPS und DNS-over-TLS in zukünftigen Versionen von iOS 14 und macOS 11 implementieren wird sowie die Unterstützung von Erweiterungen im WebExtension-Format in Safari.
Bitte beachten Sie, dass DoH nützlich sein kann, um Datenlecks bei Anfragen an Hostnamen über die DNS-Server der Anbieter zu vermeiden, um MITM-Angriffe und DNS-Traffic-Manipulationen (z. B. bei einer Verbindung zu öffentlichen Wi-Fi-Netzen) zu bekämpfen sowie um DNS-basierten Blockierungen entgegenzuwirken. DoH kann jedoch ein VPN nicht ersetzen, wenn es darum geht, Blockaden zu umgehen, die auf DPI-Ebene implementiert sind, oder um eine Verbindung herzustellen, wenn der direkte Zugriff auf DNS-Server nicht möglich ist (z. B. bei der Nutzung eines Proxys). Während DNS-Anfragen normalerweise direkt an die in der Systemkonfiguration festgelegten DNS-Server gesendet werden, wird bei DoH die Anfrage zur IP-Adressbestimmung in den HTTPS-Traffic eingekapselt und an einen HTTP-Server gesendet, der die Anfragen über eine Web-API bearbeitet. Der aktuelle Standard DNSSEC verwendet Verschlüsselung lediglich zur Authentifizierung von Client und Server, schützt jedoch den Traffic nicht vor Abhören und garantiert keine Vertraulichkeit der Anfragen.
Quelle: opennet.ru
