Firefox-Entwickler haben die standardmäßige Aktivierung des DNS über HTTPS (DoH, DNS over HTTPS) für Benutzer in den USA angekündigt. Die Verschlüsselung des DNS-Verkehrs wird als grundlegender Schutzfaktor für Benutzer angesehen. Ab heute ist DoH in allen neuen Installationen, die von Benutzern in den USA durchgeführt werden, standardmäßig aktiviert. Bestehende Benutzer in den USA sollen innerhalb der nächsten Wochen auf DoH umgeschaltet werden. Im Europäischen Union und in anderen Ländern ist die standardmäßige Aktivierung von DoH noch .
Nach der Aktivierung von DoH erhält der Benutzer eine Warnung, die es ihm ermöglicht, bei Bedarf auf die traditionellen unverschlüsselten DNS-Abfragen an den Anbieter-DNS-Server zurückzugreifen und die zentralisierten DoH-Server DNS zu meiden. Anstelle einer verteilten Infrastruktur von DNS-Resolvern wird in DoH auf einen bestimmten DoH-Dienst verwiesen, der als eine einzige Ausfallstelle angesehen werden kann. Derzeit wird die Nutzung von zwei DNS-Anbietern angeboten — CloudFlare (standardmäßig) und .
Provider wechseln oder DoH deaktivieren in den Netzwerkeinstellungen. Zum Beispiel kann ein alternativer DoH-Server «https://dns.google/dns-query» für die Anfragen an die Google-Server, «https://dns.quad9.net/dns-query» — für Quad9 und «https://doh.opendns.com/dns-query» — für OpenDNS angegeben werden. In about:config kann auch die Einstellung network.trr.mode vorgenommen werden, über die der Betriebsmodus von DoH geändert werden kann: Wert 0 deaktiviert DoH vollständig; 1 — verwendet DNS oder DoH, je nachdem, was schneller ist; 2 — verwendet DoH standardmäßig und DNS als Backup; 3 — verwendet nur DoH; 4 — Spiegelmodus, bei dem DoH und DNS parallel verwendet werden.
Wir erinnern daran, dass DoH nützlich sein kann, um Informationen über angeforderte Hostnamen durch die DNS-Server der Anbieter zu verhindern, um MITM-Angriffe und DNS-Traffic-Manipulationen (zum Beispiel bei der Verbindung mit öffentlichen Wi-Fi) zu bekämpfen, gegen DNS-Sperren vorzusehen (DoH kann ein VPN nicht ersetzen, wenn es um das Umgehen von Sperren geht, die auf der DPI-Ebene implementiert sind) oder um den Betrieb zu organisieren, wenn ein direkter Zugriff auf die DNS-Server nicht möglich ist (zum Beispiel bei der Arbeit über einen Proxy). In der Regel werden DNS-Anfragen direkt an die im System konfigurierten DNS-Server gesendet, während bei DoH die Anfrage zur Bestimmung der IP-Adresse des Hosts im HTTPS-Traffic verkapselt und an den HTTP-Server gesendet wird, auf dem der Resolver die Anfragen über die Web-API verarbeitet. Der bestehende Standard DNSSEC nutzt Verschlüsselung nur zur Authentifizierung des Clients und des Servers, schützt jedoch den Traffic nicht vor Abhörung und garantiert keine Vertraulichkeit der Anfragen.
Für die Auswahl der in Firefox angebotenen DoH-Anbieter wurden hin zu vertrauenswürdigen DNS-Resolvern formuliert, gemäß denen der DNS-Betreiber die zur Auflösung gesammelten Daten nur zur Gewährleistung des Dienstes verwenden darf, keine Logs länger als 24 Stunden speichern darf, die Daten nicht an Dritte weitergeben darf und verpflichtet ist, Informationen zu den Methoden der Datenverarbeitung offenzulegen. Der Dienst muss auch zusichern, dass er DNS-Traffic nicht zensiert, nicht filtert, nicht interveniert und nicht blockiert, außer in gesetzlich vorgesehenen Fällen.
DoH sollte mit Vorsicht angewendet werden. Beispielsweise sind in der RF die IP-Adressen 104.16.248.249 und 104.16.249.249, die mit dem standardmäßig in Firefox angebotenen DoH-Server mozilla.cloudflare-dns.com verbunden sind, in auf Beschluss des Gerichts der Stadt Stavropol vom 10.06.2013.
Die Verwendung von DoH kann auch zu Problemen in Bereichen wie Kinderschutzsystemen, dem Zugang zu internen Namensräumen in Unternehmenssystemen, der Routenwahl in Content-Delivery-Optimierungssystemen und der Durchführung von gerichtlichen Anordnungen zur Bekämpfung der Verbreitung illegaler Inhalte und der Ausbeutung von Minderjährigen führen. Um solche Probleme zu umgehen, wurde ein Prüfssystem entwickelt und getestet, das DoH unter bestimmten Bedingungen automatisch deaktiviert.
Zur Identifizierung von Unternehmensresolvern werden Prüfungen untypischer Top-Level-Domains (TLDs) durchgeführt und die Rückgabe von Intranet-Adressen durch den Systemresolver überprüft. Um festzustellen, ob der Kinderschutz aktiv ist, wird versucht, den Namen exampleadultsite.com aufzulösen. Wenn das Ergebnis nicht mit der tatsächlichen IP übereinstimmt, gilt eine Blockierung von Inhalten für Erwachsene auf DNS-Ebene als aktiv. Auch IP-Adressen von Google und YouTube werden auf Änderungen zu restrict.youtube.com, forcesafesearch.google.com und restrictmoderate.youtube.com überprüft. Diese Prüfungen ermöglichen es Angreifern, die den Resolver kontrollieren oder in den Verkehr eingreifen können, ein solches Verhalten zu simulieren, um die Verschlüsselung des DNS-Verkehrs zu deaktivieren.
Die Nutzung eines einheitlichen DoH-Dienstes kann auch potenziell zu Problemen bei der Optimierung des Verkehrs in Content-Delivery-Netzwerken führen, die den Verkehr mithilfe von DNS ausbalancieren (DSN-Server eines CDN-Netzes formuliert die Antwort unter Berücksichtigung der Adresse des Resolvers und gibt den nächstgelegenen Host zur Bereitstellung von Inhalten aus). Das Senden einer DNS-Anfrage von dem nächstgelegenen Resolver des Benutzers in solchen CDNs führt zur Rückgabe der Adresse des nächstgelegenen Hosts des Benutzers. Bei der Sendung einer DNS-Anfrage von einem zentralisierten Resolver wird jedoch die Adresse des Hosts zurückgegeben, der dem DNS-over-HTTPS-Server am nächsten ist. Praktische Tests haben gezeigt, dass die Verwendung von DNS-over-HTTP in Verbindung mit CDN kaum zu Verzögerungen vor dem Start der Inhaltsübertragung führte (bei schnellen Verbindungen betrugen die Verzögerungen maximal 10 Millisekunden, während bei langsamen Verbindungen sogar eine Beschleunigung der Leistung beobachtet wurde). Für die Übertragung von Informationen über den Standort des Clients an den CDN-Resolver wurde auch die Anwendung der EDNS Client Subnet-Erweiterung in Betracht gezogen.
Quelle: opennet.ru
