Das Unternehmen Mozilla Vereinbarung mit dem dritten DNS-Anbieter über HTTPS (DoH, DNS über HTTPS) für Firefox. Neben den zuvor angebotenen DNS-Servern von CloudFlare ("https://1.1.1.1/dns-query") und (), wird auch der Comcast-Dienst (https://doh.xfinity.com/dns-query) in die Einstellungen aufgenommen. Aktivieren Sie DoH und wählen Sie Anbieter
Erinnern wir uns, dass in Firefox 77 die Testüberprüfung von DNS über HTTPS aktiviert wurde, bei der jeder Client 10 Testanfragen sendete und der DoH-Anbieter automatisch ausgewählt wurde. Diese Überprüfung musste in der Version , deaktiviert werden, da sie sich in eine Art DDoS-Angriff auf den Dienst NextDNS verwandelte, der mit der Last nicht fertig wurde.
Die in Firefox angebotenen DoH-Anbieter werden nach den hin zu vertrauenswürdigen DNS-Resolvern formuliert, gemäß denen der DNS-Betreiber die zur Auflösung gesammelten Daten nur zur Gewährleistung des Dienstes verwenden darf, keine Logs länger als 24 Stunden speichern darf, die Daten nicht an Dritte weitergeben darf und verpflichtet ist, Informationen zu den Methoden der Datenverarbeitung offenzulegen. Der Dienst muss auch zusichern, dass er DNS-Traffic nicht zensiert, nicht filtert, nicht interveniert und nicht blockiert, außer in gesetzlich vorgesehenen Fällen.
Von den Ereignissen im Zusammenhang mit DNS über HTTPS kann auch hervorgehoben werden, dass Apple die Unterstützung von DNS über HTTPS und DNS über TLS in zukünftigen Versionen von iOS 14 und macOS 11 sowie die Unterstützung von Erweiterungen im WebExtension-Format in Safari umsetzt.
Wir erinnern daran, dass DoH nützlich sein kann, um Informationen über angeforderte Hostnamen durch die DNS-Server der Anbieter zu verhindern, um MITM-Angriffe und DNS-Traffic-Manipulationen (zum Beispiel bei der Verbindung mit öffentlichen Wi-Fi) zu bekämpfen, gegen DNS-Sperren vorzusehen (DoH kann ein VPN nicht ersetzen, wenn es um das Umgehen von Sperren geht, die auf der DPI-Ebene implementiert sind) oder um den Betrieb zu organisieren, wenn ein direkter Zugriff auf die DNS-Server nicht möglich ist (zum Beispiel bei der Arbeit über einen Proxy). In der Regel werden DNS-Anfragen direkt an die im System konfigurierten DNS-Server gesendet, während bei DoH die Anfrage zur Bestimmung der IP-Adresse des Hosts im HTTPS-Traffic verkapselt und an den HTTP-Server gesendet wird, auf dem der Resolver die Anfragen über die Web-API verarbeitet. Der bestehende Standard DNSSEC nutzt Verschlüsselung nur zur Authentifizierung des Clients und des Servers, schützt jedoch den Traffic nicht vor Abhörung und garantiert keine Vertraulichkeit der Anfragen.
Quelle: opennet.ru
