Das Unternehmen Google über den Beginn der schrittweisen Einführung (DoH, DNS über HTTPS) für Chrome 85-Nutzer auf der Android-Plattform. Der Modus wird schrittweise aktiviert und immer mehr Nutzer werden einbezogen. Zuvor wurde mit der Einführung von DNS-over-HTTPS für Nutzer von Desktop-Systemen begonnen.
DNS-over-HTTPS wird automatisch für Nutzer aktiviert, deren Einstellungen DNS-Anbieter angeben, die diese Technologie unterstützen (für DNS-over-HTTPS wird der gleiche Anbieter verwendet, der auch für DNS genutzt wurde). Beispielsweise, wenn in den Systemeinstellungen eines Nutzers DNS 8.8.8.8 angegeben ist, wird in Chrome der DNS-over-HTTPS-Dienst von Google ('https://dns.google.com/dns-query') aktiviert; wenn DNS 1.1.1.1 ist, wird der DNS-over-HTTPS-Dienst von Cloudflare ('https://cloudflare-dns.com/dns-query') aktiviert usw.
Um Probleme mit der Auflösung von Unternehmens-Intranets zu vermeiden, wird DNS-over-HTTPS bei der Nutzung in zentral verwalteten Systemen nicht angewendet. DNS-over-HTTPS wird auch deaktiviert, wenn elterliche Kontrollen vorhanden sind. Im Falle von Störungen bei der Funktion von DNS-over-HTTPS gibt es die Möglichkeit, die Einstellungen auf den normalen DNS zurückzusetzen. Zur Steuerung des Betriebs von DNS-over-HTTPS wurden spezielle Optionen in die Browsereinstellungen hinzugefügt, die es ermöglichen, DNS-over-HTTPS zu deaktivieren oder einen anderen Anbieter auszuwählen.
Wir erinnern daran, dass DNS-over-HTTPS nützlich sein kann, um das Leaken von Informationen über angeforderte Hostnamen über die DNS-Server der Anbieter zu verhindern, um MITM-Angriffe zu bekämpfen und DNS-Verkehr zu manipulieren (z. B. bei Verbindungen zu öffentlichen WLANs), um Blockaden auf DNS-Ebene entgegenzuwirken (DNS-over-HTTPS kann VPNs nicht ersetzen, wenn es um das Umgehen von Blockaden auf DPI-Ebene geht) oder zur Gewährleistung des Betriebs, wenn ein direkter Zugriff auf DNS-Server nicht möglich ist (z. B. bei Proxy-Nutzung). Während in normalen Situationen DNS-Anfragen direkt an die in der Systemkonfiguration angegebenen DNS-Server gesendet werden, wird bei DNS-over-HTTPS die Anfrage zur Bestimmung der IP-Adresse des Hosts in den HTTPS-Verkehr inkapsuliert und an einen HTTP-Server gesendet, auf dem der Resolver die Anfragen über die Web-API verarbeitet. Der bestehende Standard DNSSEC verwendet Verschlüsselung nur zur Authentifizierung des Clients und des Servers, schützt jedoch den Verkehr nicht vor Abfangung und garantiert keine Vertraulichkeit der Anfragen.
Quelle: opennet.ru
