Firefox-Entwickler die standardmäßige Aktivierung des DNS über HTTPs (DoH, DNS over HTTPS) für Benutzer in den USA. Die Verschlüsselung des DNS-Verkehrs wird als ein grundlegender Schutzfaktor für die Benutzer angesehen. Ab heute wird DoH standardmäßig für alle neuen Installationen von Nutzern aus den USA aktiviert. Bestehende Nutzer aus den USA sollen innerhalb der nächsten Wochen auf DoH umgestellt werden. In der Europäischen Union und anderen Ländern wird die standardmäßige Aktivierung von DoH derzeit nicht geplant. .
Nach der Aktivierung von DoH erhält der Nutzer eine Warnung, die es ihm ermöglicht, auf Wunsch von der Verwendung zentralisierter DoH-DNS-Server abzusehen und zu dem traditionellen Schema der unverschlüsselten Anfragen an den DNS-Server des Providers zurückzukehren. Anstelle einer verteilten Infrastruktur von DNS-Resolvern wird in DoH eine Bindung an einen bestimmten DoH-Dienst verwendet, der als einzelner Ausfallpunkt betrachtet werden kann. Derzeit werden zwei DNS-Anbieter angeboten — CloudFlare (standardmäßig) und .
Ändern Sie den Anbieter oder deaktivieren Sie DoH In den Netzwerkeinstellungen kann ein alternativer DoH-Server angegeben werden, beispielsweise „https://dns.google/dns-query“ für Google-Server, „https://dns.quad9.net/dns-query“ für Quad9 und „https://doh.opendns.com/dns-query“ für OpenDNS. In about:config gibt es zudem die Einstellung network.trr.mode, mit der der DoH-Betriebsmodus geändert werden kann: Wert 0 deaktiviert DoH vollständig; 1 verwendet DNS oder DoH, je nachdem, was schneller ist; 2 verwendet standardmäßig DoH und DNS als Backup; 3 verwendet nur DoH; 4 ist der Spiegelmodus, bei dem DoH und DNS parallel genutzt werden.
Bitte beachten Sie, dass DoH nützlich sein kann, um Datenlecks bei Anfragen an Hostnamen über die DNS-Server der Anbieter zu vermeiden, um MITM-Angriffe und DNS-Traffic-Manipulationen (z. B. bei einer Verbindung zu öffentlichen Wi-Fi-Netzen) zu bekämpfen sowie um DNS-basierten Blockierungen entgegenzuwirken. DoH kann jedoch ein VPN nicht ersetzen, wenn es darum geht, Blockaden zu umgehen, die auf DPI-Ebene implementiert sind, oder um eine Verbindung herzustellen, wenn der direkte Zugriff auf DNS-Server nicht möglich ist (z. B. bei der Nutzung eines Proxys). Während DNS-Anfragen normalerweise direkt an die in der Systemkonfiguration festgelegten DNS-Server gesendet werden, wird bei DoH die Anfrage zur IP-Adressbestimmung in den HTTPS-Traffic eingekapselt und an einen HTTP-Server gesendet, der die Anfragen über eine Web-API bearbeitet. Der aktuelle Standard DNSSEC verwendet Verschlüsselung lediglich zur Authentifizierung von Client und Server, schützt jedoch den Traffic nicht vor Abhören und garantiert keine Vertraulichkeit der Anfragen.
Für die Auswahl der in Firefox angebotenen DoH-Anbieter wurden klare Richtlinien formuliert. zu vertrauenswürdigen DNS-Resolvern, wobei der DNS-Betreiber die für das Auflösen erhaltenen Daten nur zur Gewährleistung des Dienstes verwenden darf, keine Protokolle länger als 24 Stunden speichern darf, die Daten nicht an Dritte weitergeben darf und verpflichtet ist, Informationen über die Methoden der Datenverarbeitung offenzulegen. Der Dienst muss zudem Verpflichtungen eingehen, um sicherzustellen, dass er DNS-Datenverkehr nicht zensiert, filtert, interveniert oder blockiert, es sei denn, dies wird gesetzlich vorgeschrieben.
DoH sollte mit Vorsicht angewendet werden. Beispielsweise sind in Russland die IP-Adressen 104.16.248.249 und 104.16.249.249, die mit dem in Firefox standardmäßig angebotenen DoH-Server mozilla.cloudflare-dns.com verbunden sind, in gemäß dem Gerichtsbeschluss der Stadt Stavropol vom 10.06.2013.
Die Verwendung von DoH kann auch zu Problemen in Bereichen wie Kindersicherungssysteme, Zugriff auf interne Namensräume in Unternehmenssystemen, Routenwahl in Content Delivery Optimierungssystemen und der Ausführung von Gerichtsanordnungen zur Bekämpfung der Verbreitung illegaler Inhalte und der Ausbeutung von Minderjährigen führen. Um solchen Problemen zu begegnen, wurde ein System zur Überprüfung implementiert und getestet, das DoH unter bestimmten Bedingungen automatisch deaktiviert.
Zur Identifizierung von Unternehmensresolvern werden Überprüfungen untypischer Top-Level-Domains (TLD) durchgeführt und das interne Adressen von Systemresolver zurückgegeben. Um die Aktivierung der Elternkontrolle zu bestimmen, wird versucht, den Namen exampleadultsite.com aufzulösen, und wenn das Ergebnis nicht mit der tatsächlichen IP übereinstimmt, wird angenommen, dass die Sperre für Inhalte für Erwachsene auf DNS-Ebene aktiv ist. Zudem werden IP-Adressen von Google und YouTube auf eine mögliche Umleitung zu restrict.youtube.com, forcesafesearch.google.com und restrictmoderate.youtube.com überprüft. Diese Überprüfungen ermöglichen es Angreifern, die den Resolver kontrollieren oder in den Datenverkehr eingreifen können, ein solches Verhalten zu simulieren, um die Verschlüsselung des DNS-Datenverkehrs zu deaktivieren.
Die Nutzung eines einheitlichen DoH-Dienstes kann auch potenziell zu Problemen bei der Traffic-Optimierung in Content Delivery Networks führen, die Traffic mithilfe von DNS ausbalancieren (der DNS-Server des CDN-Netzes erstellt eine Antwort unter Berücksichtigung der Adresse des Resolvers und gibt den nächstgelegenen Host für den Content aus). Das Senden einer DNS-Anfrage vom nächstgelegenen Resolver des Nutzers in solchen CDNs führt zur Rückgabe der Adresse des nächstgelegenen Hosts, während bei einer DNS-Anfrage von einem zentralisierten Resolver die Adresse des Hosts ausgegeben wird, der dem DNS-over-HTTPS-Server am nächsten ist. Praktische Tests haben gezeigt, dass die Anwendung von DNS-over-HTTP bei der Verwendung von CDNs praktisch keine Verzögerungen beim Start der Inhaltsübertragung mit sich brachte (bei schnellen Verbindungen betrugen die Verzögerungen nicht mehr als 10 Millisekunden, und bei langsamen Verbindungen konnte sogar eine Beschleunigung festgestellt werden). Um dem CDN-Resolver Informationen über den Standort des Clients zu übermitteln, wurde auch die Anwendung der Erweiterung EDNS Client Subnet erwogen.
Quelle: opennet.ru
