Analizamos las opiniones sobre las características del funcionamiento de DNS sobre HTTPS, que recientemente se ha convertido en una "manzana de la discordia" entre los proveedores de Internet y los desarrolladores de navegadores.
/ Unsplash /
La esencia de las diferencias
Recientemente y (incluido Habr), a menudo informan sobre el protocolo DNS over HTTPS (DoH). Este protocolo cifra las consultas al servidor DNS y sus respuestas. Este enfoque permite ocultar los nombres de los hosts a los que el usuario se dirige. De las publicaciones se puede concluir que el nuevo protocolo (en el IETF en 2018) ha dividido a la comunidad IT en dos bandos.
La mitad considera que el nuevo protocolo aumentará la seguridad de Internet y lo está implementando en sus aplicaciones y servicios. La otra mitad está convencida de que la tecnología solo complica el trabajo de los administradores de sistemas. A continuación, analizaremos los argumentos de ambas partes.
Cómo funciona DoH
Antes de discutir por qué los proveedores de Internet y otros actores del mercado están a favor o en contra de DNS sobre HTTPS, revisemos brevemente los principios de su funcionamiento.
En el caso de DoH, la consulta para determinar la dirección IP se encapsula en el tráfico HTTPS. Luego se envía a un servidor HTTP, donde se procesa a través de una API. Aquí hay un ejemplo de solicitud del RFC 8484 ():
:method = GET
:scheme = https
:authority = dnsserver.example.net
:path = /dns-query?
dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
accept = application/dns-message
De este modo, el tráfico DNS está oculto en el tráfico HTTPS. El cliente y el servidor se comunican a través del puerto estándar 443. Como resultado, las consultas al sistema de nombres de dominio permanecen anónimas.
Por qué no es bien recibido
Los oponentes de DNS sobre HTTPS , consideran que el nuevo protocolo disminuirá la seguridad de las conexiones. Según Paul Vixie, un miembro del equipo de desarrollo de DNS, a los administradores de sistemas les será más difícil bloquear sitios potencialmente maliciosos. Al mismo tiempo, los usuarios comunes perderán la capacidad de configurar un control parental condicional en los navegadores.
La opinión de Paul es compartida por los proveedores de Internet del Reino Unido. La legislación del país a bloquear recursos con contenido prohibido. Pero el soporte de DoH en los navegadores complica la tarea de filtrar el tráfico. Entre los críticos del nuevo protocolo también se encuentran el Centro de Comunicaciones del Gobierno de Inglaterra () y la fundación Internet Watch Foundation (), que lleva un registro de los recursos bloqueados.
En nuestro blog en Habr:
Los expertos señalan que DNS sobre HTTPS podría convertirse en una amenaza para la ciberseguridad. A principios de julio, especialistas en seguridad de Netlab el primer virus que utilizó el nuevo protocolo para realizar ataques DDoS — . El malware utilizaba DoH para consultar registros de texto (TXT) y extraer las URL de los servidores de control.
Las solicitudes DoH cifradas no eran reconocidas por el software antivirus. Los especialistas en ciberseguridad , que después de Godlua vendrán otros malware, invisibles para la monitorización pasiva de DNS.
Pero no todos están en contra
En defensa de DNS sobre HTTPS, en su blog el ingeniero de APNIC Geoff Houston. Según él, el nuevo protocolo permitirá combatir los ataques de secuestro de DNS, que se están volviendo cada vez más comunes. Este hecho en el informe de enero de la empresa de ciberseguridad FireEye. El desarrollo del protocolo también fue respaldado por grandes empresas de TI.
A principios del año pasado, DoH comenzó a probarse en Google. Y hace un mes, la empresa lanzó la versión de General Availability de su servicio DoH. En Google , que aumentará la seguridad de los datos personales en la red y protegerá contra ataques MITM.
Otro desarrollador de navegadores — Mozilla — implementó DNS sobre HTTPS desde el verano pasado. Al mismo tiempo, la empresa promueve activamente la nueva tecnología en el entorno de TI. Por ello, la asociación de proveedores Internet Services Providers Association (ISPA) a Mozilla para el premio de 'villano de Internet del año'. En respuesta, los representantes de la empresa , expresaron su decepción por la falta de voluntad de los operadores de telecomunicaciones para mejorar la infraestructura de Internet obsoleta.

/ Unsplash /
En apoyo a Mozilla y algunos proveedores de Internet. En particular, British Telecom , afirmó que el nuevo protocolo no afectará la filtración de contenido y aumentará la seguridad de los usuarios británicos. Bajo la presión de la opinión pública, ISPA la nominación de 'villano'.
También abogaron por la implementación de DNS sobre HTTPS los proveedores de nube, por ejemplo . Ya están ofreciendo servicios DNS basados en el nuevo protocolo. Hay una lista completa de navegadores y clientes que soportan DoH en .
En cualquier caso, aún no se puede hablar del final de la confrontación entre los dos bandos. Los especialistas en TI pronostican que, si DNS sobre HTTPS está destinado a convertirse en parte del stack de tecnologías de internet, esto tomará .
De qué más hablamos en nuestro blog corporativo:
Fuente: habr.com
