Desarrolladores de Mozilla sobre la realización de un nuevo estudio en el marco de la preparación para la implementación de la función de consultas DNS sobre HTTPS (DoH, DNS over HTTPS). Durante el experimento, se recopilarán estadísticas sobre el uso de sistemas de control parental y resolvers corporativos en las versiones de Firefox de usuarios en EE. UU. La opción de rechazar la participación en el experimento está disponible en la página «about:studies» (el estudio se presenta en la lista como «Detection Logic for DNS-over-HTTPS»).
Para el estudio, se recopilarán datos anonimizados que incluyen solo contadores, sin especificar direcciones o dominios concretos. Para identificar sistemas de control parental, se enviará un request para resolver el nombre exampleadultsite.com y, si no coincide con la IP real, se puede concluir que hay una restricción de contenido para adultos a nivel de DNS. También se evaluará IP las respuestas de Google y YouTube, para comprobar su redirección a restrict.youtube.com, forcesafesearch.google.com y restrictmoderate.youtube.com.
Para identificar el uso de resolvers corporativos internos, se verificarán los hosts determinados al abrir sitios en busca de dominios de primer nivel (TLD) inusuales y su retorno a direcciones intranet. La motivación para llevar a cabo el experimento fue la preocupación de que la activación por defecto de DNS-over-HTTPS pudiera afectar el funcionamiento de los sistemas de control parental que dependen de DNS, así como crear problemas para los usuarios de redes corporativas que utilizan servidores DNS que devuelven información sobre dominios internos no visibles en la red externa.
Recordemos que DoH puede ser útil para evitar filtraciones de información sobre los nombres de host solicitados a través de los servidores DNS de los proveedores, para combatir ataques MITM y la suplantación de tráfico DNS, para enfrentar bloqueos a nivel DNS o para organizar el trabajo en caso de no poder contactar directamente a los servidores DNS (por ejemplo, al trabajar a través de un proxy). En una situación normal, las consultas DNS se envían directamente a los servidores DNS especificados en la configuración del sistema, pero en el caso de DoH, la solicitud para determinar la dirección IP del host se encapsula en el tráfico HTTPS y se envía a un servidor HTTP, donde el resolver procesa las solicitudes a través de una API Web. El estándar existente DNSSEC utiliza cifrado solo para autenticar al cliente y al servidor, pero no protege el tráfico de la interceptación ni garantiza la confidencialidad de las consultas.
Para habilitar DoH en about:config, debe cambiar el valor de la variable network.trr.mode, que es compatible desde Firefox 60. El valor 0 desactiva completamente DoH; 1 utiliza DNS o DoH, dependiendo de cuál sea más rápido; 2 utiliza DoH por defecto y DNS como alternativa; 3 utiliza solo DoH; 4 es un modo de espejado en el que DoH y DNS se utilizan en paralelo. Por defecto, se utiliza el servidor DNS de CloudFlare, pero se puede cambiar a través del parámetro network.trr.uri, por ejemplo, se puede establecer «https://dns.google.com/experimental» o «https://9.9.9.9/dns-query».
Fuente: opennet.ru
