Mozilla está implementando DNS-over-HTTPS de forma predeterminada en Firefox

Desarrolladores de Firefox anunciaron sobre la finalización de las pruebas de soporte para DNS sobre HTTPS (DoH, DNS over HTTPS) y la intención de activar esta tecnología por defecto para los usuarios en EE. UU. a finales de septiembre. La activación se llevará a cabo de manera gradual, comenzando con unos pocos por ciento de usuarios, y si no hay problemas, aumentando gradualmente hasta alcanzar el 100%. Después de alcanzar a EE. UU., se considerará la posibilidad de implementar DoH en otros países.

Las pruebas realizadas durante el año han demostrado la fiabilidad y el buen rendimiento del servicio, además de identificar algunas situaciones donde DoH puede causar problemas y desarrollar soluciones para sortearlos (por ejemplo, se han analizado problemas la optimización del tráfico en redes de entrega de contenido, el control parental y las zonas DNS internas corporativas).

La importancia de cifrar el tráfico DNS se considera un factor fundamental para proteger a los usuarios, por lo que se ha decidido activar DoH por defecto, aunque en la primera etapa solamente para usuarios en EE. UU. Tras la activación de DoH, el usuario recibirá una advertencia que le permitirá optar por no utilizar los servidores DoH centralizados para DNS y volver al esquema tradicional de enviar solicitudes sin cifrar al servidor DNS del proveedor (donde, en lugar de la infraestructura distribuida de resolvers DNS, DoH se vincula a un servicio DoH específico que puede ser visto como un único punto de falla).

Al activar DoH, es posible que se interrumpa el funcionamiento de los sistemas de control parental y redes corporativas que utilizan una estructura de nombres DNS disponible solo para la red interna para resolver direcciones intranet y hosts corporativos. Para resolver problemas con estos sistemas, se ha agregado un sistema de verificaciones que apaga automáticamente DoH. Las verificaciones se realizan cada vez que se inicia el navegador o al detectar un cambio de subred.

El retorno automático al uso del resolutor del sistema operativo también está previsto en caso de fallos al resolver a través de DoH (por ejemplo, en caso de interrupción de la conectividad con el proveedor de DoH o problemas en su infraestructura). La validez de tales comprobaciones es dudosa, ya que nada impide que los atacantes, que controlan el funcionamiento del resolutor o que pueden interferir en el tráfico, simulen este comportamiento para desactivar el cifrado del tráfico DNS. El problema se resuelve añadiendo a la configuración la opción «DoH siempre» (que por defecto no está activa), donde la desconexión automática no se aplica, lo que es un compromiso razonable.

Para la identificación de resolutores corporativos se realizan comprobaciones de dominios de nivel superior (TLD) no habituales y la devolución de direcciones intranet por parte del resolutor del sistema. Para determinar la activación del control parental, se intenta resolver el nombre exampleadultsite.com y si el resultado no coincide con la IP real, se considera que está activa la restricción de contenido para adultos a nivel DNS. Como indicadores también se comprueban las direcciones IP de Google y YouTube para ver si se han sustituido por restrict.youtube.com, forcesafesearch.google.com y restrictmoderate.youtube.com. Además, Mozilla ofrece implementar un host de verificación único use-application-dns.net, que pueden utilizar los proveedores de internet y los servicios de control parental como una etiqueta para desactivar DoH (si el host no se determina, Firefox desactiva DoH).

El uso de un único servicio DoH también puede plantear problemas de optimización del tráfico en redes de entrega de contenido, que realizan balanceo de tráfico utilizando DNS (el servidor DNS de la red CDN genera una respuesta teniendo en cuenta la dirección del resolvedor y proporciona el host más cercano para la obtención de contenido). Enviar solicitudes DNS desde el resolvedor más cercano al usuario en tales CDN devuelve la dirección del host más cercano al usuario, pero al enviar solicitudes DNS desde un resolvedor centralizado, se proporcionará la dirección del host más cercano al servidor DNS-over-HTTPS. Las pruebas prácticas han demostrado que el uso de DNS-over-HTTP con CDN prácticamente no causó retrasos antes de que comenzara la transmisión de contenido (para conexiones rápidas, los retrasos no superaron los 10 milisegundos, y en canales lentos se observó incluso una aceleración en la operación). Para que el CDN envíe información sobre la ubicación del cliente al resolvedor, también se consideró el uso de la extensión EDNS Client Subnet.

Recordemos que DoH puede ser útil para evitar filtraciones de información sobre los nombres de host solicitados a través de los servidores DNS de los proveedores, para combatir ataques MITM y la suplantación de tráfico DNS, para enfrentar bloqueos a nivel DNS o para organizar el trabajo en caso de no poder contactar directamente a los servidores DNS (por ejemplo, al trabajar a través de un proxy). En una situación normal, las consultas DNS se envían directamente a los servidores DNS especificados en la configuración del sistema, pero en el caso de DoH, la solicitud para determinar la dirección IP del host se encapsula en el tráfico HTTPS y se envía a un servidor HTTP, donde el resolver procesa las solicitudes a través de una API Web. El estándar existente DNSSEC utiliza cifrado solo para autenticar al cliente y al servidor, pero no protege el tráfico de la interceptación ni garantiza la confidencialidad de las consultas.

Para habilitar DoH en about:config, debe cambiar el valor de la variable network.trr.mode, que es compatible desde Firefox 60. El valor 0 desactiva completamente DoH; 1 utiliza DNS o DoH, dependiendo de cuál sea más rápido; 2 utiliza DoH por defecto y DNS como alternativa; 3 utiliza solo DoH; 4 es un modo de espejado en el que DoH y DNS se utilizan en paralelo. Por defecto, se utiliza el servidor DNS de CloudFlare, pero se puede cambiar a través del parámetro network.trr.uri, por ejemplo, se puede establecer «https://dns.google.com/experimental» o «https://9.9.9.9/dns-query».

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster