Desarrolladores de Firefox sobre la activación por defecto del modo DNS sobre HTTPS (DoH, DNS over HTTPS) para usuarios en Estados Unidos. El cifrado del tráfico DNS se considera un factor clave en la protección de los usuarios. A partir de hoy, en todas las nuevas instalaciones realizadas por usuarios en Estados Unidos, DoH está activado por defecto. Se planea cambiar a los usuarios existentes en Estados Unidos a DoH en unas pocas semanas. En la Unión Europea y otros países, no se planea activar DoH por defecto por el momento. .
Después de activar DoH, se muestra al usuario una advertencia que permite, si lo desea, renunciar a la conexión a servidores DNS DoH centralizados y regresar al esquema tradicional de envío de consultas sin cifrado al servidor DNS del proveedor. En lugar de una infraestructura distribuida de resolutores DNS, en DoH se utiliza un vínculo a un servicio DoH específico, que puede considerarse un único punto de fallo. Actualmente, se ofrece funcionamiento a través de dos proveedores de DNS: CloudFlare (por defecto) y .
Cambiar de proveedor o desactivar DoH en la configuración de conexión de red. Por ejemplo, se puede indicar un servidor DoH alternativo "https://dns.google/dns-query" para acceder a los servidores de Google, "https://dns.quad9.net/dns-query" para Quad9 y "https://doh.opendns.com/dns-query" para OpenDNS. También se prevé una configuración en about:config, mediante la cual se puede cambiar el modo de funcionamiento de DoH: el valor 0 desactiva completamente DoH; 1 utiliza DNS o DoH, dependiendo de cuál sea más rápido; 2 utiliza DoH por defecto, y DNS como opción de respaldo; 3 utiliza solo DoH; 4 es un modo de espejo donde DoH y DNS se utilizan paralelamente.
Recordemos que DoH puede ser útil para evitar filtraciones de datos sobre los nombres de host solicitados a través de los servidores DNS de los proveedores, combatir ataques MITM y la suplantación de tráfico DNS (por ejemplo, al conectarse a Wi-Fi público), resistir bloqueos a nivel DNS (DoH no puede reemplazar a una VPN en el área de elusión de bloqueos implementados a nivel DPI) o para operar en caso de incapacidad para conectarse directamente a los servidores DNS (por ejemplo, al trabajar a través de un proxy). En una situación normal, las consultas DNS se envían directamente a los servidores DNS especificados en la configuración del sistema, pero en el caso de DoH, la consulta para determinar la dirección IP del host se encapsula en el tráfico HTTPS y se envía a un servidor HTTP, donde el resolvedor procesa las solicitudes a través de una API web. El estándar existente DNSSEC utiliza cifrado solo para autenticar al cliente y al servidor, pero no protege el tráfico de interceptaciones y no garantiza la privacidad de las consultas.
Para la selección de los proveedores de DoH propuestos en Firefox, se han formulado para resolutores DNS de confianza, según los cuales el operador de DNS puede usar los datos recibidos para la resolución únicamente para mantener el servicio, no debe almacenar registros por más de 24 horas, no puede transferir datos a terceros y está obligado a revelar información sobre los métodos de manejo de datos. El servicio también debe comprometerse a no censurar, filtrar, intervenir y bloquear el tráfico DNS, excepto en situaciones previstas por la ley.
Se debe aplicar DoH con precaución. Por ejemplo, en la RF, las direcciones IP 104.16.248.249 y 104.16.249.249, asociadas con el servidor DoH por defecto propuesto en Firefox mozilla.cloudflare-dns.com, en por orden del tribunal de la ciudad de Stavropol del 10.06.2013.
La implementación de DoH también puede generar problemas en áreas como los sistemas de control parental, el acceso a espacios de nombres internos en sistemas corporativos, la selección de rutas en sistemas de optimización de entrega de contenido y la ejecución de órdenes judiciales para contrarrestar la difusión de contenido ilegal y la explotación de menores. Para sortear tales problemas, se ha desarrollado y probado un sistema de comprobaciones que desactiva automáticamente DoH bajo ciertas condiciones.
Para identificar los resolutores corporativos, se realizan comprobaciones de dominios de nivel superior (TLD) inusuales y se devuelve direcciones intranet por parte del resolutor del sistema. Para determinar la inclusión del control parental, se intenta resolver el nombre exampleadultsite.com y si el resultado no coincide con la dirección IP real, se considera que está activa la restricción de contenido para adultos a nivel de DNS. También se verifican las direcciones IP de Google y YouTube para detectar su sustitución por restrict.youtube.com, forcesafesearch.google.com y restrictmoderate.youtube.com. Estas comprobaciones permiten a los atacantes que controlan el funcionamiento del resolutor o que pueden intervenir en el tráfico simular este comportamiento para desactivar el cifrado del tráfico DNS.
El uso de un único servicio DoH también puede plantear problemas de optimización del tráfico en redes de entrega de contenido, que realizan balanceo de tráfico utilizando DNS (el servidor DNS de la red CDN genera una respuesta teniendo en cuenta la dirección del resolvedor y proporciona el host más cercano para la obtención de contenido). Enviar solicitudes DNS desde el resolvedor más cercano al usuario en tales CDN devuelve la dirección del host más cercano al usuario, pero al enviar solicitudes DNS desde un resolvedor centralizado, se proporcionará la dirección del host más cercano al servidor DNS-over-HTTPS. Las pruebas prácticas han demostrado que el uso de DNS-over-HTTP con CDN prácticamente no causó retrasos antes de que comenzara la transmisión de contenido (para conexiones rápidas, los retrasos no superaron los 10 milisegundos, y en canales lentos se observó incluso una aceleración en la operación). Para que el CDN envíe información sobre la ubicación del cliente al resolvedor, también se consideró el uso de la extensión EDNS Client Subnet.
Fuente: opennet.ru
