La empresa Google sobre el inicio de la activación por etapas (DoH, DNS over HTTPS) para usuarios de Chrome 85 que utilizan la plataforma Android. El modo se activará gradualmente, abarcando a más usuarios. Anteriormente en comenzó la activación de DNS-over-HTTPS para usuarios de sistemas de escritorio.
DNS-over-HTTPS se activará automáticamente para los usuarios cuya configuración indique proveedores de DNS que soporten esta tecnología (para DNS-over-HTTPS se utiliza el mismo proveedor que se aplicaba para DNS). Por ejemplo, si un usuario tiene configurado el DNS 8.8.8.8, entonces en Chrome se activará el servicio DNS-over-HTTPS de Google ("https://dns.google.com/dns-query"), si el DNS es 1.1.1.1, se activará el servicio DNS-over-HTTPS de Cloudflare ("https://cloudflare-dns.com/dns-query"), etc.
Para evitar problemas con la resolución de redes intranet corporativas, DNS-over-HTTPS no se aplica al determinar el uso del navegador en sistemas gestionados de forma centralizada. DNS-over-HTTPS también se desactiva si hay sistemas de control parental. En caso de fallos en el funcionamiento de DNS-over-HTTPS, se prevé la posibilidad de revertir la configuración a DNS normal. Para gestionar el funcionamiento de DNS-over-HTTPS, se han añadido opciones especiales en la configuración del navegador que permiten desactivar DNS-over-HTTPS o elegir otro proveedor.
Recordemos que DNS-over-HTTPS puede ser útil para evitar filtraciones de información sobre los nombres de hosts solicitados a través de servidores DNS de proveedores, combatir ataques MITM y la suplantación de tráfico DNS (por ejemplo, al conectarse a Wi-Fi público), enfrentar bloqueos a nivel DNS (DNS-over-HTTPS no puede sustituir a VPN en el ámbito de eludir bloqueos implementados a nivel DPI) o para organizar el trabajo en caso de imposibilidad de acceso directo a los servidores DNS (por ejemplo, al trabajar a través de un proxy). En condiciones normales, las solicitudes DNS se envían directamente a ciertos servidores DNS configurados en el sistema; en el caso de DNS-over-HTTPS, la solicitud para determinar la dirección IP del host se encapsula en el tráfico HTTPS y se envía al servidor HTTP, donde el resolutor maneja las solicitudes a través de la API Web. El estándar existente DNSSEC utiliza cifrado solo para autenticar al cliente y al servidor, pero no protege el tráfico de interceptaciones ni garantiza la confidencialidad de las solicitudes.
Fuente: opennet.ru
