Arutleme DNS over HTTPS tööomaduste üle, mis on viimasel ajal muutunud internetiteenuse pakkujate ja brauseri arendajate seas "riidlemiseks".
/ Unsplash /
Erinevuste olemus
Viimastel aegadel ja (sealhulgas Habr), kirjutavad sageli protokollist DNS over HTTPS (DoH). See krüpteerib DNS-serverile esitatud päringud ja vastused. See lähenemine võimaldab varjata hostinimesid, mida kasutaja küsib. Avaldustest võib järeldada, et uus protokoll (IETF 2018. aastal) jagas IT-osakonda kaheks leeriks.
Pool neist arvab, et uus protokoll suurendab interneti turvalisust ja rakendab seda oma rakendustes ja teenustes. Teine pool on veendunud, et tehnoloogia ainult keerustab süsteemide administraatorite töö. Edasi arutame mõlema poole argumendid.
Kuidas DoH töötab
Enne kui räägime, miks internetiteenuse pakkujad ja turuosalised on DNS over HTTPS vastu või poolt, vaatame lühidalt selle tööpõhimõtteid.
DoH puhul kapseldatakse IP-aadressi määramise päring HTTPS-i liiklusesse. Seejärel läheb see HTTP-serverisse, kus seda töödeldakse API abil. Siin on näide päringust RFC 8484-st ():
:method = GET
:scheme = https
:authority = dnsserver.example.net
:path = /dns-query?
dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
accept = application/dns-message
Nii on DNS-i liiklus varjatud HTTPS-i liikluses. Klient ja server suhtlevad standardporti 443 kaudu. Selle tulemuseks jäävad domeeninime süsteemi päringud anonüümseks.
Miks seda ei armastata
DNS over HTTPS vastased , et uus protokoll vähendab ühenduste turvalisust. Paul Vixie (Paul Vixie), DNS-i arendustiimi liige, väidab, et süsteemiadministraatoritel on keerulisem potentsiaalselt kahjulikke saite blokeerida. Tavalised kasutajad kaotavad samas võimaluse brauserites seadistada tinglikku vanemlikku kontrolli. Pauli arvamust jagavad Ühendkuningriigi internetiteenuse pakkujad. Riigi seadus
nõuab GCHQIWFMeie blogis Habril:
Meie blogis Habril:
Eksperdid märgivad, et DNS over HTTPS võib kujutada endast küberturvalisuse ohtu. Juuli alguses teatasid turbeekspertide organisatsiooni Netlab esimesest viirusest, mis kasutas uut protokolli DDoS-rünnakute läbiviimiseks — . Kahjulik programm kasutas DoH-i, et saada tekstifaili salvestusi (TXT) ja tuvastada haldussüsteemide URL-e.
Krüpteeritud DoH-päringud ei olnud viirusetõrje tarkvara poolt tuvastatavad. Turbeeksperdid , et pärast Godlua jälgivad teised pahavara, mis jääb passiivse DNS-i jälgimise eest nähtamatuks.
Kuid mitte kõik ei ole selle vastu
DNS over HTTPS kaitseks kirjutab oma blogis APNICi insener Geoff Houston. Tema sõnul võimaldab uus protokoll võidelda DNS-i ülevõtmise rünnakute vastu, mis on viimasel ajal üha levinumad. See fakt tugineb jaanuari aruandele turbeettevõttelt FireEye. Protokolli arendust toetasid ka suured IT-ettevõtted.
Juba möödunud aasta alguses hakati DoH-i Google'is testima. Ja kuu aega tagasi ettevõte järelava DoH-teenuse üldiseks kättesaadavuseks. Google , et see suurendab võrgu isikuandmete turvalisust ja kaitseb MITM-rünnakute eest.
Teine brauserite arendaja — Mozilla — kasutab DNS over HTTPS alates eelmise aasta suvest. Samuti propageerib ettevõte aktiivselt uut tehnoloogiat IT-keskkonnas. Selle tõttu Internet Services Providers Association (ISPA) Mozilla „aasta internetipahalase“ auhinnale. Vastuseks ettevõtte esindajad , et nad on pettunud teenusepakkujate valmisolekust vananenud interneti infrastruktuuri täiustada.

/ Unsplash /
Mozilla toetuseks ja mõned interneti teenusepakkujad. Eelkõige British Telecom , et uus protokoll ei mõjuta sisu filtreerimist ja suurendab briti kasutajate turvalisust. Avaliku arvamuse rõhul pidi ISPA „pahalase“ nominatsiooni.
Samuti toetavad DNS over HTTPS rakendamist pilveteenusepakkujad, näiteks . Nad pakuvad juba uut protokolli kasutavat DNS-teenust. Täielik nimekiri DoH-i toetavatest brauseritest ja klientidest on saadaval .
Igal juhul ei saa veel rääkida kahe laagri vastasseisu lõppemisest. IT-eksperdid ennustavad, et kui DNS over HTTPS on siiski määratud massilisse internetitehnoloogiate honkusesse, kulub selleks .
Millest me veel räägime meie ettevõtte blogis:
Allikas: habr.com
