„Armastab ja ei armasta”: DNS üle HTTPS

Arutleme DNS over HTTPS tööomaduste üle, mis on viimasel ajal muutunud internetiteenuse pakkujate ja brauseri arendajate seas "riidlemiseks".

„Armastab ja ei armasta”: DNS üle HTTPS
/ Unsplash / Steve Halama

Erinevuste olemus

Viimastel aegadel suured meediaorganisatsioonid ja teemakohased saidid (sealhulgas Habr), kirjutavad sageli protokollist DNS over HTTPS (DoH). See krüpteerib DNS-serverile esitatud päringud ja vastused. See lähenemine võimaldab varjata hostinimesid, mida kasutaja küsib. Avaldustest võib järeldada, et uus protokoll (IETF kiitis selle heaks 2018. aastal) jagas IT-osakonda kaheks leeriks.

Pool neist arvab, et uus protokoll suurendab interneti turvalisust ja rakendab seda oma rakendustes ja teenustes. Teine pool on veendunud, et tehnoloogia ainult keerustab süsteemide administraatorite töö. Edasi arutame mõlema poole argumendid.

Kuidas DoH töötab

Enne kui räägime, miks internetiteenuse pakkujad ja turuosalised on DNS over HTTPS vastu või poolt, vaatame lühidalt selle tööpõhimõtteid.

DoH puhul kapseldatakse IP-aadressi määramise päring HTTPS-i liiklusesse. Seejärel läheb see HTTP-serverisse, kus seda töödeldakse API abil. Siin on näide päringust RFC 8484-st (lk. 6):

   :method = GET
   :scheme = https
   :authority = dnsserver.example.net
   :path = /dns-query?
           dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
           bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
           dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
   accept = application/dns-message

Nii on DNS-i liiklus varjatud HTTPS-i liikluses. Klient ja server suhtlevad standardporti 443 kaudu. Selle tulemuseks jäävad domeeninime süsteemi päringud anonüümseks.

Miks seda ei armastata

DNS over HTTPS vastased ütlevad, et uus protokoll vähendab ühenduste turvalisust. Paul Vixie (Paul Vixie), DNS-i arendustiimi liige, väidab, et süsteemiadministraatoritel on keerulisem potentsiaalselt kahjulikke saite blokeerida. Tavalised kasutajad kaotavad samas võimaluse brauserites seadistada tinglikku vanemlikku kontrolli. sõnadele Pauli arvamust jagavad Ühendkuningriigi internetiteenuse pakkujad. Riigi seadus

nõuab neid blokeerima resursse, kus on keelatud sisu. Kuid DoH-i tugi brauserites muudab liikluse filtreerimise ülesande keerulisemaks. Uue protokolli kriitikute seas on ka Inglise valitsuse kommunikatsioonikeskus ( GCHQ) ja Internet Watch Foundation (IWF), mis hoiab keelatud ressursside registrit.Meie blogis Habril:

Meie blogis Habril:

Eksperdid märgivad, et DNS over HTTPS võib kujutada endast küberturvalisuse ohtu. Juuli alguses teatasid turbeekspertide organisatsiooni Netlab leiti esimesest viirusest, mis kasutas uut protokolli DDoS-rünnakute läbiviimiseks — Godlua. Kahjulik programm kasutas DoH-i, et saada tekstifaili salvestusi (TXT) ja tuvastada haldussüsteemide URL-e.

Krüpteeritud DoH-päringud ei olnud viirusetõrje tarkvara poolt tuvastatavad. Turbeeksperdid kartavad, et pärast Godlua jälgivad teised pahavara, mis jääb passiivse DNS-i jälgimise eest nähtamatuks.

Kuid mitte kõik ei ole selle vastu

DNS over HTTPS kaitseks kirjutab oma blogis väljendas APNICi insener Geoff Houston. Tema sõnul võimaldab uus protokoll võidelda DNS-i ülevõtmise rünnakute vastu, mis on viimasel ajal üha levinumad. See fakt kinnitab tugineb jaanuari aruandele turbeettevõttelt FireEye. Protokolli arendust toetasid ka suured IT-ettevõtted.

Juba möödunud aasta alguses hakati DoH-i Google'is testima. Ja kuu aega tagasi ettevõte esitles järelava DoH-teenuse üldiseks kättesaadavuseks. Google loodab, et see suurendab võrgu isikuandmete turvalisust ja kaitseb MITM-rünnakute eest.

Teine brauserite arendaja — Mozilla — toetab kasutab DNS over HTTPS alates eelmise aasta suvest. Samuti propageerib ettevõte aktiivselt uut tehnoloogiat IT-keskkonnas. Selle tõttu Internet Services Providers Association (ISPA) kandideeris isegi Mozilla „aasta internetipahalase“ auhinnale. Vastuseks ettevõtte esindajad märkisid, et nad on pettunud teenusepakkujate valmisolekust vananenud interneti infrastruktuuri täiustada.

„Armastab ja ei armasta”: DNS üle HTTPS
/ Unsplash / TETrebbien

Mozilla toetuseks võtsid sõna suured meediaväljaanded ja mõned interneti teenusepakkujad. Eelkõige British Telecom arvavad, et uus protokoll ei mõjuta sisu filtreerimist ja suurendab briti kasutajate turvalisust. Avaliku arvamuse rõhul pidi ISPA tagasi võtma „pahalase“ nominatsiooni.

Samuti toetavad DNS over HTTPS rakendamist pilveteenusepakkujad, näiteks Cloudflare. Nad pakuvad juba uut protokolli kasutavat DNS-teenust. Täielik nimekiri DoH-i toetavatest brauseritest ja klientidest on saadaval GitHub.

Igal juhul ei saa veel rääkida kahe laagri vastasseisu lõppemisest. IT-eksperdid ennustavad, et kui DNS over HTTPS on siiski määratud massilisse internetitehnoloogiate honkusesse, kulub selleks mitu aastakümmet.

Millest me veel räägime meie ettevõtte blogis:

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster