Mozilla arendajad uue uuringu lĂ€biviimisest DNSi rakendamise ettevalmistamise kĂ€igus ĂŒle HTTPS (DoH, DNS over HTTPS). Uuringu kĂ€igus kogutakse teavet statistika kogumiseks seotud peretĂ”kestussĂŒsteemide ja ettevĂ”tte resolvers'ite kasutamise kohta kasutajacommenteeritud Firefoxi versioonides Ameerika Ăhendriikides. Eksperimendis osalemise vĂ”ib loobuda lehelt âabout:studiesâ (uuring on loetletud kui âDetection Logic for DNS-over-HTTPSâ).
Uuringu jaoks kogutakse ankeetandmeid, mis sisaldavad ainult loendureid, ilma konkreetsete aadresside ja domeenideta. Vanusekontrollide sĂŒsteemide tuvastamiseks saadetakse pĂ€ring domeeni exampleadultsite.com mÀÀramiseks, ning kui see ei ĂŒhti tegeliku IP-ga, on vĂ”imalik arvata, et tĂ€iskasvanute sisu blokeerimine on aktiivne DNS-i tasandil. Samuti hinnatakse IP-aadressid tagasi saadetud andmeid Google'ile ja YouTube'ile, et kontrollida nende suunamist restrict.youtube.com, forcesafesearch.google.com ja restrictmoderate.youtube.com.
EttevĂ”tte sisemiste resolverite kasutamise tuvastamiseks kontrollitakse avatud saitide hostid haruldaste tipptasandi domeenide (TLD) juures ja nende vastuseid Intranet-aadresside jaoks. Katse lĂ€biviimise pĂ”hjuseks olid mured selle ĂŒle, et DNS-over-HTTPS-i vaikimisi lubamine vĂ”ib hĂ€irida toimivaid DNS-i kaudu tööle pandud vanusekontrollisĂŒsteeme ning tekitada probleeme ettevĂ”tte vĂ”rkude kasutajatele, kes kasutavad DNS-servereid, mis annavad teavet sisevĂ”rgudomeenide kohta, mis ei ole nĂ€htavad vĂ€ljaspool vĂ”rgus.
Tuletame meelde, et DoH vĂ”ib olla kasulik, et vĂ€ltida DNS-serverite kaudu teenusepakkujatelt saadud hostinimede lekkeid, kaitsta MITM-rĂŒnnakute ja DNS-i liikluse hĂ€irimise eest, vastanduda DNS-tasandi blokeeringutele vĂ”i korraldada tööd juhul, kui otsene juurdepÀÀs DNS-serveritele pole vĂ”imalik (nĂ€iteks proxy kaudu töötades). Kui tavaliselt saadetakse DNS-i pĂ€ringud otse sĂŒsteemi konfigureeritud DNS-serveritele, siis DoH-i puhul kapseldatakse hosti IP-aadressi mÀÀramise pĂ€ring HTTPS-i liiklusesse ja saadetakse HTTP-serverisse, kus resolver töötleb pĂ€ringud lĂ€bi Web API. Praegune standard DNSSEC kasutab krĂŒptimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega garanteeri pĂ€ringute privaatsust.
DoH-i sisse lĂŒlitamiseks tuleb about:config-is muuta muutuja network.trr.mode vÀÀrtust, mis on toetatud alates Firefox 60-st. VÀÀrtus 0 keelab DoH-i tĂ€ielikult; 1 â kasutatakse DNS-i vĂ”i DoH-i, olenevalt sellest, kumb on kiirem; 2 â kasutatakse vaikimisi DoH-i ja DNS-i varuvĂ”tmena; 3 â kasutatakse ainult DoH-i; 4 â peegeldusreĆŸiim, kus DoH ja DNS on samal ajal aktiivsed. Vaikimisi kasutatakse CloudFlare'i DNS-serverit, kuid seda saab muuta parameetri network.trr.uri kaudu, nĂ€iteks vĂ”ib seadistada "https://dns.google.com/experimental" vĂ”i "https://9.9.9.9/dns-query".
Allikas: opennet.ru
