USA teeniteenusepakkujate assotsiatsioonid seisavad vastu keskse kureerimisele DNS-over-HTTPS'i rakendamisel

Kaupade assotsiatsioonid NCTA, CTIA ja USTelecom, kes kaitsevad internetiteenusepakkujate huve, on pöördunud USA Kongressi poole palvega pöörata tĂ€helepanu probleemile "DNS HTTPS-i kaudu" (DoH, DNS over HTTPS) ja kĂŒsida Google'ilt ĂŒksikasjalikku teavet DoH-i rakendamise praeguste ja tulevaste plaanide kohta ning nĂ”uda kohustust mitte aktiveerida vaikimisi tsentraliseeritud DNS-pĂ€ringute töötlemist Chrome'is ja Androidis ilma eelneva laiaulatusliku aruteluta teiste ökosĂŒsteemi esindajatega ja arvesse vĂ”ttes vĂ”imalikke negatiivseid tagajĂ€rgi.

MĂ”istes krĂŒpteerimise kasutamise ĂŒldist kasu DNS-i liikluses, peavad assotsiatsioonid ĂŒhemĂ”tteliselt valeseks kesksete kĂ€tesse kontsentreerumisega kontrolli nimekasutuse ĂŒle ning selle mehhanismi vaikimisi sidumisega tsentraliseeritud DNS-teenustega. Eriti vĂ€idetakse, et Google liigub suunas DoH-i vaikimisi rakendamise suunas Androidis ja Chrome'is, mis seondub Google'i serveritega, viib DNS-infrastruktuuri detsentraliseerimise iseloomu rikkumiseni ja ainulaadse talitlushĂ€ire punkti tekkimiseni.

Kuna Chrome ja Android valitsevad turul, annab Google'ile DoH-serverite pealesurumisel vÔimaluse kontrollida suurt osa kasutajate DNS-pÀringute voogudest. Lisaks infrastruktuuri usaldusvÀÀrsuse vÀhenemisele annab see samas Google'ile Ôigustamatud eelised konkurentide ees, kuna ettevÔte saab lisainfot kasutajate tegevuse kohta, mida saab kasutada kasutaja aktiivsuse jÀlgimiseks ja asjakohase reklaami kuvamiseks.

DoH-i rakendamine vĂ”ib kahjustada ka selliseid valdkondi nagu vanema kontrolli sĂŒsteemid, juurdepÀÀs sisemistele nimedele ettevĂ”ttesisestes sĂŒsteemides, marsruudivalik sisuhalduse optimeerimise sĂŒsteemides ning kohtupoolsete mÀÀruste tĂ€itmine ebaseadusliku sisu leviku ja alaealiste ekspluateerimise vastu. DNS-i vÀÀrkasutamine kasutatakse sageli kasutajate suunamiseks informatsiooni lehele, kui abonendi rahalised vahendid on lĂ”ppenud vĂ”i traadita vĂ”rku sisenemiseks.

Google'i ettevĂ”te teatanud, mistĂ”ttu on mured alusetud, kuna nad ei plaani vaikimisi DoH-i aktiveerida Chrome'is ja Androidis. TĂ€histatud Chromis 78 eksperimendiline DoH vaikimisi aktiveerimine katab ainult kasutajaid, kelle seadetesse on konfigureeritud DNS-teenuse pakkujad, kes vĂ”imaldavad DoH-i kasutamist traditsiooniliste DNS-teenuste alternatiivina. Neile, kes kasutavad kohaliku interneti teenuse pakkuja poolt pakutavaid DNS-servereid, saadetakse DNS-pĂ€ringud siiski sĂŒsteemi resolveri kaudu. See tĂ€hendab, et Google'i tegevus seisneb vaid praeguse teenuse pakkuja teenuse ekvivalentse teenuse asendamises, et liikuda DNS-i turvalisemasse töötamismeetodisse. Firefoxis plaanitakse ka eksperimendiline DoH aktiveerimine, kuid erinevalt Google'ist on Mozilla kavas kasutama vaikimisi DNS-server CloudFlare. See lĂ€henemine on juba kĂ€ivitanud , kuna termin replica on pigem seotud andmebaasidega ning moonutab tĂ€hendust helisĂŒsteemi kontekstis. LĂ”puks valiti asendamiseks vastuolu OpenBSD projektist.

Tuletame meelde, et DoH vĂ”ib olla kasulik, et vĂ€ltida teavet, mis lekib DNS-serverite kaudu, kĂ€mpida MITM-rĂŒnnakute ja DNS-liikluse asendamisega (nĂ€iteks avalikus Wi-Fi-ĂŒhenduses), vastanduda DNS tasemel blokeerimisele (DoH ei suuda asendada VPN-i blokeeringute ĂŒletamisel, mis on rakendatud DPI tasemel) vĂ”i korraldada töötamine, kui otsene juurdepÀÀs DNS-serveritele ei ole vĂ”imalik (nĂ€iteks lĂ€bi proksi töötades).

Kui normaalses olukorras saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfiguratsioonis mÀÀratud DNS-serveritele, siis DoH korral kapseldatakse hosti IP-aadressi mÀÀramise pĂ€ring HTTPS-i liikluses ja saadetakse HTTP-serverile, kus resolver töötab pĂ€ringud Web API kaudu. Ahnne standard DNSSEC kasutab krĂŒpteerimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega garanteeri pĂ€ringute konfidentsiaalsust. Praegu toetab umbes 30 avalikku DNS-serverit DoH-i.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster