Firefoxi arendajad seotud DNS ĂŒle HTTPS (DoH, DNS over HTTPS) reĆŸiimi vaikimisi aktiveerimisega USA kasutajatele. DNS-i liikluse krĂŒpteerimist peetakse kasutajate kaitse seisukohalt ĂŒlioluliseks. Alates tĂ€nasest on kĂ”igis uutes installatsioonides, mida teevad USA kasutajad, DoH vaikimisi aktiveeritud. Olemasolevad USA kasutajad plaanitakse DoH-le ĂŒle viia mĂ”ne nĂ€dala jooksul. Euroopa Liidus ja muudes riikides ei plaanita DoH-i vaikimisi aktiveerimist veel. .
DoH aktiveerimisel kuvatakse kasutajale hoiatusteade, mis vĂ”imaldab vajadusel loobuda kesksete DoH DNS-serverite kasutamisest ja naasta traditsioonilisse unkrĂŒpteeritud DNS-serverisse pöördumise skeemi. DoH kasutab kindla DoH teenuse sidumist, mis vĂ”ib olla vaadatav kui ĂŒhtne rikke punkt, selle asemel et kasutada hajutatud DNS-resolvijate infrastruktuuri. Praegu on pakkuda töötamist kahe DNS-proviideriga â CloudFlare (vaikimisi) ja .
Muuda proviider vĂ”i keela DoH vĂ”rguĂŒhenduse seadetest. NĂ€iteks vĂ”ib mÀÀrata alternatiivse DoH serveri «https://dns.google/dns-query» Google'i serverite jaoks, «https://dns.quad9.net/dns-query» Quad9 jaoks ja «https://doh.opendns.com/dns-query» OpenDNS jaoks. Ka on olemas seade about:config, kus saab muuta network.trr.mode'i, et muuta DoH tööreĆŸiimi: vÀÀrtus 0 keelab DoH tĂ€ielikult; 1 â kasutatakse DNS-i vĂ”i DoH-d, sĂ”ltuvalt sellest, kumb on kiirem; 2 â kasutatakse vaikimisi DoH-d ja DNS-i varuvĂ”tmena; 3 â kasutatakse ainult DoH-d; 4 â peegeldusreĆŸiim, kus DoH ja DNS töötavad paralleelselt.
Tuletame meelde, et DoH vĂ”ib olla kasulik, et vĂ€ltida hostinimede pĂ€ringute lekkeid teenusepakkujate DNS-serverite kaudu, kaitsta man-in-the-middle (MITM) rĂŒnnakute ja DNS-i liikluse petmise eest (nĂ€iteks kui ollakse ĂŒhendatud avalikku Wi-Fi-sse), vastutada DNS-tasandi blokeeringutele (DoH ei saa asendada VPN-i blokeeringute ĂŒletamisel, mis on rakendatud DPI tasandil) vĂ”i korraldada tööd, kui DNS-serveritele otsene juurdepÀÀs ei ole vĂ”imalik (nĂ€iteks proxy kaudu töötades). Kui tavaliselt saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfiguratsioonis mÀÀratud DNS-serveritele, siis DoH puhul kapseldatakse hosti IP-aadressi mÀÀramise pĂ€ring HTTPS-i liiklusesse ja saadetakse HTTP-serverisse, kus resolver töötab pĂ€ringute kallal Web API kaudu. Olemasolev standard DNSSEC kasutab krĂŒptimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega taga pĂ€ringute konfidentsiaalsust.
Firefoxis pakutavate DoH provisionide valimiseks on sÔnastatud usaldusvÀÀrsete DNS-resolvierite kohta, mille kohaselt vÔib DNS-operatuur kasutada resolvereid saadud andmeid ainult teenuse osutamiseks, ei tohi hoida logisid kauem kui 24 tundi, ei tohi edastada andmeid kolmandatele isikutele ja peab avalikustama andmekÀitlusmeetodite kohta teavet. Teenus peab samuti andma lubaduse mitte tsenseerida, mitte filtreerida, mitte sekkuda ega blokeerida DNS-liiklust, vÀlja arvatud olukordades, mis on kooskÔlas seadusandlikku.
DoH-i tuleks rakendada ettevaatlikult. NÀiteks on Venemaal IP-aadressid 104.16.248.249 ja 104.16.249.249, mis on seotud vaikimisi Firefoxis pakutava DoH-serveriga mozilla.cloudflare-dns.com, ja Stavropoli linnakohtu nÔudel, 10.06.2013.
DoH kasutamine vĂ”ib samuti pĂ”hjustada probleeme sellistes valdkondades nagu vanemlik kontroll, juurdepÀÀs sisemistele domeeninimedele ettevĂ”ttesĂŒsteemides, marsruutide valik sisuhalduse optimeerimise sĂŒsteemides ning kohtulahendite tĂ€itmine ebaseadusliku sisu levimise ja alaealiste ekspluateerimise vastu. Sarnaste probleemide vĂ€ltimiseks on vĂ€lja töötatud ja testitud kontrollisĂŒsteem, mis loob automaatselt DoH'i vĂ€lja lĂŒlitamise teatud tingimustel.
EttevĂ”tte resolvrite mÀÀramiseks kontrollitakse ebatĂŒĂŒpilisi ĂŒlemisi domeene (TLD) ja sĂŒsteemne resolver tagastab intranetiaadresse. Vanemliku kontrolli aktiveerimise mÀÀramiseks tehakse katse domeeni exampleadultsite.com resolvimiseks, ja kui tulemus ei vasta tegelikule IP-le, peetakse seda tĂ€hiseks, et DNS-i tasemel on tĂ€iendav tĂ€iskasvanute sisu blokeerimine aktiivne. Samuti kontrollitakse Google'i ja YouTube'i IP-aadresse, et tuvastada nende suunamine restrict.youtube.com, forcesafesearch.google.com ja restrictmoderate.youtube.com. Need kontrollid annavad vĂ”imaluse rĂŒndajatele, kes juhivad resolvrit vĂ”i suudavad liiklust hĂ€irida, simuleerida sellist kĂ€itumist DNS-i liikluse krĂŒpteerimise keelamiseks.
Töötamine ĂŒheaegselt DoH-teenuse kaudu vĂ”ib potentsiaalselt tekitada probleeme sisu edastamise vĂ”rkudes (CDN), mis teostavad liikluse tasakaalustamist DNS-i kaudu (CDN-vĂ”rgu DNS-server koostab vastuse, arvestades resolveri aadressi ja edastab lĂ€hima hosti sisu saamiseks). DNS-pĂ€ringu saatmine kasutajale lĂ€himast resolverist toob CDN-is tagasi lĂ€hima hosti aadressi, kuid keskse resolveri kaudu DNS-pĂ€ringu saatmine annab DNS-over-HTTPS-serverile lĂ€hima hosti aadressi. Praktilised testid nĂ€itasid, et DNS-over-HTTP rakendamine CDN-ide kasutamisel ei pĂ”hjustanud peaaegu viivitusi sisu edastamise alguses (kiirete ĂŒhenduste korral ei ĂŒletanud viivitused 10 millisekundit ning aeglasemate sidekanalite puhul tĂ€heldati isegi kiiruskasv). CDN-i resolverile kliendi asukoha edastamiseks kaaluti ka EDNS Client Subnet laienduse kasutamist.
Allikas: opennet.ru
