«Armastab ja ei armasta»: DNS üle HTTPS

Vaatame üle arvamused DNS over HTTPS (DoH) tööpõhimõtete kohta, mis on viimasel ajal tekitanud vastuolusid internetiteenuse pakkujate ja brauseri arendajate seas.

«Armastab ja ei armasta»: DNS üle HTTPS
/ Unsplash / Steve Halama

Vastuolude olemus

Viimastel aegadel suurte meediaväljaannete ja spetsialiseeritud platvormide (sealhulgas Habr) kirjutatakse sageli DNS over HTTPS (DoH) protokollist. See krüpteerib DNS-serverite päringud ja vastused. Selline lähenemine võimaldab varjata hostinimesid, millega kasutaja suhtleb. Avaldatust võib järeldada, et uus protokoll (IETF kinnitas selle 2018. aastal) jagas IT-kogukonda kaheks leeriks.

Pool arvab, et uus protokoll suurendab interneti turvalisust ja rakendab seda oma rakendustes ja teenustes. Teine pool on kindel, et tehnoloogia ainult raskendab süsteemiadministraatorite tööd. Järgmisena vaatame üle kummagi poole argumendid.

Kuidas DoH töötab

Enne kui läheme arutama, miks internetiteenuse pakkujad ja teised turuosalised on DNS over HTTPS poolt või vastu, vaatame lühidalt üle selle tööpõhimõtted.

DoH-iga kaasnevalt, IP-aadressi määramiseks mõeldud päring on peidetud HTTPS-i liiklusse. See liiklus suunatakse HTTP-serverisse, kus seda töödeldakse API abil. Siin on näide päringust RFC 8484 järgi (lk.6):

   :method = GET
   :scheme = https
   :authority = dnsserver.example.net
   :path = /dns-query?
           dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
           bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
           dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
   accept = application/dns-message

Nii et, DNS-i liiklus on peidetud HTTPS-i liikluses. Klient ja server suhtlevad standardsel port 443. Selle tulemusena jäävad domeeninimede süsteemi päringud anonüümseks.

Miks teda ei armastata

DNS over HTTPS vastased ütlevad, et uus protokoll vähendab ühenduste turvalisust. Kui sõnadega Paul Vixie, DNS-i arendajate meeskonna liige, ütleb, et süsteemiadministraatoritel on keerulisem potentsiaalselt kahjulikke saite blokeerida. Tavalised kasutajad kaotavad võimaluse seadistada tingimuslikku laste kaitset brauserites.

Pauli arvamust jagavad Ühendkuningriigi internetiteenuse pakkujad. Riigi seadusandlus kohustab keelatud sisu sisaldavaid ressursse. Kuid DoH tugi brauserites muudab liikluse filtreerimise keeruliseks. Kriitikute seas on ka Inglismaa valitsuse sidekeskus (GCHQ) ja Interneti Järelevalve Fond (IWF), mis haldab blokeeritud ressursside register.

Meie blogis Habr:

Eksperdid märgivad, et DNS üle HTTPS võib kujutada endast küberjulgeoleku ohtu. Juuli alguses teatasid IT-eksperdid Netlabist leidnud esmasest viirusest, mis kasutas uut protokolli DDoS-rünnakute läbiviimiseks — Godlua. Kahjulik tarkvara kasutas DoH-i tekstipretensioonide (TXT) saamiseks ja juhtimisteenuste URL-ide hankimiseks.

Krüpteeritud DoH-päringud ei tuvastatud viirusetõrjetarkvara poolt. IT-eksperdid kartma, et pärast Godlua võib tulla teisi pahavara, mis jääb passiivsete DNS-i jälgimiste jaoks nähtamatuks.

Kuid mitte kõik ei ole vastu

DNS üle HTTPS kaitseks oma blogis arvamust APNICi insener Geoff Houston. Tema sõnul võimaldab uus protokoll võidelda DNS hijacking'u rünnakute vastu, mis on viimastel aastatel muutunud üha tavalisemaks. See fakt on kinnitatud jaanuari raportis küberturbeettevõttelt FireEye. Protokolli arendust toetavad ka suured IT-ettevõtted.

Juba möödunud aasta alguses hakkas Google DoH'i testima. Ja kuu aega tagasi tutvustas ettevõte esituse General Availability versiooni oma DoH-teenusest. Google loodab, et see parandab veebis isikuandmete turvalisust ja kaitseb MITM-rünnakute eest.

Teine brauserite arendaja — Mozilla — toetab kasutab DNS over HTTPS'i alates möödunud suvest. Sellega samal ajal edendab ettevõte aktiivselt uut tehnoloogiat IT-sektoris. Selle eest nomineeeris Internet Services Providers Association (ISPA) isegi Mozilla aasta «interneti-kurjategija» auhinnale. Vastuseks väljendas ettevõtte esindajad märkisite, et on pettunud sideoperaatorite soovimatuses täiustada vananenud interneti infrastruktuuri.

«Armastab ja ei armasta»: DNS üle HTTPS
/ Unsplash / TETrebbien

Mozilla toetuseks on avaldunud suured meediaorganisatsioonid ja mõned internetiteenuse pakkujad. Eriti British Telecom arvavad, et et uus protokoll ei mõjuta sisu filtreerimist ning parandab briti kasutajate turvalisust. Avalikkuse surve tõttu pidi ISPA tagasivõtma «kurjakuulutava» nominatsiooni.

Samuti on DNS üle HTTPS'i rakendamise poolt pilveteenuse pakkujad, näiteks Cloudflare. Nad pakuvad juba uut protokolli põhjal DNS-teenuseid. Täielik nimekiri brauseritest ja klientidest, mis toetavad DoH'i, on saadaval GitHub.

. Igatahes ei saa praegu rääkida kahe laagri vastasseisu lõppemisest. IT-spetsialistid prognoosivad, et kui DNS üle HTTPS'i on määratud muutuma osaks massilisest internetitehnoloogiate virnast, kulub selleks mitu aastakümmet.

Millest veel kirjutame meie ettevõtte blogis:

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster