Vaatame üle arvamused DNS over HTTPS (DoH) tööpõhimõtete kohta, mis on viimasel ajal tekitanud vastuolusid internetiteenuse pakkujate ja brauseri arendajate seas.
/ Unsplash /
Vastuolude olemus
Viimastel aegadel ja (sealhulgas Habr) kirjutatakse sageli DNS over HTTPS (DoH) protokollist. See krüpteerib DNS-serverite päringud ja vastused. Selline lähenemine võimaldab varjata hostinimesid, millega kasutaja suhtleb. Avaldatust võib järeldada, et uus protokoll (IETF 2018. aastal) jagas IT-kogukonda kaheks leeriks.
Pool arvab, et uus protokoll suurendab interneti turvalisust ja rakendab seda oma rakendustes ja teenustes. Teine pool on kindel, et tehnoloogia ainult raskendab süsteemiadministraatorite tööd. Järgmisena vaatame üle kummagi poole argumendid.
Kuidas DoH töötab
Enne kui läheme arutama, miks internetiteenuse pakkujad ja teised turuosalised on DNS over HTTPS poolt või vastu, vaatame lühidalt üle selle tööpõhimõtted.
DoH-iga kaasnevalt, IP-aadressi määramiseks mõeldud päring on peidetud HTTPS-i liiklusse. See liiklus suunatakse HTTP-serverisse, kus seda töödeldakse API abil. Siin on näide päringust RFC 8484 järgi ():
:method = GET
:scheme = https
:authority = dnsserver.example.net
:path = /dns-query?
dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
accept = application/dns-message
Nii et, DNS-i liiklus on peidetud HTTPS-i liikluses. Klient ja server suhtlevad standardsel port 443. Selle tulemusena jäävad domeeninimede süsteemi päringud anonüümseks.
Miks teda ei armastata
DNS over HTTPS vastased , et uus protokoll vähendab ühenduste turvalisust. Kui Paul Vixie, DNS-i arendajate meeskonna liige, ütleb, et süsteemiadministraatoritel on keerulisem potentsiaalselt kahjulikke saite blokeerida. Tavalised kasutajad kaotavad võimaluse seadistada tingimuslikku laste kaitset brauserites.
Pauli arvamust jagavad Ühendkuningriigi internetiteenuse pakkujad. Riigi seadusandlus keelatud sisu sisaldavaid ressursse. Kuid DoH tugi brauserites muudab liikluse filtreerimise keeruliseks. Kriitikute seas on ka Inglismaa valitsuse sidekeskus () ja Interneti Järelevalve Fond (), mis haldab blokeeritud ressursside register.
Meie blogis Habr:
Eksperdid märgivad, et DNS üle HTTPS võib kujutada endast küberjulgeoleku ohtu. Juuli alguses teatasid IT-eksperdid Netlabist esmasest viirusest, mis kasutas uut protokolli DDoS-rünnakute läbiviimiseks — . Kahjulik tarkvara kasutas DoH-i tekstipretensioonide (TXT) saamiseks ja juhtimisteenuste URL-ide hankimiseks.
Krüpteeritud DoH-päringud ei tuvastatud viirusetõrjetarkvara poolt. IT-eksperdid , et pärast Godlua võib tulla teisi pahavara, mis jääb passiivsete DNS-i jälgimiste jaoks nähtamatuks.
Kuid mitte kõik ei ole vastu
DNS üle HTTPS kaitseks oma blogis APNICi insener Geoff Houston. Tema sõnul võimaldab uus protokoll võidelda DNS hijacking'u rünnakute vastu, mis on viimastel aastatel muutunud üha tavalisemaks. See fakt jaanuari raportis küberturbeettevõttelt FireEye. Protokolli arendust toetavad ka suured IT-ettevõtted.
Juba möödunud aasta alguses hakkas Google DoH'i testima. Ja kuu aega tagasi tutvustas ettevõte General Availability versiooni oma DoH-teenusest. Google , et see parandab veebis isikuandmete turvalisust ja kaitseb MITM-rünnakute eest.
Teine brauserite arendaja — Mozilla — kasutab DNS over HTTPS'i alates möödunud suvest. Sellega samal ajal edendab ettevõte aktiivselt uut tehnoloogiat IT-sektoris. Selle eest nomineeeris Internet Services Providers Association (ISPA) Mozilla aasta «interneti-kurjategija» auhinnale. Vastuseks väljendas ettevõtte esindajad , et on pettunud sideoperaatorite soovimatuses täiustada vananenud interneti infrastruktuuri.

/ Unsplash /
Mozilla toetuseks ja mõned internetiteenuse pakkujad. Eriti British Telecom , et et uus protokoll ei mõjuta sisu filtreerimist ning parandab briti kasutajate turvalisust. Avalikkuse surve tõttu pidi ISPA «kurjakuulutava» nominatsiooni.
Samuti on DNS üle HTTPS'i rakendamise poolt pilveteenuse pakkujad, näiteks . Nad pakuvad juba uut protokolli põhjal DNS-teenuseid. Täielik nimekiri brauseritest ja klientidest, mis toetavad DoH'i, on saadaval .
. Igatahes ei saa praegu rääkida kahe laagri vastasseisu lõppemisest. IT-spetsialistid prognoosivad, et kui DNS üle HTTPS'i on määratud muutuma osaks massilisest internetitehnoloogiate virnast, kulub selleks .
Millest veel kirjutame meie ettevõtte blogis:
Allikas: habr.com
