„Armastab ja ei armasta”: DNS ĂŒle HTTPS

Arutleme DNS over HTTPS tööomaduste ĂŒle, mis on viimasel ajal muutunud internetiteenuse pakkujate ja brauseri arendajate seas "riidlemiseks".

„Armastab ja ei armasta”: DNS ĂŒle HTTPS
/ Unsplash / Steve Halama

Erinevuste olemus

Viimastel aegadel suured meediaorganisatsioonid ja teemakohased saidid (sealhulgas Habr), kirjutavad sageli protokollist DNS over HTTPS (DoH). See krĂŒpteerib DNS-serverile esitatud pĂ€ringud ja vastused. See lĂ€henemine vĂ”imaldab varjata hostinimesid, mida kasutaja kĂŒsib. Avaldustest vĂ”ib jĂ€reldada, et uus protokoll (IETF kiitis selle heaks 2018. aastal) jagas IT-osakonda kaheks leeriks.

Pool neist arvab, et uus protokoll suurendab interneti turvalisust ja rakendab seda oma rakendustes ja teenustes. Teine pool on veendunud, et tehnoloogia ainult keerustab sĂŒsteemide administraatorite töö. Edasi arutame mĂ”lema poole argumendid.

Kuidas DoH töötab

Enne kui rÀÀgime, miks internetiteenuse pakkujad ja turuosalised on DNS over HTTPS vastu vĂ”i poolt, vaatame lĂŒhidalt selle tööpĂ”himĂ”tteid.

DoH puhul kapseldatakse IP-aadressi mÀÀramise pÀring HTTPS-i liiklusesse. SeejÀrel lÀheb see HTTP-serverisse, kus seda töödeldakse API abil. Siin on nÀide pÀringust RFC 8484-st (lk. 6):

   :method = GET
   :scheme = https
   :authority = dnsserver.example.net
   :path = /dns-query?
           dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
           bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
           dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
   accept = application/dns-message

Nii on DNS-i liiklus varjatud HTTPS-i liikluses. Klient ja server suhtlevad standardporti 443 kaudu. Selle tulemuseks jÀÀvad domeeninime sĂŒsteemi pĂ€ringud anonĂŒĂŒmseks.

Miks seda ei armastata

DNS over HTTPS vastased ĂŒtlevad, et uus protokoll vĂ€hendab ĂŒhenduste turvalisust. Paul Vixie (Paul Vixie), DNS-i arendustiimi liige, vĂ€idab, et sĂŒsteemiadministraatoritel on keerulisem potentsiaalselt kahjulikke saite blokeerida. Tavalised kasutajad kaotavad samas vĂ”imaluse brauserites seadistada tinglikku vanemlikku kontrolli. sĂ”nadele Pauli arvamust jagavad Ühendkuningriigi internetiteenuse pakkujad. Riigi seadus

nĂ”uab neid blokeerima resursse, kus on keelatud sisu. Kuid DoH-i tugi brauserites muudab liikluse filtreerimise ĂŒlesande keerulisemaks. Uue protokolli kriitikute seas on ka Inglise valitsuse kommunikatsioonikeskus ( GCHQ) ja Internet Watch Foundation (IWF), mis hoiab keelatud ressursside registrit.Meie blogis Habril:

Meie blogis Habril:

Eksperdid mĂ€rgivad, et DNS over HTTPS vĂ”ib kujutada endast kĂŒberturvalisuse ohtu. Juuli alguses teatasid turbeekspertide organisatsiooni Netlab leiti esimesest viirusest, mis kasutas uut protokolli DDoS-rĂŒnnakute lĂ€biviimiseks — Godlua. Kahjulik programm kasutas DoH-i, et saada tekstifaili salvestusi (TXT) ja tuvastada haldussĂŒsteemide URL-e.

KrĂŒpteeritud DoH-pĂ€ringud ei olnud viirusetĂ”rje tarkvara poolt tuvastatavad. Turbeeksperdid kartavad, et pĂ€rast Godlua jĂ€lgivad teised pahavara, mis jÀÀb passiivse DNS-i jĂ€lgimise eest nĂ€htamatuks.

Kuid mitte kÔik ei ole selle vastu

DNS over HTTPS kaitseks kirjutab oma blogis vĂ€ljendas APNICi insener Geoff Houston. Tema sĂ”nul vĂ”imaldab uus protokoll vĂ”idelda DNS-i ĂŒlevĂ”tmise rĂŒnnakute vastu, mis on viimasel ajal ĂŒha levinumad. See fakt kinnitab tugineb jaanuari aruandele turbeettevĂ”ttelt FireEye. Protokolli arendust toetasid ka suured IT-ettevĂ”tted.

Juba möödunud aasta alguses hakati DoH-i Google'is testima. Ja kuu aega tagasi ettevĂ”te esitles jĂ€relava DoH-teenuse ĂŒldiseks kĂ€ttesaadavuseks. Google loodab, et see suurendab vĂ”rgu isikuandmete turvalisust ja kaitseb MITM-rĂŒnnakute eest.

Teine brauserite arendaja — Mozilla — toetab kasutab DNS over HTTPS alates eelmise aasta suvest. Samuti propageerib ettevĂ”te aktiivselt uut tehnoloogiat IT-keskkonnas. Selle tĂ”ttu Internet Services Providers Association (ISPA) kandideeris isegi Mozilla „aasta internetipahalase“ auhinnale. Vastuseks ettevĂ”tte esindajad mĂ€rkisid, et nad on pettunud teenusepakkujate valmisolekust vananenud interneti infrastruktuuri tĂ€iustada.

„Armastab ja ei armasta”: DNS ĂŒle HTTPS
/ Unsplash / TETrebbien

Mozilla toetuseks vĂ”tsid sĂ”na suured meediavĂ€ljaanded ja mĂ”ned interneti teenusepakkujad. EelkĂ”ige British Telecom arvavad, et uus protokoll ei mĂ”juta sisu filtreerimist ja suurendab briti kasutajate turvalisust. Avaliku arvamuse rĂ”hul pidi ISPA tagasi vĂ”tma „pahalase“ nominatsiooni.

Samuti toetavad DNS over HTTPS rakendamist pilveteenusepakkujad, nÀiteks Cloudflare. Nad pakuvad juba uut protokolli kasutavat DNS-teenust. TÀielik nimekiri DoH-i toetavatest brauseritest ja klientidest on saadaval GitHub.

Igal juhul ei saa veel rÀÀkida kahe laagri vastasseisu lĂ”ppemisest. IT-eksperdid ennustavad, et kui DNS over HTTPS on siiski mÀÀratud massilisse internetitehnoloogiate honkusesse, kulub selleks mitu aastakĂŒmmet.

Millest me veel rÀÀgime meie ettevÔtte blogis:

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster