Firefoxi arendajad teatasid, et nad laiendavad DNS-otstarbeline HTTPS (DoH, DNS over HTTPS) kasutuselevõttu, mis aktiveeritakse vaikimisi Kanadas asuvatele kasutajatele (varem rakendati DoH vaikimisi ainult Ameerika Ühendriikides). DoH aktiviseerimine Kanadas toimub mitmes etapis: 20. juulil aktiveeritakse DoH 1% Kanadas asuvatele kasutajatele ja kui ettekavatsetud probleeme ei korraldada, laiendatakse katvust 100%-ni septembri lõpuks.
Kanada Firefoxi kasutajate DoH-i üleviimine toimub organisatsiooni CIRA (Canadian Internet Registration Authority) osalusel, mis reguleerib Kanada interneti arengut ja vastutab ülemiste domeenide "ca" eest. Organisatsioon CIRA on samuti liitunud TRR (Trusted Recursive Resolver) programiga ja kuulub Firefoxis saadaval olevate DNS-over-HTTPS teenusepakkujate hulka.
Pärast DoH aktiviseerimist kuvatakse kasutaja süsteemis hoiatusteade, mis võimaldab vajadusel loobuda DoH-ile ülemisest ja jätkata traditsioonilise avatud DNS-serveri kasutamist. Teenusepakkujat või DoH-i saab muuta võrguühenduse seadetes. Lisaks CIRA DoH-serveritele on võimalik valida ka Cloudflare ja NextDNS teenuseid.

Firefoxi pakutavad DoH-teenusepakkujad valitakse usaldusväärsete DNS-i lahendajate nõuete alusel, mille kohaselt võib DNS-operatsioon kasutada lahendamiseks saadud andmeid ainult teenuse töö tagamiseks, ei tohi säilitada logisid kauem kui 24 tundi, ei tohi edastada andmeid kolmandatele isikutele ning peab avalikustama andmete töötlemise meetodite kohta teavet. Teenus peab samuti andma lubaduse mitte tsenseerida, filtreerida, sekkuda ja blokeerida DNS-i liiklust, välja arvatud seaduses ettenähtud juhtudel.
Tuletame meelde, et DoH võib olla kasulik DNS-serverite kaudu edastatavate hostinimede muudest kogutud andmetest lekete vältimiseks, MAN-in-the-Middle rünnakute ja DNS-trafiku valeandmise vastases võitluses (näiteks avalike Wi-Fi-võrkude ühendamisel), samuti DNS-tasandi blokeeringute ületamiseks (DoH ei saa asendada VPN blokeeringute ületamise lahendusi, mis on rakendatud DPI-tasandil) või töö korraldamiseks, kui otsest juurdepääsu DNS-serveritele ei ole võimalik tagada (näiteks proxy kaudu töötamisel). Kui tavalistes oludes saadetakse DNS-päringud otse süsteemi konfiguratsioonis määratud DNS-serveritele, siis DoH puhul kapseldatakse hosti määratlemise päring HTTPS-trafikusse ja saadetakse HTTP-serverisse, kus resolver töötleb päringuid läbi Web API. Praegune standard DNSSEC kasutab krüpteerimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse trafikut pealtkuulamise eest ja ei garanteeri päringute konfidentsiaalsust. IP-aadressid host on HTTPS traffic will be routed to an HTTP server where the resolver handles requests via Web API. The current DNSSEC standard uses encryption only for authenticating the client and server, but it does not protect traffic from interception and does not guarantee the confidentiality of requests.
Allikas: opennet.ru
