Firefoxi arendajad teatasid DNS-i ĂŒle HTTPS (DoH, DNS over HTTPS) reĆŸiimi rakendamise laiendamisest, mis lĂŒlitatakse vaikesĂ€tetena sisse Kanadas elavatele kasutajatele (varem oli DoH vaikesĂ€ttega saadaval ainult Ameerika Ăhendriikides). DoH-i sisseviimine Kanadas toimub jĂ€rk-jĂ€rgult: 20. juulil aktiveeritakse DoH 1% Kanadast kasutajatest ja kui ei esine ettenĂ€htud probleeme, ulatub katvus 100%-ni septembri lĂ”puks.
Kanada Firefoxi kasutajate ĂŒleminek DoH-ile toimub CIRA (Canadian Internet Registration Authority) osalusel, kes reguleerib Kanada interneti arengut ning vastutab ĂŒlataseme domeeni «ca» eest. Organisatsioon CIRA on samuti liitunud TRR (Trusted Recursive Resolver) programmiga ja on loetletud Firefoxis saadaval olevate DNS-over-HTTPS teenusepakkujatena.
PĂ€rast DoH-i aktiveerimist kuvatakse kasutaja sĂŒsteemis hoiatus, mis vĂ”imaldab soovi korral DoH-lt loobuda ja jĂ€tkata traditsioonilise skeemi kasutamist, kus saadetakse krĂŒpteerimata pĂ€ringud teenusepakkuja DNS-serverisse. Teenusepakkujat saab muuta vĂ”i DoH-i vĂ€lja lĂŒlitada vĂ”rguĂŒhenduse seadetes. CIRA DoH-serverite kĂ”rval on valikus ka Cloudflare ja NextDNS teenused.

Firefoxis pakutavad DoH-i teenusepakkujad valitakse vastavalt usaldusvÀÀrsete DNS-resolverite nÔuetele, mille kohaselt vÔib DNS-operator saadud andmeid kasutada ainult teenuse tagamiseks, ei tohi hoida logisid kauem kui 24 tundi, ei tohi edastada andmeid kolmandatele isikutele ning peab avalikustama teavet andmete töötlemise meetodite kohta. Teenus peab samuti andma lubaduse mitte tsenseerida, mitte filtreerida, mitte sekkuda ega blokeerida DNS-i liiklust, vÀlja arvatud seaduse poolt ettenÀhtud olukordades.
Tuletame meelde, et DoH vĂ”ib osutuda kasulikuks, et vĂ€ltida teavet hostinimede pĂ€ringute lekkimist teenusepakkujate DNS-serverite kaudu, vĂ”idelda MITM-rĂŒnnakutega ja DNS-i liikluse valeandmete edastamisega (nĂ€iteks avalikesse Wi-Fi-vĂ”rkudesse sisenemisel), takistada DNS-i tasandi blokeeringuid (DoH ei saa asendada) VPN DPI-tasemeid mööda laadimise vĂ€ltimise alal) vĂ”i töö korraldamiseks, kui otsene juurdepÀÀs DNS-serveritele ei ole vĂ”imalik (nĂ€iteks proxy kaudu töötades). Kui tavalistes olukordades saadetakse DNS-pĂ€ringud otse konfiguratsioonis mÀÀratud DNS-serveritele, siis DoH korral mÀÀratakse pĂ€ring IP-aadressid hostit kapseldatakse HTTPS-i liikluses ja saadetakse HTTP-serverisse, kus resolver töötleb pĂ€ringud lĂ€bi Web API. Olemasolev DNSSEC standard kasutab krĂŒpleerimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ja ei tagasta pĂ€ringute konfidentsiaalsust.
Allikas: opennet.ru
