Ettevõte Mozilla DNS-teenuse kokkulepe kolmandate DNS-teenuse pakkujatega üle HTTPS (DoH, DNS via HTTPS) Firefoxis. Lisaks varem pakutud CloudFlare DNS-serveritele ("https://1.1.1.1/dns-query") ja (), lisatakse seadistustesse ka Comcasti teenus (https://doh.xfinity.com/dns-query). Aktiveeri DoH ja vali võrguühenduse seadetes.
Meenutame, et Firefox 77-s aktiveeriti DNS over HTTPS katse, kus iga klient saatis 10 katse päringut ja automaatselt valiti DoH teenuse pakkuja. Selle katse pidi välja lülitama versioonis , kuna see muutus sarnaseks DDoS-rünnakuks NextDNS teenusele, mis ei suutnud koormusega toime tulla.
Firefoxis pakutavad DoH teenuse pakkujad valitakse vastavalt usaldusväärsete DNS-resolverite suhtes, mille kohaselt võib DNS-operater kasutada saadud andmeid ainult teenuse toimimise tagamiseks, ei tohi salvestada logisid kauem kui 24 tundi, ei tohi edastada andmeid kolmandatele isikutele ja on kohustatud avalikustama andmete töötlemise meetodid. Teenus peab samuti andma kohustused, et mitte tsenseerida, mitte filtreerida, mitte sekkuda ja mitte blokeerida DNS-liiklust, välja arvatud seaduses ette nähtud olukordades.
DNS-over-HTTPS seonduvatest sündmustest võib samuti märkida et Apple käivitab DNS-over-HTTPS ja DNS-over-TLS toe tulevastes iOS 14 ja macOS 11 väljaannetes, samuti WebExtension formaadis lisade toe Safari-s.
Tulet meelde, et DoH võib olla kasulik DNS-serverite kaudu edastatavate hostinimede lekkimise vältimiseks, MITM-rünnakute ja DNS-trafi valeallika vastu, näiteks avalike WiFi-võrkude puhul. See aitab ka DNS-tasandi blokeeringute ületamisel (DoH ei saa asendada VPN-i DPI-tasandi blokeeringute ületamisel) või töötamisel, kui otse DNS-serverite poole pöördumine on välistatud, näiteks proxy kaudu töötades. Tavalistes oludes saadetakse DNS-päringud otse süsteemi konfiguratsioonis määratud DNS-serveritele, kuid DoH puhul kapseldatakse hosti IP-aadressi määramine HTTPS-traffikus ja saadetakse HTTP-serverisse, kus resolver töötleb päringud Web API kaudu. Praegune DNSSEC standard kasutab krüpteerimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse prankide pealtkuulamise eest ega taga päringute konfidentsiaalsust.
Allikas: opennet.ru
