EttevĂ”te Mozilla kolmas osalise DNS-serveri leping HTTPS-i kaudu (DoH, DNS ĂŒle HTTPS) Firefoxi jaoks. Lisaks varasemalt pakutud CloudFlare'i DNS-serveritele ("https://1.1.1.1/dns-query") ja (), lisatakse seadistustesse ka Comcasti teenus (https://doh.xfinity.com/dns-query). Aktiveeri DoH ja vali vĂ”rguĂŒhenduse seadetes.
Tuletame meelde, et Firefoxi 77. versioonis lisati prooviversioon DNS-over-HTTPS-i testimiseks, kus iga klient saatis 10 proovipĂ€ringut ja valiti automaatselt DoH teenusepakkuja. See test tuli versioonis , kuna see muutus NextDNS-i suunal DDOS-rĂŒnnaku sarnaseks, mis ei suutnud koormust taluda.
Firefoxis pakutavad DoH teenusepakkujad valitakse vastavalt usaldusvÀÀrsete DNS-resolvierite kohta, mille kohaselt vÔib DNS-operatuur kasutada resolvereid saadud andmeid ainult teenuse osutamiseks, ei tohi hoida logisid kauem kui 24 tundi, ei tohi edastada andmeid kolmandatele isikutele ja peab avalikustama andmekÀitlusmeetodite kohta teavet. Teenus peab samuti andma lubaduse mitte tsenseerida, mitte filtreerida, mitte sekkuda ega blokeerida DNS-liiklust, vÀlja arvatud olukordades, mis on kooskÔlas seadusandlikku.
DNS-over-HTTPS-i seotud sĂŒndmustest vĂ”ib samuti mĂ€rkida Apple'i ettevĂ”tte rakendust, mis lisab DNS-over-HTTPS-i ja DNS-over-TLS-i toe tulevastes iOS 14 ja macOS 11 versioonides, samuti WebExtensioni formaadi lisade toe Safari's.
Tuletame meelde, et DoH vĂ”ib olla kasulik, et vĂ€ltida hostinimede pĂ€ringute lekkeid teenusepakkujate DNS-serverite kaudu, kaitsta man-in-the-middle (MITM) rĂŒnnakute ja DNS-i liikluse petmise eest (nĂ€iteks kui ollakse ĂŒhendatud avalikku Wi-Fi-sse), vastutada DNS-tasandi blokeeringutele (DoH ei saa asendada VPN-i blokeeringute ĂŒletamisel, mis on rakendatud DPI tasandil) vĂ”i korraldada tööd, kui DNS-serveritele otsene juurdepÀÀs ei ole vĂ”imalik (nĂ€iteks proxy kaudu töötades). Kui tavaliselt saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfiguratsioonis mÀÀratud DNS-serveritele, siis DoH puhul kapseldatakse hosti IP-aadressi mÀÀramise pĂ€ring HTTPS-i liiklusesse ja saadetakse HTTP-serverisse, kus resolver töötab pĂ€ringute kallal Web API kaudu. Olemasolev standard DNSSEC kasutab krĂŒptimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega taga pĂ€ringute konfidentsiaalsust.
Allikas: opennet.ru
