Mozilla alustab vaikimisi DNS-over-HTTPS'i aktiveerimist Firefoxis

Firefoxi arendajad et neil on alles ainult kaks plokki /8. teatas, et nad lĂ”petavad DNSi ĂŒle HTTPS (DoH, DNS over HTTPS) toe testimise ja kavatsevad septembri lĂ”pus selle tehnoloogia vaikimisi kasutusele vĂ”tmiseks USA kasutajatele. Aktiveerimine toimub jĂ€rk-jĂ€rgult, alguses mĂ”ne protsendi kasutajate hulgas ning probleemide puudumisel suurendatakse see 100%-ni. PĂ€rast USA katmist kaalutakse DoH'i aktiveerimist ka teistes riikides.

Aasta jooksul tehtud testid on nĂ€idanud teenuse usaldusvÀÀrsust ja head jĂ”udlust ning on samuti vĂ”imaldanud tuvastada teatud olukordi, kus DoH vĂ”ib probleeme pĂ”hjustada ning töötada vĂ€lja lahendusi nende ĂŒletamiseks (nĂ€iteks on kĂ€sitletud probleemile liiklust optimeerimist sisu edastamise vĂ”rkudes, vanemlikku kontrolli ja sisemisi ettevĂ”tte DNS-zonasid).

DNS-i liikluse krĂŒpteerimise tĂ€htsust peetakse kasutajate kaitse seisukohalt hĂ€davajalikuks, seetĂ”ttu on otsustatud DoH vaikimisi aktiveerida, kuid esialgu ainult USA kasutajatele. DoH'i aktiveerimise jĂ€rel kuvatakse kasutajale hoiatus, mis vĂ”imaldab vajadusel keelduda kesksete DoH DNS-serveritega ĂŒhendusest ja tagasi pöörduda traditsiooniliste krĂŒpteerimata DNS-pĂ€ringute edastamise skeemi juurde (DoH-is kasutatakse mÀÀratlemist kindla DoH-teenusega, mis vĂ”ib tunduda ĂŒhe punktina, kus vĂ”ib sĂŒndida tĂ”rgete korral).

DoH'i aktiveerimise korral vĂ”ib see kahjustada vanemlikku kontrolli ja ettevĂ”tte vĂ”rgusĂŒsteemide tööd, mis kasutavad ainult sisemise vĂ”rgu DNS-nimede struktuuri intraneti aadresside ja ettevĂ”tte hostide lahendamiseks. Selliste sĂŒsteemide probleemide lahendamiseks on lisatud kontrollisĂŒsteem, mis keelab automaatselt DoH. Kontrollid viiakse lĂ€bi iga brauseri kĂ€ivitamise vĂ”i alamvĂ”rgu muutmise mÀÀratlemisel.

Automaatne naasmine operatsioonisĂŒsteemi vaikeresolveri kasutamise juurde on samuti ette nĂ€htud, kui DoH kaudu resolverimise ajal tekivad tĂ”rked (nĂ€iteks, kui DoH teenusepakkujaga on vĂ”rguĂŒhendusele probleeme vĂ”i tema infrastruktuuris on tĂ”rkeid). Selliste kontrollide tĂ€hendus on kaheldav, kuna pole midagi, mis takistaks rĂŒndajatel, kes kontrollivad resolveri tööd vĂ”i suudavad sekkuda liiklusesse, sarnase kĂ€itumise simuleerimist, et DNS-i liikluse krĂŒpteerimist vĂ€lja lĂŒlitada. Probleem on lahendatud seadistustesse punkti "DoH alati" lisamisega (vaikimisi mitte aktiivne), mille korral automaatset vĂ€ljalĂŒlitamist ei rakendata, mis on mĂ”istlik tasakaalustatud lahendus.

EttevĂ”tte resolverite mÀÀramiseks viiakse lĂ€bi ebatĂŒĂŒpiliste ĂŒlitaseme domeenide (TLD) kontrollimine ja intraneti aadresside tagastamine sĂŒsteemi resolveri kaudu. Vanemliku kontrolli rakendamise mÀÀramiseks tehakse katse resolverida nime exampleadultsite.com, ja kui tulemus ei ĂŒhti tegeliku IP-aadressiga, peetakse seda tĂ”endiks, et DNS-i tasemel on keeld tĂ€iskasvanutele suunatud sisu osas aktiivne. TĂ€iendavalt kontrollitakse ka Google'i ja YouTube'i IP-aadresse, et tuvastada nende asendamine aadressidega restrict.youtube.com, forcesafesearch.google.com ja restrictmoderate.youtube.com. Lisaks Mozilla pakub dona ĂŒhe kontrollema host use-application-dns.net, mida saavad kasutada internetiteenusepakkujad ja vanemliku kontrolli teenused DoH vĂ€lja lĂŒlitamise mĂ€rgiks (kui hosti ei mÀÀrata, keelab Firefox DoH).

Töötamine ĂŒheaegselt DoH-teenuse kaudu vĂ”ib potentsiaalselt tekitada probleeme sisu edastamise vĂ”rkudes (CDN), mis teostavad liikluse tasakaalustamist DNS-i kaudu (CDN-vĂ”rgu DNS-server koostab vastuse, arvestades resolveri aadressi ja edastab lĂ€hima hosti sisu saamiseks). DNS-pĂ€ringu saatmine kasutajale lĂ€himast resolverist toob CDN-is tagasi lĂ€hima hosti aadressi, kuid keskse resolveri kaudu DNS-pĂ€ringu saatmine annab DNS-over-HTTPS-serverile lĂ€hima hosti aadressi. Praktilised testid nĂ€itasid, et DNS-over-HTTP rakendamine CDN-ide kasutamisel ei pĂ”hjustanud peaaegu viivitusi sisu edastamise alguses (kiirete ĂŒhenduste korral ei ĂŒletanud viivitused 10 millisekundit ning aeglasemate sidekanalite puhul tĂ€heldati isegi kiiruskasv). CDN-i resolverile kliendi asukoha edastamiseks kaaluti ka EDNS Client Subnet laienduse kasutamist.

Tuletame meelde, et DoH vĂ”ib olla kasulik, et vĂ€ltida DNS-serverite kaudu teenusepakkujatelt saadud hostinimede lekkeid, kaitsta MITM-rĂŒnnakute ja DNS-i liikluse hĂ€irimise eest, vastanduda DNS-tasandi blokeeringutele vĂ”i korraldada tööd juhul, kui otsene juurdepÀÀs DNS-serveritele pole vĂ”imalik (nĂ€iteks proxy kaudu töötades). Kui tavaliselt saadetakse DNS-i pĂ€ringud otse sĂŒsteemi konfigureeritud DNS-serveritele, siis DoH-i puhul kapseldatakse hosti IP-aadressi mÀÀramise pĂ€ring HTTPS-i liiklusesse ja saadetakse HTTP-serverisse, kus resolver töötleb pĂ€ringud lĂ€bi Web API. Praegune standard DNSSEC kasutab krĂŒptimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega garanteeri pĂ€ringute privaatsust.

DoH-i sisse lĂŒlitamiseks tuleb about:config-is muuta muutuja network.trr.mode vÀÀrtust, mis on toetatud alates Firefox 60-st. VÀÀrtus 0 keelab DoH-i tĂ€ielikult; 1 – kasutatakse DNS-i vĂ”i DoH-i, olenevalt sellest, kumb on kiirem; 2 – kasutatakse vaikimisi DoH-i ja DNS-i varuvĂ”tmena; 3 – kasutatakse ainult DoH-i; 4 – peegeldusreĆŸiim, kus DoH ja DNS on samal ajal aktiivsed. Vaikimisi kasutatakse CloudFlare'i DNS-serverit, kuid seda saab muuta parameetri network.trr.uri kaudu, nĂ€iteks vĂ”ib seadistada "https://dns.google.com/experimental" vĂ”i "https://9.9.9.9/dns-query".

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster