JĂ€tkates ettevĂ”te Google kavatseb lĂ€bi viia katsetuse, et kontrollida Chrome'i brauseris arendatava "DNS HTTPS ĂŒle" (DoH, DNS over HTTPS) teostust. Chrome'i 78 versioonis, mis on planeeritud 22. oktoobriks, suunatakse teatud kasutajate kategooriad vaikimisi DoH-i kasutamisele. DoH-i aktiveerimise katsetuses osalevad ainult need kasutajad, kelle praegustes sĂŒsteemsetes seadetes on mÀÀratud teatud DNS-teenusepakkujad, mida peetakse DoH-iga ĂŒhilduvaks.
DNS-teenusepakkujate nimekirja on kaasatud Google (8.8.8.8, 8.8.4.4), Cloudflare (1.1.1.1, 1.0.0.1), OpenDNS (208.67.222.222, 208.67.220.220), Quad9 (9.9.9.9, 149.112.112.112), Cleanbrowsing (185.228.168.168, 185.228.169.168) ja DNS.SB (185.222.222.222, 185.184.222.222). Kui kasutaja DNS-seadetest on mÀÀratud mĂ”ni ĂŒlaltoodud DNS-server, aktiveeritakse Chrome'is DoH vaikimisi. Need, kes kasutavad kohalikult internetiteenusepakkujalt saadud DNS-servereid, jÀÀvad senisesse olukorda ja DNS-pĂ€ringute jaoks kasutatakse sĂŒsteemi resolvrit.
Oluline erinevus DoH-i juurutamise ja Firefoxi vahel, kus DoH-i vaikimisi jĂ€rkjĂ€rguline aktiveerimine juba septembri lĂ”pus, on see, et ei ole seostatud ĂŒhekordse DoH-teenusega. Kui Firefoxis on vaikimisi DNS-server CloudFlare, siis Chrome'is vĂ€rskendatakse DNS-i kĂ€sitlemise meetodit ainult ekvivalentse teenuse suunas, ilma DNS-teenusepakkujat vahetamata. NĂ€iteks, kui kasutaja sĂŒsteemseadetes on mÀÀratud DNS 8.8.8.8, siis Chrome'is kasutatakse Google'i DoH-teenust ("https://dns.google.com/dns-query"), kui DNS on 1.1.1.1, siis DoH-teenus Cloudflare ("https://cloudflare-dns.com/dns-query") ja
Kasutaja saab soovi korral DoH-i aktiveerida vĂ”i deaktiveerida seades "chrome://flags/#dns-over-https". Toetatakse kolme tööreĆŸiimi: "secure", "automatic" ja "off". ReĆŸiimis "secure" mÀÀratakse hostid ainult varasemate vahemĂ€llu salvestatud turvaliste vÀÀrtuste (saadud kaitstud ĂŒhenduse kaudu) ja DoH-i kaudu tehtud pĂ€ringute pĂ”hjal, tavalise DNS-i juurde tagasiviimist ei rakendata. ReĆŸiimis "automatic" kui DoH ja turvaline vahemĂ€lu ei ole saadaval, lubatakse andmete saamine mitteturvalisest vahemĂ€lust ja pöördumine traditsioonilise DNS-i kaudu. ReĆŸiimis "off" kontrollitakse esmalt ĂŒldist vahemĂ€lu ja kui andmeid ei leita, saadetakse pĂ€ring sĂŒsteemse DNS-i kaudu. ReĆŸiim mÀÀratakse kDnsOverHttpsMode, ja serverite vastavushallitus lĂ€bi kDnsOverHttpsTemplates.
DoH-i aktiveerimise katsetus viiakse lĂ€bi kĂ”igis Chrome'i toetavates platvormides, vĂ€lja arvatud Linux ja iOS, kuna resolveri seadete töötlemine ja sĂŒsteemiliste DNS-seadete juurde pÀÀsemine on keeruline. Kui pĂ€rast DoH-i aktiveerimist tekib DoH-serveri pĂ€ringute edastamisel tĂ”rkeid (nĂ€iteks serveri blokeerimise, vĂ”rguĂŒhenduse katkemise vĂ”i rikete tĂ”ttu), naaseb brauser automaatselt sĂŒsteemsetesse DNS-seadetesse.
Katsetuse eesmÀrk on DoH-i teostuse lÔplik kontroll ja selle mÔju uurimine. Tuleb mÀrkida, et DoH-i tugi on Chrome'i koodibaasi sisenenud juba veebruaris, kuid DoH-i seadistamiseks ja aktiveerimiseks Chrome'i kÀivitamine spetsiifilise lipukesega ja keerulise valiku valikuga.
Meenutame, et DoH vĂ”ib olla kasulik, et vĂ€ltida jaotatud DNS-serverite kaudu saadetud teabe lekkeid, vĂ”idelda MITM-rĂŒnnakute ja DNS-i liikluse valeandmete vastu (nĂ€iteks avalike Wi-Fi-vĂ”rkude kasutamisel), vastuseid DNS-tasandi blokeeringutele (DoH ei saa asendada VPN-i blokeeringute ĂŒletamiseks, mis on rakendatud DPI tasemel) vĂ”i organiseerida tööd olukordades, kus otsene ligipÀÀs DNS-serveritele ei ole vĂ”imalik (nt proxy kaudu töötades). Kui tavalistes oludes saadetakse DNS-pĂ€ringud otseselt sĂŒsteemi DNS-serveritele, siis DoH-i puhul kapseldatakse hosti IP-aadressi mÀÀramise pĂ€ring HTTPS-i liiklusse ja saadetakse HTTP-serverisse, kus resolver töötleb pĂ€ringud lĂ€bi Web API. Olemasolev standard DNSSEC kasutab krĂŒpteerimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega garanteeri pĂ€ringute konfidentsiaalsust.
Allikas: opennet.ru
