Peale selle ettevĂ”te Google teatas plaanist lĂ€bi viia eksperimenti, et testida brauseri Chrome jaoks arendatavat «DNS ĂŒle HTTPS» (DoH, DNS over HTTPS) rakendust. Chrome 78 vĂ€ljaandmine, mis on planeeritud 22. oktoobriks, toob teatud kasutajagrupile vaikimisi DoH kasutuselevĂ”tu. DoH-i katsetuses osaleb ainult need kasutajad, kelle sĂŒsteemi seadetes on mÀÀratud teatud DNS-teenusepakkujad, mis on DoH-iga ĂŒhilduvad.
DNS-teenusepakkujate valgesse nimekirja on lisatud Google (8.8.8.8, 8.8.4.4), Cloudflare (1.1.1.1, 1.0.0.1), OpenDNS (208.67.222.222, 208.67.220.220), Quad9 (9.9.9.9, 149.112.112.112), Cleanbrowsing (185.228.168.168, 185.228.169.168) ja DNS.SB (185.222.222.222, 185.184.222.222). Kui kasutaja DNS-seadetes on ĂŒks eespool nimetatud DNS-serveritest, siis saab DoH Chrome'is vaikimisi aktiveeritud. Need, kes kasutavad kohaliku Interneti-teenusepakkuja DNS-servereid, jÀÀvad alles samaks ja DNS-pĂ€ringute jaoks jĂ€tkatakse sĂŒsteemi resolveri kasutamist.
Oluline erinevus DoH-i kasutuselevĂ”tus Firefoxis, kus DoH-i vaikimisi sisse lĂŒlitamine juba septembri lĂ”pus, on seos ĂŒhe DoH-teenusega puudumine. Kui Firefoxis on vaikimisi CloudFlare'i DNS-server, siis Chrome'is toimub lihtsalt DNS-i haldamise meetodi uuendamine samavÀÀrse teenusega, ilma DNS-teenusepakkujat vahetamata. NĂ€iteks, kui kasutaja sĂŒsteemi seadetes on mÀÀratud DNS 8.8.8.8, siis Chrome'is oleks Google'i DoH-teenus («https://dns.google.com/dns-query»), kui DNS on 1.1.1.1, siis DoH teenus Cloudflare («https://cloudflare-dns.com/dns-query») ja
Kasutaja saab soovi korral DoH-i lubada vĂ”i keelata, kasutades seadistust «chrome://flags/#dns-over-https». Toetatakse kolme tööreĆŸiimi: «secure», «automatic» ja «off». ReĆŸiimis «secure» mÀÀratakse hostid ainult varasemate turvaliste vÀÀrtuste (saadud lĂ€bi kaitstud ĂŒhenduse) ja DoH kaudu tehtud pĂ€ringute pĂ”hjal, tavalise DNS-i tagasi ei pöörduta. ReĆŸiimis «automatic» on DoH ja kaitstud cache puudumisel lubatud andmete saamine ebaturvalisest cache'ist ja pöördumine traditsioonilise DNS-i kaudu. ReĆŸiimis «off» kontrollitakse esmalt ĂŒhiskasutatavat cache'i ja kui andmeid pole, saadetakse pĂ€ring lĂ€bi sĂŒsteemi DNS-i. ReĆŸiim mÀÀratakse kDnsOverHttpsMode kaudu, ning serverite vastemall lĂ€bi kDnsOverHttpsTemplates.
DoH-katsetus viiakse lĂ€bi kĂ”ikidel Chrome'i toetatud platvormidel, vĂ€lja arvatud Linux ja iOS, kuna resolvija seadete analĂŒĂŒs on keeruline ja juurdepÀÀs sĂŒsteemsete DNS-seadeteni on piiratud. Kui pĂ€rast DoH-ide lubamist tekivad probleemid DoH-serveriga pĂ€ringute saatmisel (nt selle blokeerimise, vĂ”rguĂŒhenduse rikkumise vĂ”i rikke tĂ”ttu), naaseb brauser automaatselt sĂŒsteemi DNS-seadetele.
Katse eesmÀrk on DoH-i rakenduse lÔplik kontrollimine ja DoH-i kasutamise mÔju uurimine jÔudlusele. Tuleb mÀrkida, et DoH-i tugi viidi Chrome'i koodibaasi juba veebruaris, kuid DoH-i seadistamiseks ja lubamiseks Chrome'i kÀivitamine spetsiaalse lipu ja mitte-eelneva valikute kogumiga.
Tuletame meelde, et DoH vĂ”ib olla kasulik, et vĂ€ltida teabe leket, mis puudutab kĂŒsitavaid hostinimesid, lĂ€bi teenusepakkujate DNS-serverite, vĂ”idelda MITM-rĂŒnnakute ja DNS-trafiku manipuleerimisega (nt avalike Wi-Fi-de puhul), vastanduda DNS-tasandi blokeeringutele (DoH ei saa asendada VPN-i blokeeringute ĂŒletamisel, mis on rakendatud DPI-tasandil) vĂ”i korraldada tööd, kui otsene juurdepÀÀs DNS-serveritele pole vĂ”imalik (nt töötades lĂ€bi proksi). TavapĂ€rastes tingimustes saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfiguratsioonis mÀÀratud DNS-serveritele, aga DoH-i korral kapseldatakse hosti IP-aadressi mÀÀramise pĂ€ring HTTPS-traffikus ja saadetakse HTTP-serverisse, kus resolvija töötleb pĂ€ringuid Web API kaudu. Olemasolev DNSSEC standard kasutab krĂŒpteerimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse traffikut pealtkuulamise eest ning ei garanteeri pĂ€ringute konfidentsiaalsust.
Allikas: opennet.ru
