DNS-server BIND on lisatud katsetuslik tugi DNS-over-HTTPS-ile.

DNS-serveri BIND arendajad teatasid, et on lisanud eksperimendi haru 9.17 serveripoolset suporti tehnoloogiatele "DNS ĂŒle HTTPS" (DoH, DNS over HTTPS) ja DNS ĂŒle TLS (DoT, DNS over TLS), ning ka mehhanismi XFR-over-TLS DNS tsoonide turvaliseks edastamiseks serverite vahel. DoH on saadaval testimiseks vĂ€ljaandes 9.17.10, samas kui DoT toe olemasolu algab versioonist 9.17.7. PĂ€rast stabiliseerumist tagatakse DoT ja DoH toed ka stabiilsesse haru 9.16.

HTTP/2 protokolli teostus, mida kasutatakse DoH’is, pĂ”hineb raamatukogu nghttp2 kasutamisel, mis on lisatud ehituslike sĂ”ltuvuste hulka (hiljem plaanitakse raamatukogu viia valikuliste sĂ”ltuvuste hulka). Toetatakse nii krĂŒpteeritud (TLS) kui ka krĂŒpteerimata ĂŒhendusi HTTP/2 kaudu. Vastavalt seadistustele vĂ”ib ĂŒks named protsess nĂŒĂŒd teenindada mitte ainult traditsioonilisi DNS-pĂ€ringuid, vaid ka pĂ€ringuid, mis saadetakse DoH (DNS-over-HTTPS) ja DoT (DNS-over-TLS) abil. Klientide poolne HTTPS toetus (dig) pole veel teostatud. Toetuseks XFR-over-TLS on saadaval nii sisend- kui ka vĂ€ljundpĂ€ringutele.

DoH ja DoT pĂ€ringute töötlemine aktiveeritakse, lisades listen-on direktiivi http ja tls vĂ”imalused. KrĂŒpteerimata DNS-over-HTTPi toetamiseks tuleb seadetes nĂ€idata "tls none". VĂ”tmed mÀÀratakse "tls" sektsioonis. Standardne vĂ”rguport 853 DoT jaoks, 443 DoH jaoks ja 80 DNS-over-HTTP jaoks vĂ”ib ĂŒle kirjutada parameetrite tls-port, https-port ja http-port kaudu. NĂ€iteks: tls local-tls { key-file "\/path\/to\/priv_key.pem"; cert-file "\/path\/to\/cert_chain.pem"; }; http local-http-server { endpoints { "\/dns-query"; }; }; options { https-port 443; listen-on port 443 tls local-tls http myserver {any;}; }

BIND’i DoH teostuse eripĂ€ra on integreerimine ĂŒldiseks transpordiks, mida saab kasutada mitte ainult kliendi pĂ€ringute töötlemiseks resolvri poole, vaid ka andmevahetuseks serverite vahel, autoriteetse DNS-serveri tsoonide edastamiseks ja kĂ”igi pĂ€ringute töötlemiseks, mida toetavad muud DNS-i transpordid.

Teise eripĂ€ra on TLS-krĂŒptimise operatsioonide viimine teisele serverile, mis vĂ”ib olla vajalik olukordades, kus TLS-sertifikaadid on ladustatud teistes sĂŒsteemides (nĂ€iteks veebiserverite infrastruktuuris) ja neid haldab teine personal. Tugi krĂŒptimata DNS-over-HTTP-le on rakendatud silumise lihtsustamiseks ja sisemise vĂ”rgu edastamiseks, mille pĂ”hjal saab teisel serveril organiseerida krĂŒptimist. TLS-liikluse genereerimiseks vĂ”ib vĂ€listeenuse serveris kasutada nginx'i, nii nagu HTTPS-i sidumise korraldamine veebisaitide jaoks.

Kordame, et DNS-over-HTTPS vĂ”ib olla kasulik, et vĂ€ltida teenusteandmete leket DNS-serverite kaudu, vĂ”idelda MITM-rĂŒnnakute ja DNS-traafiku vale edastamise vastu (nĂ€iteks avalikus Wi-Fi-vĂ”rgus), seista vastu DNS-tasandi blokeeringutele (DNS-over-HTTPS ei saa asendada VPN blokeeringute vĂ€ltimist DPI tasemel) vĂ”i kutsuda esile töö korraldamise juhul, kui ei ole vĂ”imalik otse DNS-serveritele pöörduda (nĂ€iteks proxy kaudu töötades). Kui tavaliselt saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfigureeritud DNS-serveritele, siis DNS-over-HTTPS korral saadetakse pĂ€ring hosti mÀÀratlemiseks IP-aadressid HTTPS-i liiklusesse ja saadetakse HTTP-serverisse, kus resolver töötab pĂ€ringute kaudu Web API.

„DNS over TLS“ erineb „DNS over HTTPS“ tavalise DNS-protokolli (tavaliselt kasutatakse vĂ”rguporti 853) rakendamise poolest, mis on pakitud krĂŒpteeritud suhtluskanalisse, mis on korraldatud TLS-protokolli abil ning mille hosti valideerimine toimub TLS/SSL-sertifikaatide kaudu, mille on allkirjastanud sertifitseerimiskeskus. Praegune DNSSEC-i standard kasutab krĂŒpteerimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ja ei taga pĂ€ringute konfidentsiaalsust.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster