DNS-server BIND on eksperimenteeritud toetust DNS-over-HTTPS

DNS-serveri BIND arendajad teatasid, et nad on eksperimendiversioonis 9.17 lisanud serveripoolse toe tehnoloogiatele 'DNS HTTPS kaudu' (DoH, DNS over HTTPS) ja DNS TLS kaudu (DoT, DNS over TLS), samuti mehhanismi XFR-over-TLS DNS-zone sisu turvaliseks edastamiseks serverite vahel. DoH on testimiseks saadaval versioonis 9.17.10, samas kui DoT tugi on saadaval alates versioonist 9.17.7. PĂ€rast stabiliseerumist kantakse DoT ja DoH tugi tagasi stabiilsesse versiooni 9.16.

HTTP/2 protokolli, mida kasutatakse DoH-is, pĂ”hineb nghttp2 teegi kasutamisel, mis kuulub projektide sĂ”ltuvuste hulka (tulevikus plaanitakse teegi liigutamist valikuliste sĂ”ltuvuste hulka). Toetatakse nii krĂŒpteeritud (TLS) kui ka krĂŒpteerimata ĂŒhendusi HTTP/2 kaudu. Vastava seadistuse korral vĂ”ib ĂŒks named protsess teenindada mitte ainult traditsioonilisi DNS-pĂ€ringuid, vaid ka pĂ€ringuid, mis on saadetud DoH (DNS-over-HTTPS) ja DoT (DNS-over-TLS) abil. HTTPS-i tugi kliendi poolel (dig) pole veel rakendatud. XFR-over-TLS toetus on saadaval nii sissetulevate kui ka vĂ€ljaminevate pĂ€ringute jaoks.

Kasutades DoH ja DoT-i, lĂŒlitatakse pĂ€ringute töötlemine sisse, lisades http ja tls valikud kĂ€su listen-on alla. KrĂŒpteerimata DNS-over-HTTP toetamiseks tuleb seadistustes mĂ€rkida „tls none“. VĂ”tmed mÀÀratakse sektsioonis „tls“. Standardsed vĂ”rgupordid 853 DoT-i, 443 DoH-i ja 80 DNS-over-HTTP jaoks saab ĂŒle kirjutada parameetrite tls-port, https-port ja http-port kaudu. NĂ€iteks: tls local-tls { key-file "/path/to/priv_key.pem"; cert-file "/path/to/cert_chain.pem"; }; http local-http-server { endpoints { "/dns-query"; }; }; options { https-port 443; listen-on port 443 tls local-tls http myserver {any;}; }

DoH rakenduse eripĂ€ra BIND-is on see, et see integreerib ĂŒhisena transporti, mida saab kasutada mitte ainult kliendipĂ€ringute töötlemiseks resolverile, vaid ka andmete vahetamiseks serverite vahel, tsoonide edastamiseks autoriteetse DNS-serveriga ja mis tahes pĂ€ringute töötlemiseks, mida toetatakse teiste DNS-i transpordiga.

Teine omadus on TLS-krĂŒpteerimise operatsioonide edastamine teisele serverile, mis vĂ”ib olla vajalik olukordades, kus TLS-sertifikaatide salvestamine toimub teises sĂŒsteemis (nĂ€iteks veebiserverite infrastruktuuris) ja seda haldab teine personal. Toetust mittekrĂŒpteeritud DNS-over-HTTP on rakendatud tĂ”rkeotsingu lihtsustamiseks ja see toimib tasemena edastamiseks sisemises vĂ”rgus, mille alusel saab teises serveris korraldada krĂŒpteerimist. TLS-liikluse genereerimiseks vĂ”ib edastusserveris kasutada nginx'i, sarnaselt sellele, kuidas HTTPS-i ĂŒmbritsemine veebisaitide jaoks on organiseeritud.

Tuletame meelde, et DNS-over-HTTPS vĂ”ib olla kasulik, et vĂ€ltida andmete leket pĂ€ringute nimekirjast DNS-teenuse pakkujate kaudu, vĂ”idelda MITM-rĂŒnnakute ja DNS-liikluse asendamisega (nĂ€iteks avaliku Wi-Fi kaudu ĂŒhenduse loomisel), samuti vastu seista DNS-i taseme blokeerimisele (DNS-over-HTTPS ei saa asendada VPN DPI-taseme blokeeringute ĂŒletamisel vĂ”i töö korraldamisel, kui ei ole vĂ”imalik otse DNS-serveritega ĂŒhendust saada (nt proxy kaudu töötamisel). Kui tavaliselt DNS-pĂ€ringud saadetakse otse sĂŒsteemi konfigureeritud DNS-serveritele, siis DNS-over-HTTPS korral on hosti mÀÀramine kaasatud HTTPS-i liiklusesse ja saadetud HTTP-serverile, kus resolver kĂ€itleb pĂ€ringud Web API kaudu. IP-aadressid PĂ€ring hosti mÀÀramiseks on saadetud HTTPS-i liikluses ja suunatud HTTP-serverisse, kus resolver töötleb pĂ€ringud Web API kaudu.

DNS over TLS erineb DNS over HTTPS-ist, kuna kasutab tavapĂ€rast DNS-protokolli (tavaliselt kasutatakse vĂ”rgupesa 853), mis on krĂŒpteeritud TLS-protokolli abil loodud sidekanalis ja mille kĂ€igus kontrollitakse hosti kehtivust TLS/SSL-sertifikaatide kaudu, mis on allkirjastatud sertifitseerimiskeskuse poolt. Olemasolev DNSSEC standard kasutab krĂŒptimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega garanteeri pĂ€ringute konfidentsiaalsust.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster