Kaubanduse assotsatsioonid , ja , kes kaitsevad internetipakkujate huve, USA Kongressi poole palvega tĂ€helepanu juhtida probleemile, mis on seotud 'DNS HTTPS-i ĂŒle' (DoH, DNS ĂŒle HTTPS) rakendamisega, ja kĂŒsida Google'ilt ĂŒksikasjalikku teavet praeguste ja tulevikus lĂ€bi viidavate plaanide kohta DoH-i kaasamiseks oma toodetesse, samuti nĂ”uda kohustuslikku, et Google ei rakendaks vaikimisi tsentraliseeritud DNS-pĂ€ringute töötlemist Chrome'is ja Androidis ilma eelneva pĂ”hjaliku aruteluta teiste ökosĂŒsteemi esindajatega ja vĂ”imalike negatiivsete tagajĂ€rgede arvesse vĂ”tmisega.
MĂ”istes krĂŒpteerimise ĂŒldist kasu DNS-liiklusele, peavad assotsatsioonid lubamatuks kontrolli koondamise ĂŒhe kĂ€e alla ning selle mehhanismi vaikimisi seotust tsentraliseeritud DNS-teenustega. Eriti vĂ€idetakse, et Google liigub suunas, kus DoH rakendatakse vaikimisi Androidis ja Chrome'is, mis, kui see on seotud Google'i serveritega, viib DNS-i infrastruktuuri detsentraliseerimise rikka olemuse rikkumiseni ja loob ainulaadse tĂ”rkepunkti.
Kuna Chrome ja Android domineerivad turul, siis Googleâi DoH-serverite peale sunnimise korral saab ettevĂ”te kontrollida suuremat osa kasutajate DNS-pĂ€ringute vooge. Lisaks infrastruktuuri usaldusvÀÀrsuse vĂ€henemisele annab selline samm Googleâile ka pĂ”hjendamatuid eeliseid konkurentide ees, kuna ettevĂ”te saab tĂ€iendavaid teadmisi kasutajate tegevuste kohta, mida saab kasutada kasutajate aktiivsuse jĂ€lgimiseks ja sihitud reklaami pakkumiseks.
DoH rakendamine vĂ”ib samuti segada selliste valdkondade tööd nagu vanemate kontrolli sĂŒsteemid, juurdepÀÀs sisemistele domeeninimedele ettevĂ”tte sĂŒsteemides, marsruutide valik sisuhalduse optimeerimise sĂŒsteemides ja kohtumÀÀruste tĂ€itmine, mis on seotud ebaseadusliku sisu levimise ja alaealiste Ă€rakasutamise vastu vĂ”itlemisega. DNS-i asendamist kasutatakse sageli ka kasutajate suunamiseks lehele, mis informeerib neid tasude lĂ”ppemisest vĂ”i traadita vĂ”rku sisenemiseks.
Google , mistĂ”ttu on mured pĂ”hjendamatud, kuna ettevĂ”te ei kavatse vaikimisi DoH-i Chromeâis ja Androidis aktiveerida. Chrome 78 eksperimentaalne vaikeseade DoH katab ainult kasutajaid, kelle seadistustes on mÀÀratud DNS-teenuse pakkujad, mis pakuvad DoH-i kasutamise vĂ”imalust traditsiooniliste DNS-ide alternatiivina. Neile, kes kasutavad kohalikest interneti teenuse pakkujatest saadud DNS-servereid, saadetakse DNS-pĂ€ringud edasi sĂŒsteemi resolverti kaudu. See tĂ€hendab, et Google'i tegevus tĂ€hendab lihtsalt teenuse vĂ€ljavahetamist jooksva pakkuja sama teenuse vastu turvalisema DNS-töömeetodi suunas. Eksperimentaalset DoH-i lĂŒlitamist on plaanitud ka Firefoxis, kuid erinevalt Google'ist on Mozilla vaikeserverina CloudFlare'i DNS-i. Selline lĂ€henemine on juba tekitanud OpenBSD projekti poolt.
Tuletame meelde, et DoH vĂ”ib olla kasulik, et vĂ€ltida hostinimede pĂ€ringute lekkeid teenusepakkujate DNS-serverite kaudu, vĂ”idelda MITM-rĂŒnnakute ja DNS-liikluse petmisega (nt kui olete ĂŒhendatud avalikesse Wi-Fi-vĂ”rkudesse), takistada DNS-tasandi blokeeringute ĂŒletamist (DoH ei saa VPN-i asendada DPI-tasandi blokeeringute vĂ€ltimisel) vĂ”i korraldada tööd, kui otsene ĂŒhendus DNS-serveritega ei ole vĂ”imalik (nt kui töötate lĂ€bi proksiserveri).
Tavalistes olukordades saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfigureeritud DNS-serveritele, kuid DoH puhul kapseldatakse hosti IP-aadressi mÀÀramise pĂ€ring HTTPS-liiklusesse ja saadetakse HTTP-serverisse, kus resolver kĂ€sitleb pĂ€ringuid Web API kaudu. Praegune DNSSEC standard kasutab krĂŒpteerimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulmisen eest ega taga pĂ€ringute konfidentsiaalsust. Praegu toetab umbes DoH-i.
Allikas: opennet.ru
