USA teenusepakkujate assotsiatsioonid on vastu keskendumisele DNS-over-HTTPS rakendamisel

Kaubanduse assotsatsioonid NCTA, CTIA ja USTelecom, kes kaitsevad internetipakkujate huve, pöördusid USA Kongressi poole palvega tähelepanu juhtida probleemile, mis on seotud 'DNS HTTPS-i üle' (DoH, DNS üle HTTPS) rakendamisega, ja küsida Google'ilt üksikasjalikku teavet praeguste ja tulevikus läbi viidavate plaanide kohta DoH-i kaasamiseks oma toodetesse, samuti nõuda kohustuslikku, et Google ei rakendaks vaikimisi tsentraliseeritud DNS-päringute töötlemist Chrome'is ja Androidis ilma eelneva põhjaliku aruteluta teiste ökosüsteemi esindajatega ja võimalike negatiivsete tagajärgede arvesse võtmisega.

Mõistes krüpteerimise üldist kasu DNS-liiklusele, peavad assotsatsioonid lubamatuks kontrolli koondamise ühe käe alla ning selle mehhanismi vaikimisi seotust tsentraliseeritud DNS-teenustega. Eriti väidetakse, et Google liigub suunas, kus DoH rakendatakse vaikimisi Androidis ja Chrome'is, mis, kui see on seotud Google'i serveritega, viib DNS-i infrastruktuuri detsentraliseerimise rikka olemuse rikkumiseni ja loob ainulaadse tõrkepunkti.

Kuna Chrome ja Android domineerivad turul, siis Google’i DoH-serverite peale sunnimise korral saab ettevõte kontrollida suuremat osa kasutajate DNS-päringute vooge. Lisaks infrastruktuuri usaldusväärsuse vähenemisele annab selline samm Google’ile ka põhjendamatuid eeliseid konkurentide ees, kuna ettevõte saab täiendavaid teadmisi kasutajate tegevuste kohta, mida saab kasutada kasutajate aktiivsuse jälgimiseks ja sihitud reklaami pakkumiseks.

DoH rakendamine võib samuti segada selliste valdkondade tööd nagu vanemate kontrolli süsteemid, juurdepääs sisemistele domeeninimedele ettevõtte süsteemides, marsruutide valik sisuhalduse optimeerimise süsteemides ja kohtumääruste täitmine, mis on seotud ebaseadusliku sisu levimise ja alaealiste ärakasutamise vastu võitlemisega. DNS-i asendamist kasutatakse sageli ka kasutajate suunamiseks lehele, mis informeerib neid tasude lõppemisest või traadita võrku sisenemiseks.

Google teatanud, mistõttu on mured põhjendamatud, kuna ettevõte ei kavatse vaikimisi DoH-i Chrome’is ja Androidis aktiveerida. Planeeritud Chrome 78 eksperimentaalne vaikeseade DoH katab ainult kasutajaid, kelle seadistustes on määratud DNS-teenuse pakkujad, mis pakuvad DoH-i kasutamise võimalust traditsiooniliste DNS-ide alternatiivina. Neile, kes kasutavad kohalikest interneti teenuse pakkujatest saadud DNS-servereid, saadetakse DNS-päringud edasi süsteemi resolverti kaudu. See tähendab, et Google'i tegevus tähendab lihtsalt teenuse väljavahetamist jooksva pakkuja sama teenuse vastu turvalisema DNS-töömeetodi suunas. Eksperimentaalset DoH-i lülitamist on plaanitud ka Firefoxis, kuid erinevalt Google'ist on Mozilla kavatseb kasutada vaikeserverina CloudFlare'i DNS-i. Selline lähenemine on juba tekitanud kriitikat OpenBSD projekti poolt.

Tuletame meelde, et DoH võib olla kasulik, et vältida hostinimede päringute lekkeid teenusepakkujate DNS-serverite kaudu, võidelda MITM-rünnakute ja DNS-liikluse petmisega (nt kui olete ühendatud avalikesse Wi-Fi-võrkudesse), takistada DNS-tasandi blokeeringute ületamist (DoH ei saa VPN-i asendada DPI-tasandi blokeeringute vältimisel) või korraldada tööd, kui otsene ühendus DNS-serveritega ei ole võimalik (nt kui töötate läbi proksiserveri).

Tavalistes olukordades saadetakse DNS-päringud otse süsteemi konfigureeritud DNS-serveritele, kuid DoH puhul kapseldatakse hosti IP-aadressi määramise päring HTTPS-liiklusesse ja saadetakse HTTP-serverisse, kus resolver käsitleb päringuid Web API kaudu. Praegune DNSSEC standard kasutab krüpteerimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulmisen eest ega taga päringute konfidentsiaalsust. Praegu toetab umbes 30 avalikku DNS-serverit DoH-i.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster