DNS-over-HTTPS on Firefoxis vaikimisi lubatud Ameerika Ühendriikide kasutajatele

Firefoxi arendajad teatasid DNS over HTTPS (DoH) režiimi vaikimisi sisselülitamine USA kasutajatele. DNS-i liikluse krüpteerimist peetakse kasutajate kaitse jaoks äärmiselt oluliseks. Alates tänasest on kõigis uutes seadistustes, mida teevad USA kasutajad, DoH vaikimisi aktiveeritud. Olemasolevad USA kasutajad plaanitakse DoH-ile üle viia järgmise paari nädala jooksul. Euroopa Liidus ja teistes riikides ei kavatseta DoH-i vaikimisi aktiveerida. not planned.

Pärast DoH aktiveerimist kuvatakse kasutajale hoiatus, mis võimaldab soovitud korral loobuda kesksete DoH DNS-serverite kasutamisest ning naasta traditsioonilisse süsteemi, kus edastatakse krüpteerimata päringud teenusepakkuja DNS-serverisse. DoH-is kasutatakse DNS-resolverite jaotatud infrastruktuuri asemel teatud DoH-teenusele seondumist, mida võib pidada üheks rikkepunktiks. Praegu pakutakse koostööd kahe DNS-teenusepakkujaga — CloudFlare (vaikimisi) ja NextDNS.

DNS-over-HTTPS on Firefoxis vaikimisi lubatud Ameerika Ühendriikide kasutajatele

Muuda teenusepakkujat või lülita DoH välja saab võrguhaldus seadistustes. Näiteks saab määrata alternatiivse DoH-serveri «https://dns.google/dns-query» Google'i serverite jaoks, «https://dns.quad9.net/dns-query» — Quad9 jaoks ja «https://doh.opendns.com/dns-query» — OpenDNS jaoks. ka on about:configis määratud seade network.trr.mode, mille kaudu saab muuta DoH töörežiimi: väärtus 0 keelab täielikult DoH; 1 — kasutatakse DNS-i või DoH-d, sõltuvalt sellest, kumb on kiiremini; 2 — kasutatakse vaikimisi DoH-d ning DNS-i varuvariantina; 3 — kasutatakse ainult DoH-d; 4 — peegeldusrežiim, kus DoH ja DNS töötavad samaaegselt.

Tulet meelde, et DoH võib olla kasulik DNS-serverite kaudu edastatavate hostinimede lekkimise vältimiseks, MITM-rünnakute ja DNS-trafi valeallika vastu, näiteks avalike WiFi-võrkude puhul. See aitab ka DNS-tasandi blokeeringute ületamisel (DoH ei saa asendada VPN-i DPI-tasandi blokeeringute ületamisel) või töötamisel, kui otse DNS-serverite poole pöördumine on välistatud, näiteks proxy kaudu töötades. Tavalistes oludes saadetakse DNS-päringud otse süsteemi konfiguratsioonis määratud DNS-serveritele, kuid DoH puhul kapseldatakse hosti IP-aadressi määramine HTTPS-traffikus ja saadetakse HTTP-serverisse, kus resolver töötleb päringud Web API kaudu. Praegune DNSSEC standard kasutab krüpteerimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse prankide pealtkuulamise eest ega taga päringute konfidentsiaalsust.

Firefoxis DoH-i pakkujate valimiseks on vormistatud nõuded usaldusväärsete DNS-resolverite suhtes, mille kohaselt võib DNS-operater kasutada saadud andmeid ainult teenuse toimimise tagamiseks, ei tohi salvestada logisid kauem kui 24 tundi, ei tohi edastada andmeid kolmandatele isikutele ja on kohustatud avalikustama andmete töötlemise meetodid. Teenus peab samuti andma kohustused, et mitte tsenseerida, mitte filtreerida, mitte sekkuda ja mitte blokeerida DNS-liiklust, välja arvatud seaduses ette nähtud olukordades.

DoH-i tuleks kasutada ettevaatlikult. Näiteks Venemaal on IP-aadressid 104.16.248.249 ja 104.16.249.249, mis on seotud Firefoxi vaike DoH-serveri mozilla.cloudflare-dns.com-ga, lisatud ühes loetellu blokaadid Roskomnadzor Sõna Stavropoli linna kohtu nõudmisel 10.06.2013.

DoH-i rakendamine võib samuti põhjustada probleeme sellistes valdkondades nagu vanemlikud kontrollsüsteemid, juurdepääs sisemistele nimede ruumidele ettevõtte süsteemides, marsruutide valik sisuhalduse optimeerimise süsteemides ning kohtumääruste täitmine, mis on seotud ebaseadusliku sisu levimise ja alaealiste ekspluateerimise vastase võitlusega. Selliste probleemide lahendamiseks on rakendatud ja testitud kontrollsüsteem, mis deaktiveerib automaatselt DoH-i teatud tingimustes.

Ettevõtte resolverite määratlemiseks kontrollitakse ebatavalisi tipu domeene (TLD) ning intraneti aadresse tagastatakse süsteemi resolveriga. Vanemlikke kontrollide aktiveerimise määramiseks tehakse katse resolverida nime exampleadultsite.com; kui tulemus ei ühti tegeliku IP-aadressiga, loetakse, et täiskasvanute sisu blokeerimine DNS-tasandil on aktiivne. Kontrollitakse ka Google'i ja YouTube'i IP-aadresse nende järgi, kas neid on muudetud restrict.youtube.com, forcesafesearch.google.com ja restrictmoderate.youtube.com. Need kontrollid annavad võimaluse ründajatele, kes kontrollivad resolveri tööd või suudavad sekkuda liiklusesse, simuleerida sarnast käitumist DNS-trafiku krüpteerimise keelamiseks.

Töötamine ühe DoH-teenuse kaudu võib samuti potentsiaalselt põhjustada probleemide tekkimist sisuhalduse jaotamise võrkudes, mis täidavad liikluse tasakaalustamist DNS-i abil (CDN-võrgu DNS-server koostab vastuse, võttes arvesse resolveri aadressi ja väljastab lähima hosti sisu saamiseks). DNS-päringu saatmine lähimast resolverist kasutajale sellistes CDN-des toob kaasa aadressi tagastamise, mis on kasutajale kõige lähemal asuv host, kuid kui DNS-päring saadetakse tsentraliseeritud resolverist, väljastatakse aadress, mis on kõige lähemal DNS-over-HTTPS-serverile. Praktikas näidatud testimine tõestas, et DNS-over-HTTP rakendamine CDN-ide kasutamisel ei põhjustanud peaaegu viivitusi sisu edastamise alguses (kiiretes ühendustes ei ületanud viivitused 10 millisekundit ning aeglaste kanalite korral täheldati isegi töö kiirenemist). CDN-i resolverile kliendi asukoha edastamiseks vaadeldi samuti EDNS Client Subnet laienduse rakendamise võimalust.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster