Firefoxi arendajad DNS over HTTPS (DoH) reĆŸiimi vaikimisi sisselĂŒlitamine USA kasutajatele. DNS-i liikluse krĂŒpteerimist peetakse kasutajate kaitse jaoks ÀÀrmiselt oluliseks. Alates tĂ€nasest on kĂ”igis uutes seadistustes, mida teevad USA kasutajad, DoH vaikimisi aktiveeritud. Olemasolevad USA kasutajad plaanitakse DoH-ile ĂŒle viia jĂ€rgmise paari nĂ€dala jooksul. Euroopa Liidus ja teistes riikides ei kavatseta DoH-i vaikimisi aktiveerida. .
PĂ€rast DoH aktiveerimist kuvatakse kasutajale hoiatus, mis vĂ”imaldab soovitud korral loobuda kesksete DoH DNS-serverite kasutamisest ning naasta traditsioonilisse sĂŒsteemi, kus edastatakse krĂŒpteerimata pĂ€ringud teenusepakkuja DNS-serverisse. DoH-is kasutatakse DNS-resolverite jaotatud infrastruktuuri asemel teatud DoH-teenusele seondumist, mida vĂ”ib pidada ĂŒheks rikkepunktiks. Praegu pakutakse koostööd kahe DNS-teenusepakkujaga â CloudFlare (vaikimisi) ja .
Muuda teenusepakkujat vĂ”i lĂŒlita DoH vĂ€lja vĂ”rguhaldus seadistustes. NĂ€iteks saab mÀÀrata alternatiivse DoH-serveri «https://dns.google/dns-query» Google'i serverite jaoks, «https://dns.quad9.net/dns-query» â Quad9 jaoks ja «https://doh.opendns.com/dns-query» â OpenDNS jaoks. ka on about:configis mÀÀratud seade network.trr.mode, mille kaudu saab muuta DoH tööreĆŸiimi: vÀÀrtus 0 keelab tĂ€ielikult DoH; 1 â kasutatakse DNS-i vĂ”i DoH-d, sĂ”ltuvalt sellest, kumb on kiiremini; 2 â kasutatakse vaikimisi DoH-d ning DNS-i varuvariantina; 3 â kasutatakse ainult DoH-d; 4 â peegeldusreĆŸiim, kus DoH ja DNS töötavad samaaegselt.
Tulet meelde, et DoH vĂ”ib olla kasulik DNS-serverite kaudu edastatavate hostinimede lekkimise vĂ€ltimiseks, MITM-rĂŒnnakute ja DNS-trafi valeallika vastu, nĂ€iteks avalike WiFi-vĂ”rkude puhul. See aitab ka DNS-tasandi blokeeringute ĂŒletamisel (DoH ei saa asendada VPN-i DPI-tasandi blokeeringute ĂŒletamisel) vĂ”i töötamisel, kui otse DNS-serverite poole pöördumine on vĂ€listatud, nĂ€iteks proxy kaudu töötades. Tavalistes oludes saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfiguratsioonis mÀÀratud DNS-serveritele, kuid DoH puhul kapseldatakse hosti IP-aadressi mÀÀramine HTTPS-traffikus ja saadetakse HTTP-serverisse, kus resolver töötleb pĂ€ringud Web API kaudu. Praegune DNSSEC standard kasutab krĂŒpteerimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse prankide pealtkuulamise eest ega taga pĂ€ringute konfidentsiaalsust.
Firefoxis DoH-i pakkujate valimiseks on vormistatud usaldusvÀÀrsete DNS-resolverite suhtes, mille kohaselt vÔib DNS-operater kasutada saadud andmeid ainult teenuse toimimise tagamiseks, ei tohi salvestada logisid kauem kui 24 tundi, ei tohi edastada andmeid kolmandatele isikutele ja on kohustatud avalikustama andmete töötlemise meetodid. Teenus peab samuti andma kohustused, et mitte tsenseerida, mitte filtreerida, mitte sekkuda ja mitte blokeerida DNS-liiklust, vÀlja arvatud seaduses ette nÀhtud olukordades.
DoH-i tuleks kasutada ettevaatlikult. NĂ€iteks Venemaal on IP-aadressid 104.16.248.249 ja 104.16.249.249, mis on seotud Firefoxi vaike DoH-serveri mozilla.cloudflare-dns.com-ga, ĂŒhes SĂ”na Stavropoli linna kohtu nĂ”udmisel 10.06.2013.
DoH-i rakendamine vĂ”ib samuti pĂ”hjustada probleeme sellistes valdkondades nagu vanemlikud kontrollsĂŒsteemid, juurdepÀÀs sisemistele nimede ruumidele ettevĂ”tte sĂŒsteemides, marsruutide valik sisuhalduse optimeerimise sĂŒsteemides ning kohtumÀÀruste tĂ€itmine, mis on seotud ebaseadusliku sisu levimise ja alaealiste ekspluateerimise vastase vĂ”itlusega. Selliste probleemide lahendamiseks on rakendatud ja testitud kontrollsĂŒsteem, mis deaktiveerib automaatselt DoH-i teatud tingimustes.
EttevĂ”tte resolverite mÀÀratlemiseks kontrollitakse ebatavalisi tipu domeene (TLD) ning intraneti aadresse tagastatakse sĂŒsteemi resolveriga. Vanemlikke kontrollide aktiveerimise mÀÀramiseks tehakse katse resolverida nime exampleadultsite.com; kui tulemus ei ĂŒhti tegeliku IP-aadressiga, loetakse, et tĂ€iskasvanute sisu blokeerimine DNS-tasandil on aktiivne. Kontrollitakse ka Google'i ja YouTube'i IP-aadresse nende jĂ€rgi, kas neid on muudetud restrict.youtube.com, forcesafesearch.google.com ja restrictmoderate.youtube.com. Need kontrollid annavad vĂ”imaluse rĂŒndajatele, kes kontrollivad resolveri tööd vĂ”i suudavad sekkuda liiklusesse, simuleerida sarnast kĂ€itumist DNS-trafiku krĂŒpteerimise keelamiseks.
Töötamine ĂŒhe DoH-teenuse kaudu vĂ”ib samuti potentsiaalselt pĂ”hjustada probleemide tekkimist sisuhalduse jaotamise vĂ”rkudes, mis tĂ€idavad liikluse tasakaalustamist DNS-i abil (CDN-vĂ”rgu DNS-server koostab vastuse, vĂ”ttes arvesse resolveri aadressi ja vĂ€ljastab lĂ€hima hosti sisu saamiseks). DNS-pĂ€ringu saatmine lĂ€himast resolverist kasutajale sellistes CDN-des toob kaasa aadressi tagastamise, mis on kasutajale kĂ”ige lĂ€hemal asuv host, kuid kui DNS-pĂ€ring saadetakse tsentraliseeritud resolverist, vĂ€ljastatakse aadress, mis on kĂ”ige lĂ€hemal DNS-over-HTTPS-serverile. Praktikas nĂ€idatud testimine tĂ”estas, et DNS-over-HTTP rakendamine CDN-ide kasutamisel ei pĂ”hjustanud peaaegu viivitusi sisu edastamise alguses (kiiretes ĂŒhendustes ei ĂŒletanud viivitused 10 millisekundit ning aeglaste kanalite korral tĂ€heldati isegi töö kiirenemist). CDN-i resolverile kliendi asukoha edastamiseks vaadeldi samuti EDNS Client Subnet laienduse rakendamise vĂ”imalust.
Allikas: opennet.ru
