Ettevõte Mozilla tutvustas Firefoxile kolmandat DNS-over-HTTPS teenusepakkujat.

Ettevõte Mozilla järeldusele соглашение с третьим провайдеров DNS поверх HTTPS (DoH, DNS over HTTPS) для Firefox. Помимо ранее предлагавшихся DNS-серверов CloudFlare («https://1.1.1.1/dns-query») и NextDNS (https://dns.nextdns.io/id), в настройки также будет включён сервис Comcast (https://doh.xfinity.com/dns-query). Активировать DoH и выбрать teenusepakkuja saab võrguühenduse seadetes.

Напомним, что в Firefox 77 была включена тестовая проверка DNS over HTTPS с отправкой 10 пробных запросов каждым клиентом и автоматическим выбором провайдера DoH. Данную проверку пришлось отключить в выпуске 77.0.1, так как она превратилось в подобие DDoS-атаки на сервис NextDNS, который не справился с нагрузкой.

Предлагаемые в Firefox провайдеры DoH отбираются в соответствии с требованиями usaldusväärsete DNS-resolverite suhtes, mille kohaselt võib DNS-operater kasutada saadud andmeid ainult teenuse toimimise tagamiseks, ei tohi salvestada logisid kauem kui 24 tundi, ei tohi edastada andmeid kolmandatele isikutele ja on kohustatud avalikustama andmete töötlemise meetodid. Teenus peab samuti andma kohustused, et mitte tsenseerida, mitte filtreerida, mitte sekkuda ja mitte blokeerida DNS-liiklust, välja arvatud seaduses ette nähtud olukordades.

Из связанных с DNS-over-HTTPS событий также можно отметить lahendus компании Apple реализовать поддержку DNS-over-HTTPS и DNS-over-TLS в будущих выпусках iOS 14 и macOS 11, а также lisada поддержку дополнений в формате WebExtension в Safari.

Tulet meelde, et DoH võib olla kasulik DNS-serverite kaudu edastatavate hostinimede lekkimise vältimiseks, MITM-rünnakute ja DNS-trafi valeallika vastu, näiteks avalike WiFi-võrkude puhul. See aitab ka DNS-tasandi blokeeringute ületamisel (DoH ei saa asendada VPN-i DPI-tasandi blokeeringute ületamisel) või töötamisel, kui otse DNS-serverite poole pöördumine on välistatud, näiteks proxy kaudu töötades. Tavalistes oludes saadetakse DNS-päringud otse süsteemi konfiguratsioonis määratud DNS-serveritele, kuid DoH puhul kapseldatakse hosti IP-aadressi määramine HTTPS-traffikus ja saadetakse HTTP-serverisse, kus resolver töötleb päringud Web API kaudu. Praegune DNSSEC standard kasutab krüpteerimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse prankide pealtkuulamise eest ega taga päringute konfidentsiaalsust.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster