Mozilla liidab Firefoxis vaikevalikuna DNS-over-HTTPS.

Firefoxi arendajad teatasid DNS ĂŒle HTTPS (DoH) toe testimise lĂ”petamisest ja kavatsusest septembri lĂ”pus see tehnoloogia automaatselt USA kasutajatele aktiveerida. Aktiveerimine toimub jĂ€rk-jĂ€rgult, alguses mĂ”ne protsendi kasutajate seas ning probleemide puudumisel ulatub see lĂ”puks 100% -ni. PĂ€rast USA katmist kaalutakse vĂ”imalust DoH aktiveerida ka teistes riikides.

Aasta jooksul lÀbi viidud testid on nÀidanud teenuse usaldusvÀÀrsust ja head toimivust, samuti on nad aidanud tuvastada teatud olukordi, kus DoH vÔib pÔhjustada probleeme, ja töötada vÀlja lahendusi nende vÀltimiseks (nÀiteks on arutatud probleeme sisu edastamise vÔrkudes liikluse optimeerimist, vanemlikku kontrolli ja ettevÔtte sise DNS-ala).

DNS-trafiku krĂŒpteerimise tĂ€htsust peetakse kasutajate kaitse vĂ€ltimatuks teguriks, seetĂ”ttu on DoH otsustatud vaikimisi sisse lĂŒlitada, kuid esialgu ainult USA kasutajatele. DoH aktiveerimisel kuvatakse kasutajale hoiatusteade, mis vĂ”imaldab soovikorral loobuda tsentraliseeritud DoH DNS-serverite kasutamisest ja naasta traditsioonilisse mittenĂŒĂŒdseeritud DNS-serverite pĂ€ringute sĂŒsteemi (DoH kasutab kindlat DoH-teenust, mis vĂ”ib toimida kui ĂŒhekordne rikke punkt, erinevalt jaotatud DNS-resolverite infrastruktuurist).

DoH aktiveerimisel vĂ”ib tekkida probleeme vanemliku kontrolli ja ettevĂ”tete vĂ”rgustike tööga, mis kasutavad ainult sisevĂ”rgu nimetuste struktuuri intraneti aadresside ja ettevĂ”tte hostide teisendamiseks. Selliste sĂŒsteemide probleemide lahendamiseks on lisatud kontrollide sĂŒsteem, mis automaatselt keeb DoH vĂ€lja. Kontrollid viiakse lĂ€bi iga kord, kui brauser kĂ€ivitatakse, vĂ”i kui tuvastatakse alamsĂŒsteemi muudatus.

Tavaliselt on sisse lĂŒlitatud automaatne tagasipöördumine operatsioonisĂŒsteemi tavalise resolvija kasutamise juurde ka siis, kui tekivad tĂ”rked DoH kaudu resolveerimise ajal (nĂ€iteks, kui DoH pakkuja vĂ”rgus puudub ligipÀÀs vĂ”i tema infrastruktuuris tekivad tulemused). Taoliste kontrollide mĂ”te on kĂŒsitav, kuna keegi ei takista rĂŒndajaid, kes kontrollivad resolvijat vĂ”i suudavad liiklust sekkuda, simuleerimast sellist kĂ€itumist, et katkestada DNS-i liikluse krĂŒpteerimine. Probleem on lahendatud, lisades seadistustesse punkti "DoH always" (vaikimisi mitte aktiivne), mille aktiviseerimisel automaatset seiskamist ei rakendata, mis on mĂ”istlik kompromiss.

EttevĂ”tte resolvereid mÀÀratlemiseks kontrollitakse ebatĂŒĂŒpilisi ĂŒlemisi domeene (TLD) ja tagastatakse sisevĂ”rgu aadresse sĂŒsteemi resolveriga. Vanemlik kontroll hĂ”lmab katset tagasiviimist domeeninimega exampleadultsite.com, ja kui tulemus ei kattu tegeliku IP-aadressiga, loetakse, et DNS-tasandil on tĂ€iskasvanute sisu blokeeritud. TĂ€iendavalt kontrollitakse ka Google'i ja YouTube'i IP-aadresse, et tuvastada, kas need on suunatud restrict.youtube.com, forcesafesearch.google.com ja restrictmoderate.youtube.com. Lisaks Mozilla pakub rakendada ĂŒhtset kontrollimise hosti use-application-dns.net, mida saavad kasutada internetiteenuse pakkujad ja vanemlikud kontrolliteenused DoH vĂ€lja lĂŒlitamise mĂ€rgiks (kui hosti ei mÀÀrata, siis Firefox lĂŒlitab DoH vĂ€lja).

Töötamine ĂŒhe DoH-teenuse kaudu vĂ”ib samuti potentsiaalselt pĂ”hjustada probleemide tekkimist sisuhalduse jaotamise vĂ”rkudes, mis tĂ€idavad liikluse tasakaalustamist DNS-i abil (CDN-vĂ”rgu DNS-server koostab vastuse, vĂ”ttes arvesse resolveri aadressi ja vĂ€ljastab lĂ€hima hosti sisu saamiseks). DNS-pĂ€ringu saatmine lĂ€himast resolverist kasutajale sellistes CDN-des toob kaasa aadressi tagastamise, mis on kasutajale kĂ”ige lĂ€hemal asuv host, kuid kui DNS-pĂ€ring saadetakse tsentraliseeritud resolverist, vĂ€ljastatakse aadress, mis on kĂ”ige lĂ€hemal DNS-over-HTTPS-serverile. Praktikas nĂ€idatud testimine tĂ”estas, et DNS-over-HTTP rakendamine CDN-ide kasutamisel ei pĂ”hjustanud peaaegu viivitusi sisu edastamise alguses (kiiretes ĂŒhendustes ei ĂŒletanud viivitused 10 millisekundit ning aeglaste kanalite korral tĂ€heldati isegi töö kiirenemist). CDN-i resolverile kliendi asukoha edastamiseks vaadeldi samuti EDNS Client Subnet laienduse rakendamise vĂ”imalust.

Tulet meenutada, et DoH vĂ”ib olla kasulik, et vĂ€ltida hostinimede pĂ€ringute teavet lekkeid, mida edastatakse teenusepakkujate DNS-serverite kaudu, vĂ”idelda MITM-rĂŒnnakute ja DNS-liiklusest kĂ”rvalekaldumisega, takistada DNS-taseme blokeeringute korral vĂ”i korraldada tööd, kui otse DNS-serverite poole pöördumine ei ole vĂ”imalik (nĂ€iteks töötades lĂ€bi proksi). Tavalistes olukordades saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfigureeritud DNS-serveritele, kuid DoH korral kapseldatakse hosti IP-aadressi mÀÀramise pĂ€ring HTTPS-liiklusesse ja saadetakse HTTP-serverisse, kus resolvender kĂ€sitleb pĂ€ringuid lĂ€bi Web API. Praegune standard DNSSEC kasutab krĂŒpteerimist vaid kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega taga pĂ€ringute konfidentsiaalsust.

DoH lubamiseks tuleb muuta muutuja network.trr.mode vÀÀrtust, mida toetatakse alates Firefox 60-st. VÀÀrtus 0 keelab tĂ€ielikult DoH; 1 — kasutatakse DNS-i vĂ”i DoH-d, sĂ”ltuvalt sellest, kumb on kiirem; 2 — kasutatakse vaikimisi DoH-d ja DNS-i varuvĂ”tmena; 3 — kasutatakse ainult DoH-d; 4 — peegeldusreĆŸiim, kus DoH ja DNS töötavad paralleelselt. Vaikimisi kasutatakse CloudFlare'i DNS-serverit, kuid seda saab muuta parameetri network.trr.uri kaudu, nĂ€iteks saab mÀÀrata "https://dns.google.com/experimental" vĂ”i "https://9.9.9.9/dns-query".

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster