La société Google au début de l'activation progressive (DoH, DNS sur HTTPS) pour les utilisateurs de Chrome 85 sur la plateforme Android. Le mode sera activé progressivement, touchant de plus en plus d'utilisateurs. Auparavant dans l'activation de DNS-over-HTTPS a commencé pour les utilisateurs de systèmes de bureau.
DNS-over-HTTPS sera automatiquement activé pour les utilisateurs dont les paramètres spécifient des fournisseurs DNS qui supportent cette technologie (le même fournisseur est utilisé pour DNS-over-HTTPS que pour DNS). Par exemple, si l'utilisateur a configuré le DNS 8.8.8.8 dans les paramètres système, le service DNS-over-HTTPS de Google («https://dns.google.com/dns-query») sera activé dans Chrome, si le DNS est 1.1.1.1, le service DNS-over-HTTPS de Cloudflare («https://cloudflare-dns.com/dns-query») sera activé, etc.
Pour éviter des problèmes de résolution dans les réseaux intranet d'entreprise, DNS-over-HTTPS n'est pas utilisé lors de la détermination de l'utilisation du navigateur dans des systèmes gérés de manière centralisée. DNS-over-HTTPS est également désactivé en cas de systèmes de contrôle parental. En cas de défaillance de DNS-over-HTTPS, il existe une possibilité de revenir aux paramètres DNS normaux. Pour gérer le fonctionnement de DNS-over-HTTPS, des options spéciales ont été ajoutées aux paramètres du navigateur, permettant de désactiver DNS-over-HTTPS ou de choisir un autre fournisseur.
Rappelons que DNS-over-HTTPS peut être utile pour éviter les fuites d'informations sur les noms d'hôtes demandés via les serveurs DNS des fournisseurs, lutter contre les attaques MITM et la substitution du trafic DNS (par exemple, lors de la connexion à des réseaux Wi-Fi publics), contrer les blocages au niveau DNS (DNS-over-HTTPS ne peut pas remplacer un VPN pour contourner des blocages réalisés au niveau DPI) ou pour organiser le fonctionnement en cas d'impossibilité d'accéder directement aux serveurs DNS (par exemple, lors d'une connexion via un proxy). Dans une situation normale, les requêtes DNS sont envoyées directement aux serveurs DNS configurés dans le système, mais dans le cas de DNS-over-HTTPS, la demande de résolution de l'adresse IP de l'hôte est encapsulée dans le trafic HTTPS et envoyée à un serveur HTTP, où le résolveur traite les demandes via Web API. La norme actuelle DNSSEC utilise le cryptage uniquement pour authentifier le client et le serveur, mais ne protège pas le trafic contre l'interception et ne garantit pas la confidentialité des requêtes.
Source : opennet.ru
