Mozilla a présenté un troisième fournisseur de DNS-over-HTTPS pour Firefox

Entreprise Mozilla a conclu accord avec un troisième fournisseur de DNS sur HTTPS (DoH, DNS over HTTPS) pour Firefox. En plus des serveurs DNS CloudFlare précédemment proposés («https://1.1.1.1/dns-query») et NextDNS, (https://dns.nextdns.io/id), les paramètres incluront également le service Comcast (https://doh.xfinity.com/dns-query). Activer DoH et choisir un fournisseur est possible dans les paramètres de connexion réseau.

Rappelons qu'une vérification expérimentale de DNS over HTTPS a été activée dans Firefox 77, avec l'envoi de 10 requêtes d'essai par client et la sélection automatique du fournisseur DoH. Cette vérification a dû être désactivée dans la version 77.0.1, car elle s'est transformée en une sorte d'attaque DDoS sur le service NextDNS, qui n'a pas pu supporter la charge.

Les fournisseurs DoH proposés dans Firefox sont sélectionnés en fonction des exigences pour les résolveurs DNS dignes de confiance, selon lesquelles l'opérateur DNS ne peut utiliser les données obtenues pour le résolve peut que pour garantir le bon fonctionnement du service, ne doit pas conserver de journaux pendant plus de 24 heures, ne peut transmettre les données à des tiers et doit divulguer des informations sur les méthodes de traitement des données. Le service doit également s'engager à ne pas censurer, filtrer, interférer ou bloquer le trafic DNS, sauf dans les situations prévues par la loi.

Parmi les événements liés au DNS-over-HTTPS, on peut également noter que la solution la société Apple mettra en œuvre le support de DNS-over-HTTPS et de DNS-over-TLS dans les futures versions d'iOS 14 et de macOS 11, ainsi que ajouter le support des extensions au format WebExtension dans Safari.

Rappelons que le DoH peut s'avérer utile pour éviter les fuites d'informations sur les noms d'hôtes demandés via les serveurs DNS des fournisseurs, pour lutter contre les attaques MITM et le traffic DNS spoofing (par exemple, lors de la connexion à des Wi-Fi publics), pour contrer les blocages au niveau de DNS (le DoH ne peut pas remplacer un VPN en matière de contournement des blocages mis en place au niveau du DPI) ou pour organiser le fonctionnement en cas d'impossibilité d'un accès direct aux serveurs DNS (par exemple, lorsqu'on passe par un proxy). Dans une situation normale, les requêtes DNS sont directement envoyées aux serveurs DNS spécifiés dans la configuration du système, alors qu'avec le DoH, la requête pour déterminer l'adresse IP de l'hôte est encapsulée dans le trafic HTTPS et envoyée à un serveur HTTP, où le résolveur traite les requêtes via une API Web. La norme existante DNSSEC utilise le cryptage uniquement pour authentifier le client et le serveur, mais ne protège pas le trafic contre l'interception et ne garantit pas la confidentialité des requêtes.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster