Discutiamo delle opinioni riguardanti le caratteristiche del DNS over HTTPS, che recentemente è diventato un "topic scottante" tra i fornitori di servizi Internet e gli sviluppatori di browser.
/ Unsplash /
Il nocciolo delle controversie
Recentemente e (incluso Habr), scrivono spesso sul protocollo DNS over HTTPS (DoH). Esso crittografa le richieste ai server DNS e le risposte a esse. Questo approccio permette di nascondere i nomi degli host a cui si connette l'utente. Dalle pubblicazioni, si può dedurre che il nuovo protocollo (approvato dall'IETF ha diviso la comunità IT in due fazioni.
Una metà ritiene che il nuovo protocollo aumenti la sicurezza di Internet e lo adotta nelle proprie applicazioni e servizi. L'altra metà è convinta che la tecnologia complichi solo il lavoro degli amministratori di sistema. Di seguito, esamineremo gli argomenti di entrambe le parti.
Come funziona il DoH
Prima di passare al discorso su perché i fornitori di servizi Internet e altri attori del mercato siano a favore o contro il DNS over HTTPS, analizziamo brevemente i principi del suo funzionamento.
Nel caso del DoH, la richiesta di risoluzione dell'indirizzo IP viene incapsulata nel traffico HTTPS. Successivamente, essa entra in un server HTTP, dove viene elaborata tramite API. Ecco un esempio di richiesta dall'RFC 8484 ():
:method = GET
:scheme = https
:authority = dnsserver.example.net
:path = /dns-query?
dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
accept = application/dns-message
In questo modo, il traffico DNS è nascosto nel traffico HTTPS. Il cliente e il server comunicano tramite la porta standard 443. Di conseguenza, le richieste al sistema dei nomi di dominio rimangono anonime.
Perché non è gradito
I contrari al DNS over HTTPS , ritengono che il nuovo protocollo diminuisca la sicurezza delle connessioni. Secondo Paul Vixie, membro del team di sviluppo di DNS, sarà più difficile per gli amministratori di sistema bloccare siti potenzialmente dannosi. Gli utenti comuni perderanno la possibilità di impostare un controllo parentale condizionale nei browser.
Il parere di Paul è condiviso dai fornitori di servizi Internet del Regno Unito. La legislazione del paese a bloccare risorse con contenuti vietati. Ma il supporto del DoH nei browser complica il compito di filtrare il traffico. Tra i critici del nuovo protocollo figurano anche il Centro per le comunicazioni governative del Regno Unito () e la fondazione Internet Watch Foundation (), che tiene un registro delle risorse bloccate.
Nel nostro blog su Habr:
Gli esperti notano che DNS over HTTPS potrebbe rappresentare una minaccia per la sicurezza informatica. All'inizio di luglio, esperti di sicurezza di Netlab il primo virus a utilizzare il nuovo protocollo per effettuare attacchi DDoS — . Il malware si rivolgeva a DoH per ottenere record di testo (TXT) ed estrarre indirizzi URL dei server di comando.
Le richieste DoH crittografate non venivano riconosciute dai software antivirus. Gli esperti di sicurezza , che dopo Godlua potrebbero arrivare altri malware, invisibili al monitoraggio passivo del DNS.
Ma non tutti sono contrari
A difesa di DNS over HTTPS nel suo blog l'ingegnere di APNIC Geoff Houston. Secondo lui, il nuovo protocollo permetterà di combattere gli attacchi di hijacking DNS, che negli ultimi tempi stanno diventando sempre più comuni. Questo fatto dal rapporto di gennaio della società di sicurezza FireEye. La sviluppo del protocollo è stato sostenuto anche da grandi aziende IT.
Già all'inizio dello scorso anno DoH è stato testato da Google. E un mese fa l'azienda ha rilasciato la versione General Availability del suo servizio DoH. In Google , che aumenterà la sicurezza dei dati personali in rete e proteggerà dagli attacchi MITM.
Un altro sviluppatore di browser — Mozilla — ha adottato DNS over HTTPS dall'estate dello scorso anno. Nel frattempo, l'azienda promuove attivamente la nuova tecnologia nell'ambiente IT. Per questo, l'associazione dei fornitori Internet Services Providers Association (ISPA) Mozilla per il premio di 'cattivo dell'Internet dell'anno'. In risposta, i rappresentanti dell'azienda , hanno espresso il loro disappunto per la riluttanza degli operatori di telecomunicazioni a migliorare l'infrastruttura Internet obsoleta.

/ Unsplash /
A sostegno di Mozilla e alcuni fornitori di servizi Internet. In particolare, in British Telecom , hanno affermato che il nuovo protocollo non influenzerà il filtraggio dei contenuti e aumenterà la sicurezza degli utenti britannici. Sotto la pressione dell'opinione pubblica, ISPA la nomination 'cattiva'.
Anche i fornitori di cloud hanno sostenuto l'implementazione di DNS over HTTPS, ad esempio . Offrono già servizi DNS basati sul nuovo protocollo. L'elenco completo dei browser e dei client con supporto per DoH si trova su .
In ogni caso, parlare di un finale alla disputa tra i due schieramenti non è ancora possibile. Gli esperti IT prevedono che se DNS over HTTPS è destinato a diventare parte dello stack tecnologico di Internet di massa, ci vorrà .
Di cosa scriviamo ancora nel nostro blog aziendale:
Fonte: habr.com
