Analizziamo le opinioni riguardo alle caratteristiche del funzionamento di DNS over HTTPS, che di recente è diventato un "punto controverso" tra i fornitori di servizi internet e gli sviluppatori di browser.
/ Unsplash /
La natura dei disaccordi
Negli ultimi tempi e (incluso Habr), scrivono spesso del protocollo DNS over HTTPS (DoH). Questo protocolla le richieste ai server DNS e le risposte a queste richieste. Questo approccio consente di nascondere i nomi degli host che l'utente sta contattando. Dalle pubblicazioni si può dedurre che il nuovo protocollo (approvato dall'IETF ha diviso la comunità IT in due fazioni.
Una metà ritiene che il nuovo protocollo aumenti la sicurezza di internet, e lo implementa nelle proprie applicazioni e servizi. L'altra metà è convinta che questa tecnologia complichi solo il lavoro degli amministratori di sistema. Successivamente, analizzeremo gli argomenti di entrambe le parti.
Come funziona DoH
Prima di passare a discutere perché i fornitori di servizi internet e altri attori del mercato siano a favore o contro DNS over HTTPS, esaminiamo brevemente i principi del suo funzionamento.
Nel caso del DoH, la richiesta per determinare l'IP è incapsulata nel traffico HTTPS. Poi va al server HTTP, dove viene elaborata tramite API. Ecco un esempio di richiesta tratto da RFC 8484 ():
:method = GET
:scheme = https
:authority = dnsserver.example.net
:path = /dns-query?
dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
accept = application/dns-message
In questo modo, il traffico DNS è nascosto nel traffico HTTPS. Il client e il server comunicano sulla porta standard 443. Di conseguenza, le richieste al sistema dei nomi di dominio rimangono anonime.
Perché non è molto apprezzato
Avversari del DNS over HTTPS , che il nuovo protocollo ridurrà la sicurezza delle connessioni. Secondo Paul Vixie, membro del team di sviluppo DNS, gli amministratori di sistema troveranno più difficile bloccare siti potenzialmente dannosi. Gli utenti normali, nel frattempo, perderanno la possibilità di impostare controlli parentali nei browser.
Il parere di Paul è condiviso dai fornitori di servizi Internet nel Regno Unito. La legislazione del paese bloccano risorse con contenuti vietati. Tuttavia, il supporto per DoH nei browser complica la filtrazione del traffico. Tra i critici del nuovo protocollo ci sono anche il Centro per le comunicazioni governative della Gran Bretagna () e il fondo Internet Watch Foundation (), che mantiene un registro delle risorse bloccate.
Nel nostro blog su Habr:
Gli esperti avvertono che DNS over HTTPS potrebbe rappresentare una minaccia per la sicurezza informatica. All'inizio di luglio, gli esperti di sicurezza di Netlab hanno identificato il primo virus che ha utilizzato il nuovo protocollo per condurre attacchi DDoS — . Il malware richiedeva a DoH di ottenere registrazioni di testo (TXT) ed estrarre URL dei server di controllo.
Le richieste DoH criptate non venivano riconosciute dal software antivirus. Gli esperti di sicurezza , che dopo Godlua possano arrivare altri malware invisibili al monitoraggio passivo di DNS.
Ma non tutti sono contrari
A favore di DNS over HTTPS nel loro blog l'ingegnere di APNIC Geoff Houston. Secondo lui, il nuovo protocollo aiuterà a combattere gli attacchi di DNS hijacking, che stanno diventando sempre più comuni. Questo è un fatto il rapporto di gennaio dell'azienda di sicurezza FireEye. La creazione del protocollo è stata supportata anche da grandi aziende IT.
Già all'inizio dello scorso anno, Google ha iniziato a testare DoH. E un mese fa, l'azienda ha reso disponibile la versione General Availability del suo servizio DoH. In Google , che aumenterà la sicurezza dei dati personali online e proteggerà contro gli attacchi MITM.
Un altro sviluppatore di browser, Mozilla, ha implementato DNS over HTTPS dall'estate scorsa. Nel frattempo, l'azienda sta attivamente promuovendo questa nuova tecnologia nel settore IT. Per questo motivo, l'associazione dei fornitori di servizi Internet (ISPA) Mozilla per il premio di "internet villain of the year". In risposta, i rappresentanti dell'azienda , hanno espresso il loro disappunto per la riluttanza degli operatori di telecomunicazioni a migliorare l'infrastruttura internet obsoleta.

/ Unsplash /
A sostegno di Mozilla e alcuni fornitori di servizi internet. In particolare, British Telecom , che il nuovo protocollo non influenzerà la filtrazione dei contenuti e aumenterà la sicurezza degli utenti britannici. Sotto pressione pubblica, l'ISPA la nomination 'malvagia'.
Anche i fornitori di servizi cloud, come , stanno già offrendo servizi DNS basati sul nuovo protocollo. Un elenco completo dei browser e dei client che supportano DoH è disponibile su .
In ogni caso, non si può ancora parlare di un termine per il conflitto tra i due fronti. Gli esperti IT prevedono che, se il DNS over HTTPS deve davvero diventare parte dell'insieme delle tecnologie internet di massa, ci vorrà .
Di cosa parliamo ancora nel nostro blog aziendale:
Fonte: habr.com
