In Chrome 78 inizieranno esperimenti per l'abilitazione del DNS-over-HTTPS

Subito dopo Mozilla l'azienda Google ha annunciato ha annunciato l'intenzione di condurre un esperimento per testare l'implementazione di 'DNS su HTTPS' (DoH, DNS over HTTPS) sviluppata per il browser Chrome. Nella versione di Chrome 78, prevista per il 22 ottobre, alcune categorie di utenti utilizzeranno per impostazione predefinita trasferiti DoH. Nell'esperimento per l'attivazione di DoH parteciperanno solo gli utenti le cui impostazioni di sistema indicano specifici fornitori DNS, riconosciuti come compatibili con DoH.

Nella lista bianca dei fornitori DNS sono inclusi i servizi Google (8.8.8.8, 8.8.4.4), Cloudflare (1.1.1.1, 1.0.0.1), OpenDNS (208.67.222.222, 208.67.220.220), Quad9 (9.9.9.9, 149.112.112.112), Cleanbrowsing (185.228.168.168, 185.228.169.168) e DNS.SB (185.222.222.222, 185.184.222.222). Se nelle impostazioni DNS dell'utente è specificato uno dei server DNS sopra menzionati, DoH in Chrome sarà attivato per impostazione predefinita. Per coloro che utilizzano server DNS forniti dal provider internet locale, tutto rimarrà invariato e le richieste DNS continueranno a utilizzare il resolver di sistema.

Una differenza importante rispetto all'implementazione di DoH in Firefox, dove l'attivazione graduale di DoH per impostazione predefinita inizierà già alla fine di settembre, è l'assenza di legami con un unico servizio DoH. Se in Firefox il server DNS predefinito è CloudFlare, in Chrome verrà semplicemente aggiornato il metodo di lavoro con DNS su un servizio equivalente, senza cambiare fornitore DNS. Ad esempio, se nelle impostazioni di sistema dell'utente è specificato DNS 8.8.8.8, in Chrome sarà viene utilizzato attivato il servizio DoH di Google ('https://dns.google.com/dns-query'), se DNS è 1.1.1.1, allora il servizio DoH di Cloudflare ('https://cloudflare-dns.com/dns-query') e ecc. Se desidera, l'utente potrà attivare o disattivare DoH tramite l'impostazione 'chrome://flags/#dns-over-https'. Sono supportati tre modalità di funzionamento: 'secure', 'automatic' e 'off'. In modalità 'secure' gli host vengono determinati solo sulla base di valori sicuri precedentemente memorizzati (ottenuti tramite una connessione sicura) e richieste tramite DoH, senza tornare al DNS normale. In modalità 'automatic' se DoH e la cache sicura non sono disponibili è consentito ottenere dati dalla cache non sicura e utilizzare il tradizionale DNS. In modalità 'off' prima viene controllata la cache generale e se i dati non sono presenti, la richiesta viene inviata tramite il DNS di sistema. La modalità è impostata tramite

l'impostazione kDnsOverHttpsMode, e il modello di corrispondenza dei server tramite kDnsOverHttpsTemplates. kDnsOverHttpsMode, e il modello di corrispondenza dei server tramite kDnsOverHttpsTemplates.

L'esperimento per attivare DoH sarà condotto su tutte le piattaforme supportate da Chrome, ad eccezione di Linux e iOS a causa della difficoltà di analizzare le impostazioni del resolver e delle limitazioni nell'accesso alle impostazioni di sistema DNS. Nel caso in cui, dopo l'attivazione di DoH, si verificassero problemi nell'invio delle richieste al server DoH (ad esempio, a causa di blocchi, perdita di connettività o malfunzionamenti), il browser ripristinerà automaticamente le impostazioni DNS di sistema.

L'obiettivo dell'esperimento è la verifica finale dell'implementazione di DoH e lo studio dell'impatto dell'applicazione di DoH sulle prestazioni. Va notato che in effetti il supporto per DoH è stato è stata aggiunta integrato nel codice di base di Chrome già a febbraio, ma per configurare e attivare DoH era necessario avviare Chrome con un flag speciale e un insieme poco chiaro di opzioni.

Ricordiamo che DoH può risultare utile per evitare perdite di informazioni sui nomi host richiesti tramite i server DNS dei provider, per combattere attacchi MITM e sostituzioni del traffico DNS (ad esempio, quando ci si connette a Wi-Fi pubblici), per contrastare le restrizioni a livello di DNS (DoH non può sostituire una VPN per aggirare le restrizioni attuate a livello DPI) o per organizzare il lavoro nel caso in cui non sia possibile contattare direttamente i server DNS (ad esempio, quando si utilizza un proxy). In una situazione normale, le richieste DNS vengono inviate direttamente ai server DNS specificati nella configurazione di sistema, mentre nel caso di DoH, la richiesta per determinare l'indirizzo IP dell'host è incapsulata nel traffico HTTPS e inviata a un server HTTP, dove il resolver gestisce le richieste tramite Web API. Lo standard esistente DNSSEC utilizza la crittografia solo per l'autenticazione del cliente e del server, ma non protegge il traffico dall'intercettazione né garantisce la riservatezza delle richieste.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster