Sviluppatori Mozilla sull'avvio di una nuova ricerca in preparazione per l'implementazione della funzione di accesso a DNS sopra HTTPS (DoH, DNS over HTTPS). Durante l'esperimento, verranno raccolte statistiche sull'uso dei sistemi di controllo genitori e dei resolver aziendali nei sistemi di alcuni utenti delle versioni di Firefox negli Stati Uniti. È possibile ritirarsi dall'esperimento tramite la pagina «about:studies» (lo studio è presentato nell'elenco come «Detection Logic for DNS-over-HTTPS»).
Per la ricerca verranno raccolti dati anonimizzati, che includono solo contatori, senza indicare indirizzi e domini specifici. Per identificare i sistemi di controllo genitori verrà inviata una richiesta per determinare il nome exampleadultsite.com e se non corrisponderà all'IP effettivo, si potrà considerare che ci sia un blocco del contenuto per adulti a livello DNS. Saranno inoltre valutati Indirizzi IP i risultati restituiti per Google e YouTube, per verificare la loro sostituzione con restrict.youtube.com, forcesafesearch.google.com e restrictmoderate.youtube.com.
Per identificare l'uso di resolver aziendali interni, gli host rilevati durante l'apertura dei siti verranno controllati per l'uso di domini di primo livello (TLD) non comuni e per il ritorno di indirizzi intranet. La motivazione per condurre l'esperimento è stata la preoccupazione che l'attivazione predefinita di DNS-over-HTTPS potrebbe compromettere il funzionamento dei sistemi di controllo parentale che operano tramite DNS, oltre a creare problemi per gli utenti delle reti aziendali che utilizzano server DNS che forniscono informazioni su domini interni non visibili nella rete esterna.
Ricordiamo che DoH può risultare utile per escludere perdite di informazioni sui nomi host richiesti attraverso i server DNS dei provider, per combattere gli attacchi MITM e la sostituzione del traffico DNS, per contrastare le restrizioni a livello DNS o per organizzare l'operatività in caso di impossibilità a contattare direttamente i server DNS (ad esempio, quando si utilizza un proxy). In una situazione normale, le richieste DNS vengono inviate direttamente ai server DNS specificati nella configurazione di sistema, mentre nel caso del DoH la richiesta per determinare l'indirizzo IP dell'host è incapsulata nel traffico HTTPS e inviata a un server HTTP, dove il resolver gestisce le richieste tramite Web API. Lo standard esistente DNSSEC utilizza la crittografia solo per l'autenticazione del cliente e del server, ma non protegge il traffico dall'intercettazione e non garantisce la riservatezza delle richieste.
Per attivare DoH in about:config, è necessario modificare il valore della variabile network.trr.mode, supportata a partire da Firefox 60. Il valore 0 disattiva completamente DoH; 1 utilizza DNS o DoH, a seconda di quale sia più veloce; 2 utilizza DoH come predefinito, con DNS come opzione di riserva; 3 utilizza solo DoH; 4 è la modalità mirror in cui DoH e DNS sono attivi parallelamente. Di default viene utilizzato il server DNS di CloudFlare, ma può essere cambiato tramite il parametro network.trr.uri, per esempio, è possibile impostare "https://dns.google.com/experimental" o "https://9.9.9.9/dns-query".
Fonte: opennet.ru
