ืืืขืืจ ืืกืืืื ืื ืืฉืืืืฉ ื-DoH ื-DoT
ืืื ืช DoH ื-DoT
ืืื ืืชื ืฉืืื ืืชืขืืืจืช ื-DNS ืฉืื? ืืจืืื ืื ืืฉืงืืขืื ืืจืื ืืื, ืืกืฃ ืืืืืฅ ืืืืืืช ืืจืฉืชืืช ืฉืืื. ืขื ืืืช, ืชืืื ืืื ืฉืืขืชืื ืงืจืืืืช ืืื ื ืืงืื ืืกืคืืง ืชืฉืืืช ืื ืืื DNS.
ืกืงืืจื ืืืื ืฉื ืืกืืืื ืื ืฉ-DNS ืืืื ืืื
31% ืืฉืืขืืจื ืชืืื ืืช ืืืืคืจ ืฉื ืกืงืจื ืืฉืชืืฉื ื-DNS ืืืืืคืช ืืคืชืืืช. ืืืฆืื ืืืงืจ
31% ืืฉืืขืืจื ืชืืื ืืช ืืืืคืจ ืฉื ืกืงืจื ืืฉืชืืฉื ื-DNS ืืืืืคืช ืืคืชืืืช.
ืืืขืื ืืื ืืืืจื. ืขื ืคื ืืขืืืช ืืืืงืจ Palo Alto Networks Unit 42, ื-85% ืืืชืืื ืืช ืืืืื ืืืช ืืฉืชืืฉืืช ื-DNS ืืื ืืืฆืืจ ืขืจืืฅ ืฉืืืื ืืืงืจื, ืื ืฉืืืคืฉืจ ืืชืืงืคืื ืืืืืืจ ืืงืืืช ืชืืื ืืช ืืืื ืืืช ืืจืฉืช ืฉืื, ืืื ืื ืืื ืื ื ืชืื ืื. ืืื ืืงืืชื, ืชืขืืืจืช DNS ืืืืชื ืืจืืื ืื ืืืฆืคื ืช ืื ืืชื ืื ืชื ืืืชื ืืงืืืช ืขื ืืื ืื ืื ืื ื ืืืืื ืฉื NGFW.
ืคืจืืืืงืืืื ืืืฉืื ืขืืืจ DNS ืืืคืืขื ืฉืืืจืชื ืืืืืืจ ืืช ืืกืืืืืช ืฉื ืืืืืจื DNS. ืื ื ืชืืืื ืืืืคื ืคืขืื ืขื ืืื ืกืคืงื ืืคืืคื ืื ืืืืืืื ืืกืคืงื ืชืืื ื ืืืจืื. ืชืขืืืจืช DNS ืืืฆืคื ืช ืชืชืืื ืืงืจืื ืืืืื ืืจืฉืชืืช ืืจืืื ืืืช. ืชืขืืืจืช DNS ืืืฆืคื ืช ืฉืืื ื ืื ืืชืืช ืื ืคืชืจืช ืืืืื ืขื ืืื ืืืื ืืืืื ืกืืืื ืืืืื ืืืืจื. ืืืืืื, ืืืื ืืื ืืื cryptolockers ืืืฉืชืืฉืื ื-DNS ืืื ืืืืืืฃ ืืคืชืืืช ืืฆืคื ื. ืืชืืงืคืื ืืืจืฉืื ืืขืช ืืืคืจ ืฉื ืืื ืืืืืื ื ืืืืจืื ืืื ืืืืืืจ ืืช ืืืืฉื ืื ืชืื ืื ืฉืื. ืืจืืื, ืืืฉื, ืฉืืืื 10 ืืืืืื ืืืืจ.
ืืฉืื ืืืืืจืื ืืจืืื, NGFWs ืืืืืื ืืืืืืฉ ืื ืืืื ืขื ืืฉืืืืฉ ื-DNS-over-TLS (DoT) ืื ืืชื ืืืฉืชืืฉ ืืื ืืื ืืื ืืข ืืช ืืฉืืืืฉ ื-DNS-over-HTTPS (DoH), ืืืืคืฉืจ ืื ืชื ืืช ืื ืชืขืืืจืช ื-DNS ืืจืฉืช ืฉืื.
ืืื DNS ืืืฆืคื?
ืื ืื DNS
ืืขืจืืช ืฉืืืช ืืืืืืื (DNS) ืคืืชืจืช ืฉืืืช ืืืืืื ืื ืื ืืชื ืื ืืงืจืืื ืขื ืืื ืืื (ืืืืืื, ืืชืืืช
ืฉืืืืชืืช ืืชืืืืืช DNS ื ืฉืืืืช ืืจืืื ืืจืฉืช ืืืงืกื ืจืืื, ืื ืืืฆืคื, ืื ืฉืืืคื ืืืชื ืืคืืืขื ืืจืืืื ืื ืืฉืื ืื ืืชืืืื ืืืคื ืืืช ืืืคืืคื ืืฉืจืชืื ืืืื ืืื. ืืฆืคื ืช DNS ืืงืฉื ืขื ืืขืงื ืื ืฉืื ืื ืฉื ืืงืฉืืช DNS ืืืืื ืืฉืืืืจ. ืืฆืคื ืช ืืงืฉืืช ืืชืืืืืช DNS ืืืื ื ืขืืื ืืคื ื ืืชืงืคืืช Man-in-the-Middle ืชืื ืืืฆืืข ืืืชื ืคืื ืงืฆืืื ืืืืช ืืื ืคืจืืืืงืื ื-DNS ืืจืืื (Domain Name System) ืืืกืืจืชื.
ืืืืื ืืฉื ืื ืืืืจืื ืืช, ืืืฆืื ืฉื ื ืคืจืืืืงืืื ืืฆืคื ืช DNS:
-
DNS-over-HTTPS (DoH)
-
DNS-over-TLS (DoT)
ืืคืจืืืืงืืืื ืืืื ืืฉ ืืืจ ืืื ืืืฉืืชืฃ: ืื ืืกืชืืจืื ืืืืื ื ืืงืฉืืช DNS ืืื ืืืจืื... ืืื ืืืืืืื ืืืจืืื. ืืคืจืืืืงืืืื ืืฉืชืืฉืื ืืขืืงืจ ื-TLS (Transport Layer Security) ืืื ืืืฆืืจ ืืืืืจ ืืืฆืคื ืืื ืืงืื ืฉืืืฆืข ืฉืืืืชืืช ืืืื ืฉืจืช ืืคืืชืจ ืฉืืืืชืืช DNS ืืจื ืืฆืืื ืฉืืื ื ืืฉืืฉืช ืืืจื ืืื ืืชืขืืืจืช DNS.
ืืกืืืืืช ืฉื ืฉืืืืชืืช DNS ืืื ืืชืจืื ืืืื ืฉื ืคืจืืืืงืืืื ืืื. ืขื ืืืช, ืื ืืฆืืืื ืืขืืืช ืืืืืืืื ืฉืืืืืื ืื ืืจ ืืช ืชืขืืืจืช ืืจืฉืช ืืืืืืช ืืืืกืื ืืืืืจืื ืืืื ืืื. ืืืืืื ืฉืืคืจืืืืงืืืื ืฉืื ืื ืืืืฉืื ืฉืืื, ืฉืืืืช ืื ืืชืื ืืืื ืฉืื ืืช ืืื DoH ื-DoT.
DNS ืืืืฆืขืืช HTTPS (DoH)
DNS ืืชืื HTTPS
DoH ืืฉืชืืฉ ืืืฆืืื ืืืืืขื 443 ืขืืืจ HTTPS, ืฉืขืืืจื ื-RFC ืืฆืืื ืืืคืืจืฉ ืื ืืืืื ื ืืื "ืืขืจืื ืชืขืืืจืช DoH ืขื ืชืขืืืจืช HTTPS ืืืจืช ืืืืชื ืืืืืจ", "ืืืงืฉืืช ืขื ื ืืชืื ืชืขืืืจืช DNS" ืืืื ืืขืงืืฃ ืืช ืืืงืจืืช ืืืจืืื ืืืช (
ืกืืืื ืื ืืงืฉืืจืื ื-DoH
ืื ืืื ื ืืืื ืืืืืื ืืื ืชืขืืืจืช HTTPS ืจืืืื ืืืื ืืงืฉืืช DoH, ืืื ืืืฉืืืื ืืชืื ืืืจืืื ืฉืื ืืืืืื (ืืืขืฉื) ืืขืงืืฃ ืืืืจืืช DNS ืืงืืืืืช ืขื ืืื ืืคื ืืืช ืืงืฉืืช ืืฉืจืชืื ืฉื ืฆื ืฉืืืฉื ืืืืืืื ืืืงืฉืืช DoH, ืื ืฉืขืืงืฃ ืื ื ืืืืจ, ืืืืืจ ืืืจืก ืืช ืืืืืืช ืืฉืืื ืืชืขืืืจืช ื-DNS. ืืืืคื ืืืืืืื, ืขืืื ืืฉืืื ื-DoH ืืืืฆืขืืช ืคืื ืงืฆืืืช ืคืขื ืื HTTPS.
ะ
ืืืืืช ื ืจืืืช ืืฉืืืื ืืชื ืืขืช DoH
ืืคืชืจืื ืืืื ืืืืชืจ ืืืงืจืช DoH, ืื ื ืืืืืฆืื ืืืืืืจ ืืช NGFW ืืคืขื ืื ืชืขืืืจืช HTTPS ืืืืกืื ืชืขืืืจืช DoH (ืฉื ืืคืืืงืฆืื: dns-over-https).
ืจืืฉืืช, ืืื ืฉ-NGFW ืืืืืจ ืืคืขื ืื HTTPS, ืืคื
ืฉื ืืช, ืฆืืจ ืืื ืืชืขืืืจืช ืืืฉืืืื "dns-over-https" ืืคื ืฉืืืฆื ืืืื:
ืืื NGFW ืฉื Palo Alto Networks ืืืกืืืช DNS-over-HTTPS
ืืืืืคื ืืื ืืื (ืื ืืืจืืื ืฉืื ืื ืืืฉื ืืช ืคืขื ืื HTTPS ืืืืืื), ื ืืชื ืืืืืืจ ืืช NGFW ืืืืื ืคืขืืืช "ืืืืฉื" ืขื ืืืื ืืืืฉืื "dns-over-https", ืื ืืืฉืคืขื ืชืืื ืืืืืืช ืืืกืืืช ืืงืืจืืช ืืกืืืืื ืฉืจืชื DoH ืืืืขืื ืืคื ืฉื ืืืืืืื ืฉืืื, ืื ืืื ืืื ืคืขื ืื HTTPS, ืื ื ืืชื ืืืืืง ืืช ืชืขืืืจืช DoH ืืืืืื (ืจืื
DNS ืขื TLS (DoT)
DNS ืืชืื TLS
ืืขืื ืฉืคืจืืืืงืื DoH ื ืืื ืืืชืขืจืื ืขื ืชืขืืืจื ืืืจืช ืืืืชื ืืฆืืื, DoT ืืืงืื ืืืช ืืฉืชืืฉ ืืืฆืืื ืืืืืืช ืฉืฉืืืจื ืืืืจื ืืืืขืืืช ืืื, ืืคืืื ืื ืืืคืฉืจ ืฉืืืืฉ ืืืืชื ืืฆืืื ืขื ืืื ืชืขืืืจืช DNS ืืกืืจืชืืช ืื ืืืฆืคื ืช (
ืคืจืืืืงืื DoT ืืฉืชืืฉ ื-TLS ืืื ืืกืคืง ืืฆืคื ื ืืืงืืคืืช ืฉืืืืชืืช ืคืจืืืืงืื DNS ืกืื ืืจืืืืช, ืขื ืชืขืืืจื ืืืืฆืขืืช ืืืฆืืื ืืืืืขื 853 (
ืกืืืื ืื ืืงืฉืืจืื ื-DoT
ืืืื ืืืืืขื DoT ืืืงืื ืฉืื
ืืืืืช ื ืจืืืช ืืฉืืืื ืืชืขืืืจืช DoT
ืืฉืืืืช ืขืืืื ืืืืืฆืืช ืืืงืจืช DoT, ืื ื ืืืืืฆืื ืขื ืื ืืื ืืืืคืฉืจืืืืช ืืขืื, ืืืชืืกืก ืขื ืืืจืืฉืืช ืฉื ืืืจืืื ืฉืื:
-
ืืืืจ ืืช NGFW ืืื ืืคืขื ื ืืช ืื ืืชืขืืืจื ืขืืืจ ืืฆืืืช ืืขื 853. ืขื ืืื ืคืขื ืื ืชืขืืืจื, DoT ืืืคืืข ืืืืฉืื DNS ืฉืขืืื ืชืืื ืืืืื ืื ืคืขืืื, ืืืื ืืคืขืืช ืื ืื
ืืืืืช DNS ืฉื Palo Alto Networks ืืฉืืื ืืืืืืื ืื DGA ืื ืงืืืDNS Sinkholing ืืื ืื ืชืืื ืืช ืจืืืื. -
ืืืืคื ืืื ืฉืืื ืืข App-ID ืืืกืื ืืืืืืื ืืช ืชืขืืืจืช 'dns-over-tls' ืืืฆืืื 853. ืื ืืืจื ืืื ืืกืื ืืืจืืจืช ืืืื, ืืื ืฆืืจื ืืคืขืืื (ืืื ืื ืืชื ืืชืืจ ืกืคืฆืืคืืช ืืืฉืื 'dns-over-tls' ืื ืชืขืืืจืช ืืฆืืื 853).
ืืงืืจ: www.habr.com