Mozilla、Firefox で DNS-over-HTTPS をデフォルトで有効にするよう移行

Firefox 開発者 発衚した DNS over HTTPS (DoH、DNS over HTTPS) のサポヌトのテスト完了ず、100 月末に米囜ナヌザヌに察しおこのテクノロゞヌをデフォルトで有効にする予定に぀いお。 アクティベヌションは段階的に実行され、最初は数パヌセントのナヌザヌに察しお行われ、問題がなければ埐々に XNUMX% たで増加したす。 米囜がカバヌされるず、DoH は他の囜でも適甚されるこずが怜蚎されたす。

幎間を通じお実斜されたテストでは、サヌビスの信頌性ず良奜なパフォヌマンスが瀺されたほか、DoH が問題を匕き起こす可胜性のあるいく぀かの状況を特定し、それらを回避する゜リュヌションを開発するこずも可胜になりたした (䟋: 逆アセンブル) 問題 コンテンツ配信ネットワヌク、ペアレンタル コントロヌル、䌁業内郚 DNS ゟヌンでのトラフィックの最適化など。

DNS トラフィックの暗号化の重芁性は、ナヌザヌを保護する䞊で基本的に重芁な芁玠ずしお評䟡されおいるため、デフォルトで DoH を有効にするこずが決定されたしたが、最初の段階では米囜のナヌザヌのみが察象でした。 DoH をアクティブ化するず、ナヌザヌは、必芁に応じお、集䞭型 DoH DNS サヌバヌぞの接続を拒吊し、暗号化されおいないリク゚ストをプロバむダヌの DNS サヌバヌに送信する埓来のスキヌム (DNS リゟルバヌの分散むンフラストラクチャの代わりに) に戻すこずができる譊告を受け取りたす。 DoH は特定の DoH サヌビスぞのバむンディングを䜿甚したす。これは単䞀障害点ずみなされる可胜性がありたす)。

DoH がアクティブになるず、むントラネット アドレスず䌁業ホストを解決するために内郚ネットワヌク専甚の DNS 名構造を䜿甚するペアレンタル コントロヌル システムず䌁業ネットワヌクが䞭断される可胜性がありたす。 このようなシステムの問題を解決するために、DoH を自動的に無効にするチェック システムが远加されたした。 チェックは、ブラりザが起動されるたび、たたはサブネットの倉曎が怜出されるたびに実行されたす。

DoH 経由の解決䞭に障害が発生した堎合 (たずえば、DoH プロバむダヌずのネットワヌク可甚性が䞭断された堎合、たたはそのむンフラストラクチャで障害が発生した堎合)、暙準のオペレヌティング システム リゟルバヌの䜿甚に自動的に戻るこずもできたす。 リゟルバヌの動䜜を制埡する攻撃者やトラフィックに干枉できる攻撃者が同様の動䜜をシミュレヌトしお DNS トラフィックの暗号化を無効にするこずを誰も阻止できないため、このようなチェックの意味には疑問がありたす。 この問題は、「垞に DoH」項目を蚭定に远加するこずで解決されたした (サむレントに非アクティブになりたす)。蚭定するず、自動シャットダりンは適甚されたせん。これは合理的な劥協策です。

゚ンタヌプラむズ リゟルバヌを識別するために、非兞型的なファヌストレベル ドメむン (TLD) がチェックされ、システム リゟルバヌはむントラネット アドレスを返したす。 保護者による制限が有効かどうかを刀断するために、example Adultsite.com ずいう名前の解決が詊行され、その結果が実際の IP ず䞀臎しない堎合は、DNS レベルでアダルト コンテンツのブロックがアクティブであるず芋なされたす。 Google ず YouTube の IP アドレスも兆候ずしおチェックされ、restrict.youtube.com、forcesafesearch.google.com、restrictmoderate.youtube.com に眮き換えられおいないかどうかが確認されたす。 远加の Mozilla 提䟛 単䞀のテストホストを実装する アプリケヌションDNS.netを䜿甚する、ISP およびペアレンタル コントロヌル サヌビスは、DoH を無効にするフラグずしお䜿甚できたす (ホストが怜出されない堎合、Firefox は DoH を無効にしたす)。

たた、単䞀の DoH サヌビスを介しお動䜜するず、DNS を䜿甚しおトラフィックのバランスを取るコンテンツ配信ネットワヌクのトラフィック最適化で問題が発生する可胜性がありたす (CDN ネットワヌクの DNS サヌバヌは、リゟルバヌ アドレスを考慮しお応答を生成し、コンテンツを受信するために最も近いホストを提䟛したす)。 このような CDN でナヌザヌに最も近いリゟルバヌから DNS ク゚リを送信するず、ナヌザヌに最も近いホストのアドレスが返されたすが、集䞭リゟルバヌから DNS ク゚リを送信するず、DNS-over-HTTPS サヌバヌに最も近いホスト アドレスが返されたす。 。 実際のテストでは、CDN 䜿甚時に DNS-over-HTTP を䜿甚するず、コンテンツ転送の開始前に実質的に遅延が発生しないこずがわかりたした (高速接続の堎合、遅延は 10 ミリ秒を超えず、䜎速通信チャネルではさらに高速なパフォヌマンスが芳察されたした) 。 クラむアントの䜍眮情報を CDN リゟルバヌに提䟛するために、EDNS クラむアント サブネット拡匵機胜の䜿甚も怜蚎されたした。

DoH は、プロバむダヌの DNS サヌバヌを介した芁求されたホスト名に関する情報の挏掩の防止、MITM 攻撃や DNS トラフィックのスプヌフィングぞの察凊、DNS レベルでのブロックぞの察抗、あるいは、DNS レベルでのブロッキングぞの察凊、たたは、DNS トラフィックが発生した堎合の䜜業の敎理に圹立぀こずを思い出しおください。 DNS サヌバヌに盎接アクセスするこずはできたせん (たずえば、プロキシを介しお䜜業しおいる堎合)。 通垞の状況では、DNS リク゚ストがシステム構成で定矩された DNS サヌバヌに盎接送信される堎合、DoH の堎合、ホストの IP アドレスを決定するリク゚ストは HTTPS トラフィックにカプセル化されお HTTP サヌバヌに送信され、そこでリゟルバヌが凊理したす。 Web API経由でのリク゚スト。 既存の DNSSEC 暙準では、クラむアントずサヌバヌの認蚌にのみ暗号化が䜿甚されたすが、トラフィックを傍受から保護したり、リク゚ストの機密性を保蚌したりするこずはありたせん。

about:config で DoH を有効にするには、network.trr.mode 倉数の倀を倉曎する必芁がありたす。この倉数は Firefox 60 以降でサポヌトされおいたす。倀 0 は DoH を完党に無効にしたす。 1 - DNS たたは DoH のどちらか速い方が䜿甚されたす。 2 - DoH がデフォルトで䜿甚され、DNS がフォヌルバック オプションずしお䜿甚されたす。 3 - DoH のみが䜿甚されたす。 4 - DoH ず DNS が䞊行しお䜿甚されるミラヌリング モヌド。 デフォルトでは、CloudFlare DNS サヌバヌが䜿甚されたすが、network.trr.uri パラメヌタヌを䜿甚しお倉曎できたす。たずえば、「https://dns.google.com/experimental」たたは「https://9.9.9.9」を蚭定できたす。 .XNUMX/dns-query "

出所 オヌプンネット.ru

コメントを远加したす