Mozilla pēc noklusējuma pārlūkprogrammā Firefox iespējo DNS-over-HTTPS

Firefox izstrādātāji paziņoja par DNS, izmantojot HTTPS (DoH, DNS, izmantojot HTTPS) atbalsta testÄ“Å”anas pabeigÅ”anu un nodomu septembra beigās iespējot Å”o tehnoloÄ£iju ASV lietotājiem pēc noklusējuma. AktivizÄ“Å”ana tiks veikta pakāpeniski, sākotnēji dažiem procentiem lietotāju, un, ja nebÅ«s problēmu, pakāpeniski palielinot lÄ«dz 100%. TiklÄ«dz tas bÅ«s ietverts ASV, DoH tiks apsvērta iekļauÅ”ana citās valstÄ«s.

Visu gadu veiktie testi parādÄ«ja pakalpojuma uzticamÄ«bu un labu sniegumu, kā arÄ« ļāva identificēt dažas situācijas, kurās DoH var radÄ«t problēmas un izstrādāt risinājumus to apieÅ”anai (piemēram, izjaukts). problēmas ar trafika optimizāciju satura piegādes tÄ«klos, vecāku kontrolē un uzņēmuma iekŔējās DNS zonās).

DNS trafika Å”ifrÄ“Å”anas nozÄ«me tiek novērtēta kā principiāli svarÄ«gs faktors lietotāju aizsardzÄ«bā, tāpēc tika nolemts DoH iespējot pēc noklusējuma, bet pirmajā posmā tikai lietotājiem no ASV. Pēc DoH aktivizÄ“Å”anas lietotājs saņems brÄ«dinājumu, kas ļaus, ja vēlas, atteikties sazināties ar centralizētiem DoH DNS serveriem un atgriezties pie tradicionālās shēmas neÅ”ifrētu pieprasÄ«jumu nosÅ«tÄ«Å”anai uz pakalpojumu sniedzēja DNS serveri (nevis izkliedētas DNS risinātāju infrastruktÅ«ras, DoH izmanto saistÄ«bu ar konkrētu DoH pakalpojumu , ko var uzskatÄ«t par vienu atteices punktu).

Ja ir aktivizēts DoH, var tikt traucētas vecāku kontroles sistēmas un korporatÄ«vie tÄ«kli, kas izmanto tikai iekŔējā tÄ«kla DNS nosaukumu struktÅ«ru, lai atrisinātu iekÅ”tÄ«kla adreses un korporatÄ«vos resursdatorus. Lai atrisinātu problēmas ar Ŕādām sistēmām, ir pievienota pārbaužu sistēma, kas automātiski atspējo DoH. Pārbaudes tiek veiktas katru reizi, kad tiek palaista pārlÅ«kprogramma vai tiek konstatētas apakÅ”tÄ«kla izmaiņas.

Automātiska atgrieÅ”anās pie standarta operētājsistēmas atrisinātāja izmantoÅ”anas tiek nodroÅ”ināta arÄ« tad, ja atrisināŔanas laikā, izmantojot DoH, rodas kļūmes (piemēram, ja tiek traucēta tÄ«kla pieejamÄ«ba ar DoH nodroÅ”inātāju vai rodas kļūmes tā infrastruktÅ«rā). Šādu pārbaužu jēga ir apÅ”aubāma, jo neviens neliedz uzbrucējiem, kuri kontrolē atrisinātāja darbÄ«bu vai spēj traucēt trafiku, simulēt lÄ«dzÄ«gu uzvedÄ«bu, lai atspējotu DNS trafika Å”ifrÄ“Å”anu. Problēma tika atrisināta, iestatÄ«jumos pievienojot vienumu ā€œDoH vienmērā€ (klusi neaktÄ«vs), kad tas ir iestatÄ«ts, automātiskā izslēgÅ”ana netiek piemērota, kas ir saprātÄ«gs kompromiss.

Lai identificētu uzņēmuma atrisinātājus, tiek pārbaudÄ«ti netipiski pirmā lÄ«meņa domēni (TLD), un sistēmas risinātājs atgriež iekÅ”tÄ«kla adreses. Lai noteiktu, vai ir iespējota vecāku kontrole, tiek mēģināts atrisināt nosaukumu exampleadultsite.com un, ja rezultāts neatbilst faktiskajam IP, tiek uzskatÄ«ts, ka DNS lÄ«menÄ« ir aktÄ«va pieauguÅ”ajiem paredzētā satura bloÄ·Ä“Å”ana. Google un YouTube IP adreses arÄ« tiek pārbaudÄ«tas kā zÄ«mes, lai noskaidrotu, vai tās ir aizstātas ar limit.youtube.com, forcesafesearch.google.com un limitmoderate.youtube.com. Papildu Mozilla piedāvājumus ieviest vienu testa resursdatoru use-application-dns.net, ko interneta pakalpojumu sniedzēji un vecāku kontroles dienesti var izmantot kā karogu, lai atspējotu DoH (ja resursdators netiek atklāts, Firefox atspējo DoH).

Darbs, izmantojot vienu DoH pakalpojumu, var arÄ« radÄ«t problēmas ar trafika optimizāciju satura piegādes tÄ«klos, kas lÄ«dzsvaro trafiku, izmantojot DNS (CDN tÄ«kla DNS serveris Ä£enerē atbildi, ņemot vērā atrisinātāja adresi un nodroÅ”ina tuvāko resursdatoru satura saņemÅ”anai). . NosÅ«tot DNS vaicājumu no lietotājam tuvākā atrisinātāja Ŕādos CDN, tiek atgriezta lietotājam vistuvāk esoŔā resursdatora adrese, bet, nosÅ«tot DNS vaicājumu no centralizētā atrisinātāja, tiks atgriezta resursdatora adrese, kas ir vistuvāk DNS-over-HTTPS serverim. . Pārbaude praksē parādÄ«ja, ka DNS-over-HTTP izmantoÅ”ana, izmantojot CDN, praktiski neradÄ«ja aizkavi pirms satura pārsÅ«tÄ«Å”anas sākuma (ātriem savienojumiem aizkave nepārsniedza 10 milisekundes, un vēl ātrāka darbÄ«ba tika novērota lēnos sakaru kanālos ). Tika apsvērta arÄ« EDNS klienta apakÅ”tÄ«kla paplaÅ”inājuma izmantoÅ”ana, lai CDN atrisinātājam nodroÅ”inātu klienta atraÅ”anās vietas informāciju.

Atgādināsim, ka DoH var bÅ«t noderÄ«gs, lai novērstu informācijas noplÅ«di par pieprasÄ«tajiem resursdatora nosaukumiem caur pakalpojumu sniedzēju DNS serveriem, cÄ«nÄ«tos pret MITM uzbrukumiem un DNS trafika viltoÅ”anu, cÄ«nÄ«tos pret bloÄ·Ä“Å”anu DNS lÄ«menÄ« vai organizētu darbu, ja tas notiek. nav iespējams tieÅ”i piekļūt DNS serveriem (piemēram, strādājot caur starpniekserveri). Ja normālā situācijā DNS pieprasÄ«jumi tiek tieÅ”i nosÅ«tÄ«ti uz sistēmas konfigurācijā definētajiem DNS serveriem, tad DoH gadÄ«jumā pieprasÄ«jums noteikt saimniekdatora IP adresi tiek iekapsulēts HTTPS trafikā un nosÅ«tÄ«ts uz HTTP serveri, kur atrisinātājs apstrādā. pieprasÄ«jumus, izmantojot Web API. EsoÅ”ais DNSSEC standarts izmanto Å”ifrÄ“Å”anu tikai klienta un servera autentifikācijai, taču neaizsargā trafiku no pārtverÅ”anas un negarantē pieprasÄ«jumu konfidencialitāti.

Lai iespējotu DoH failā about:config, jāmaina mainÄ«gā network.trr.mode vērtÄ«ba, kas tiek atbalstÄ«ts kopÅ” Firefox 60. VērtÄ«ba 0 pilnÄ«bā atspējo DoH; 1 ā€” tiek izmantots DNS vai DoH ā€” atkarÄ«bā no tā, kurÅ” ir ātrāks; 2 - DoH tiek izmantots pēc noklusējuma, un DNS tiek izmantots kā rezerves opcija; 3 - tiek izmantots tikai DoH; 4 - spoguļoÅ”anas režīms, kurā paralēli tiek izmantots DoH un DNS. Pēc noklusējuma tiek izmantots CloudFlare DNS serveris, taču to var mainÄ«t, izmantojot parametru network.trr.uri, piemēram, varat iestatÄ«t ā€œhttps://dns.google.com/experimentalā€ vai ā€œhttps://9.9.9.9 .XNUMX/dns-query "

Avots: opennet.ru

Pievieno komentāru