DNS-over-TLS (DoT) рд░ DNS-over-HTTPS (DoH) рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдЬреЛрдЦрд┐рдорд╣рд░реВ рдХрдо рдЧрд░реНрджреИ

DNS-over-TLS (DoT) рд░ DNS-over-HTTPS (DoH) рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдЬреЛрдЦрд┐рдорд╣рд░реВ рдХрдо рдЧрд░реНрджреИDoH рд░ DoT рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдЬреЛрдЦрд┐рдорд╣рд░реВ рдХрдо рдЧрд░реНрджреИ

DoH рд░ DoT рд╕реБрд░рдХреНрд╖рд╛

рдХреЗ рддрдкрд╛рдЗрдБ рддрдкрд╛рдЗрдБрдХреЛ DNS рдЯреНрд░рд╛рдлрд┐рдХ рдирд┐рдпрдиреНрддреНрд░рдг рдЧрд░реНрдиреБрд╣реБрдиреНрдЫ? рд╕рдВрдЧрдардирд╣рд░реВрд▓реЗ рдЖрдлреНрдиреЛ рдиреЗрдЯрд╡рд░реНрдХрд╣рд░реВ рд╕реБрд░рдХреНрд╖рд┐рдд рдЧрд░реНрди рдзреЗрд░реИ рд╕рдордп, рдкреИрд╕рд╛ рд░ рдкреНрд░рдпрд╛рд╕ рд▓рдЧрд╛рдиреА рдЧрд░реНрдЫрдиреНред рдпрджреНрдпрдкрд┐, рдПрдХ рдХреНрд╖реЗрддреНрд░ рдЬреБрди рдкреНрд░рд╛рдпрдГ рдкрд░реНрдпрд╛рдкреНрдд рдзреНрдпрд╛рди рдирджрд┐рдиреЗ DNS рд╣реЛред

DNS рд▓реЗ рд▓реНрдпрд╛рдЙрдиреЗ рдЬреЛрдЦрд┐рдорд╣рд░реВрдХреЛ рд░рд╛рдореНрд░реЛ рд╕рд┐рдВрд╣рд╛рд╡рд▓реЛрдХрди рд╣реЛ Verisign рдкреНрд░рд╕реНрддреБрддрд┐ рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореНрдореЗрд▓рдирдорд╛ред

DNS-over-TLS (DoT) рд░ DNS-over-HTTPS (DoH) рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдЬреЛрдЦрд┐рдорд╣рд░реВ рдХрдо рдЧрд░реНрджреИрд╕рд░реНрд╡реЗрдХреНрд╖рдг рдЧрд░рд┐рдПрдХрд╛ 31% ransomware рд╡рд░реНрдЧрд╣рд░реВрд▓реЗ рдХреБрдЮреНрдЬреА рд╡рд┐рдирд┐рдордпрдХреЛ рд▓рд╛рдЧрд┐ DNS рдкреНрд░рдпреЛрдЧ рдЧрд░реЗред рдЕрдзреНрдпрдпрди рдирд┐рд╖реНрдХрд░реНрд╖рд╣рд░реВ

рд╕рд░реНрд╡реЗрдХреНрд╖рдг рдЧрд░рд┐рдПрдХреЛ 31% ransomware рд╡рд░реНрдЧрд╣рд░реВрд▓реЗ рдХреБрдЮреНрдЬреА рд╡рд┐рдирд┐рдордпрдХреЛ рд▓рд╛рдЧрд┐ DNS рдкреНрд░рдпреЛрдЧ рдЧрд░реЗред

рд╕рдорд╕реНрдпрд╛ рдЧрдореНрднреАрд░ рдЫред Palo Alto Networks Unit 42 рд░рд┐рд╕рд░реНрдЪ рд▓реНрдпрд╛рдмрдХрд╛ рдЕрдиреБрд╕рд╛рд░, рд▓рдЧрднрдЧ 85% рдорд╛рд▓рд╡реЗрдпрд░рд▓реЗ рдХрдорд╛рдВрдб рд░ рдХрдиреНрдЯреНрд░реЛрд▓ рдЪреНрдпрд╛рдирд▓ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реНрди DNS рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓рд╛рдИ рд╕рдЬрд┐рд▓реИрд╕рдБрдЧ рддрдкрд╛рдИрдВрдХреЛ рдиреЗрдЯрд╡рд░реНрдХрдорд╛ рдорд╛рд▓рд╡реЗрдпрд░ рдЗрдиреНрдЬреЗрдХреНрдЯ рдЧрд░реНрди рд░ рдбрд╛рдЯрд╛ рдЪреЛрд░реА рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдпрд╕рдХреЛ рд╕реНрдерд╛рдкрдирд╛ рдкрдЫрд┐, DNS рдЯреНрд░рд╛рдлрд┐рдХ рдареВрд▓реЛ рдорд╛рддреНрд░рд╛рдорд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдЧрд░рд┐рдПрдХреЛ рдЫ рд░ NGFW рд╕реБрд░рдХреНрд╖рд╛ рд╕рдВрдпрдиреНрддреНрд░рд╣рд░реВ рджреНрд╡рд╛рд░рд╛ рд╕рдЬрд┐рд▓реИ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред 

DNS рдХрд╛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВ DNS рдЬрдбрд╛рдирд╣рд░реВрдХреЛ рдЧреЛрдкрдиреАрдпрддрд╛ рдмрдврд╛рдЙрдиреЗ рдЙрджреНрджреЗрд╢реНрдпрд▓реЗ рджреЗрдЦрд╛ рдкрд░реЗрдХреЛ рдЫред рддрд┐рдиреАрд╣рд░реВ рд╕рдХреНрд░рд┐рдп рд░реВрдкрдорд╛ рдЕрдЧреНрд░рдгреА рдмреНрд░рд╛рдЙрдЬрд░ рд╡рд┐рдХреНрд░реЗрддрд╛рд╣рд░реВ рд░ рдЕрдиреНрдп рд╕рдлреНрдЯрд╡реЗрдпрд░ рд╡рд┐рдХреНрд░реЗрддрд╛рд╣рд░реВ рджреНрд╡рд╛рд░рд╛ рд╕рдорд░реНрдерд┐рдд рдЫрдиреНред рдИрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб DNS рдЯреНрд░рд╛рдлрд┐рдХ рдЪрд╛рдБрдбреИ рдХрд░реНрдкреЛрд░реЗрдЯ рдиреЗрдЯрд╡рд░реНрдХрд╣рд░реВрдорд╛ рдмрдвреНрди рд╕реБрд░реБ рд╣реБрдиреЗрдЫред рдИрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб DNS рдЯреНрд░рд╛рдлрд┐рдХ рдЬреБрди рдареАрдХрд╕рдБрдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░рд┐рдПрдХреЛ рдЫреИрди рд░ рдЙрдкрдХрд░рдгрд╣рд░реВрджреНрд╡рд╛рд░рд╛ рд╕рдорд╛рдзрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЫреИрди рдХрдореНрдкрдиреАрдХреЛ рд▓рд╛рдЧрд┐ рд╕реБрд░рдХреНрд╖рд╛ рдЬреЛрдЦрд┐рдо рд╣реБрдиреНрдЫред рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдпрд╕реНрддреЛ рдЦрддрд░рд╛ рдХреНрд░рд┐рдкреНрдЯреЛрд▓реЛрдХрд░рд╣рд░реВ рд╣реЛ рдЬрд╕рд▓реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдЮреНрдЬреАрд╣рд░реВ рдЖрджрд╛рдирдкреНрд░рджрд╛рди рдЧрд░реНрди DNS рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдЕрдм рддрдкрд╛рдИрдВрдХреЛ рдбрд╛рдЯрд╛рдорд╛ рдкрд╣реБрдБрдЪ рдкреБрдирд░реНрд╕реНрдерд╛рдкрд┐рдд рдЧрд░реНрди рд▓рд╛рдЦреМрдВ рдбрд▓рд░рдХреЛ рдлрд┐рд░реМрддреА рдорд╛рдЧрд┐рд░рд╣реЗрдХрд╛ рдЫрдиреНред рдЧрд╛рд░реНрдорд┐рди, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, $ 10 рдорд┐рд▓рд┐рдпрди рддрд┐рд░реНрдпреЛред

рдареАрдХрд╕рдБрдЧ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрджрд╛, NGFWs рд▓реЗ DNS-over-TLS (DoT) рдХреЛ рдкреНрд░рдпреЛрдЧрд▓рд╛рдИ рдЕрд╕реНрд╡реАрдХрд╛рд░ рд╡рд╛ рд╕реБрд░рдХреНрд╖рд╛ рдЧрд░реНрди рд╕рдХреНрдЫ рд░ DNS-over-HTTPS (DoH) рдХреЛ рдкреНрд░рдпреЛрдЧрд▓рд╛рдИ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рддрдкрд╛рдИрдВрдХреЛ рдиреЗрдЯрд╡рд░реНрдХрдорд╛ рд╕рдмреИ DNS рдЯреНрд░рд╛рдлрд┐рдХрд▓рд╛рдИ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдБрджреИред

рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб DNS рдХреЗ рд╣реЛ?

DNS рдХреЗ рд╣реЛ

рдбреЛрдореЗрди рдирд╛рдо рдкреНрд░рдгрд╛рд▓реА (DNS) рд▓реЗ рдорд╛рдирд╡-рдкрдвреНрди рд╕рдХрд┐рдиреЗ рдбреЛрдореЗрди рдирд╛рдорд╣рд░реВ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдареЗрдЧрд╛рдирд╛) рд╕рдорд╛рдзрд╛рди рдЧрд░реНрдЫ www.paloaltonetworks.com ) IP рдареЗрдЧрд╛рдирд╛рд╣рд░реВрдорд╛ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, 34.107.151.202)ред рдЬрдм рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓реЗ рд╡реЗрдм рдмреНрд░рд╛рдЙрдЬрд░рдорд╛ рдбреЛрдореЗрди рдирд╛рдо рдкреНрд░рд╡рд┐рд╖реНрдЯ рдЧрд░реНрдЫ, рдмреНрд░рд╛рдЙрдЬрд░рд▓реЗ DNS рд╕рд░реНрднрд░рдорд╛ DNS рдХреНрд╡реЗрд░реА рдкрдард╛рдЙрдБрдЫ, рддреНрдпреЛ рдбреЛрдореЗрди рдирд╛рдорд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд IP рдареЗрдЧрд╛рдирд╛рдХреЛ рд▓рд╛рдЧрд┐ рд╕реЛрдзреНрдЫред рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рдорд╛, DNS рд╕рд░реНрднрд░рд▓реЗ IP рдареЗрдЧрд╛рдирд╛ рдлрд┐рд░реНрддрд╛ рдЧрд░реНрдЫ рдЬреБрди рдпреЛ рдмреНрд░рд╛рдЙрдЬрд░рд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗрдЫред

DNS рдкреНрд░рд╢реНрдирд╣рд░реВ рд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдиреЗрдЯрд╡рд░реНрдХрдорд╛ рд╕рд╛рджрд╛ рдкрд╛рдардорд╛ рдкрдард╛рдЗрдиреНрдЫ, рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдирдЧрд░рд┐рдПрдХреЛ, рдпрд╕рд▓рд╛рдИ рдЬрд╛рд╕реБрд╕реА рдЧрд░реНрди рд╡рд╛ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рд░ рдмреНрд░рд╛рдЙрдЬрд░рд▓рд╛рдИ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕рд░реНрднрд░рд╣рд░реВрдорд╛ рд░рд┐рдбрд┐рд░реЗрдХреНрдЯ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рдХрдордЬреЛрд░ рдмрдирд╛рдЙрдБрдЫред DNS рдЗрдиреНрдХреНрд░рд┐рдкреНрд╕рдирд▓реЗ DNS рдЕрдиреБрд░реЛрдзрд╣рд░реВрд▓рд╛рдИ рдЯреНрд░реНрдпрд╛рдХ рдЧрд░реНрди рд╡рд╛ рдкреНрд░рд╕рд╛рд░рдгрдХреЛ рд╕рдордпрдорд╛ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рдЧрд╛рд╣реНрд░реЛ рдмрдирд╛рдЙрдБрдЫред DNS рдЕрдиреБрд░реЛрдзрд╣рд░реВ рд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрдирд╛рд▓реЗ рдкрд╛рд░рдВрдкрд░рд┐рдХ рдкреНрд▓реЗрдирдЯреЗрдХреНрд╕реНрдЯ DNS (рдбреЛрдореЗрди рдиреЗрдо рд╕рд┐рд╕реНрдЯрдо) рдкреНрд░реЛрдЯреЛрдХрд▓рдХреЛ рд░реВрдкрдорд╛ рд╕рдорд╛рди рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрджрд╛ рдореНрдпрд╛рди-рдЗрди-рдж-рдорд┐рдбрд▓ рдЖрдХреНрд░рдордгрд╣рд░реВрдмрд╛рдЯ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдмрдЪрд╛рдЙрдБрдЫред 

рд╡рд┐рдЧрдд рдХреЗрд╣реА рд╡рд░реНрд╖рд╣рд░реВрдорд╛, рджреБрдИ DNS рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВ рдкреНрд░рд╕реНрддреБрдд рдЧрд░рд┐рдПрдХреЛ рдЫ:

  1. DNS-over-HTTPS (DoH)

  2. DNS-over-TLS (DoT)

рдпреА рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВрдорд╛ рдПрдЙрдЯрд╛ рдХреБрд░рд╛ рд╕рдорд╛рди рдЫ: рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдЬрд╛рдирд╛рдЬрд╛рдиреА рдХреБрдиреИ рдкрдирд┐ рдЕрд╡рд░реЛрдзрдмрд╛рдЯ DNS рдЕрдиреБрд░реЛрдзрд╣рд░реВ рд▓реБрдХрд╛рдЙрдБрдЫрдиреН... рд░ рд╕рдВрдЧрдардирдХрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдЧрд╛рд░реНрдбрд╣рд░реВрдмрд╛рдЯ рдкрдирд┐ред рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВрд▓реЗ рдореБрдЦреНрдп рд░реВрдкрдорд╛ TLS (рдЯреНрд░рд╛рдиреНрд╕рдкреЛрд░реНрдЯ рд▓реЗрдпрд░ рд╕реЗрдХреНрдпреБрд░рд┐рдЯреА) рдХреЛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ рдХреНрд▓рд╛рдЗрдиреНрдЯ рдмрдирд╛рдЙрдиреЗ рдкреНрд░рд╢реНрдирд╣рд░реВ рд░ DNS рдЯреНрд░рд╛рдлрд┐рдХрдХреЛ рд▓рд╛рдЧрд┐ рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рдкреНрд░рдпреЛрдЧ рдирдЧрд░рд┐рдПрдХреЛ рдкреЛрд░реНрдЯрдорд╛ DNS рдкреНрд░рд╢реНрдирд╣рд░реВ рд╕рдорд╛рдзрд╛рди рдЧрд░реНрдиреЗ рд╕рд░реНрднрд░ рдмреАрдЪрдХреЛ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдЬрдбрд╛рди рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реНрдиред

DNS рдкреНрд░рд╢реНрдирд╣рд░реВрдХреЛ рдЧреЛрдкрдиреАрдпрддрд╛ рдпреА рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВрдХреЛ рдареВрд▓реЛ рдкреНрд▓рд╕ рд╣реЛред рдпрджреНрдпрдкрд┐, рддрд┐рдиреАрд╣рд░реВрд▓реЗ рд╕реБрд░рдХреНрд╖рд╛ рдЧрд╛рд░реНрдбрд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ рд╕рдорд╕реНрдпрд╛рд╣рд░реВ рдЦрдбрд╛ рдЧрд░реНрдЫрдиреН рдЬрд╕рд▓реЗ рдиреЗрдЯрд╡рд░реНрдХ рдЯреНрд░рд╛рдлрд┐рдХрдХреЛ рдирд┐рдЧрд░рд╛рдиреА рдЧрд░реНрдиреБрдкрд░реНрдЫ рд░ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЬрдбрд╛рдирд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рд░ рдмреНрд▓рдХ рдЧрд░реНрдиреБрдкрд░реНрдЫред рдХрд┐рдирднрдиреЗ рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдорд╛ рднрд┐рдиреНрди рд╣реБрдиреНрдЫрдиреН, рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╡рд┐рдзрд┐рд╣рд░реВ DoH рд░ DoT рдмреАрдЪ рдлрд░рдХ рд╣реБрдиреЗрдЫрдиреНред

HTTPS (DoH) рдорд╛ DNS

DNS-over-TLS (DoT) рд░ DNS-over-HTTPS (DoH) рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдЬреЛрдЦрд┐рдорд╣рд░реВ рдХрдо рдЧрд░реНрджреИHTTPS рднрд┐рддреНрд░ DNS

DoH рд▓реЗ HTTPS рдХрд╛ рд▓рд╛рдЧрд┐ рдкреНрд░рдЦреНрдпрд╛рдд рдкреЛрд░реНрдЯ 443 рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рдЬрд╕рдХреЛ рд▓рд╛рдЧрд┐ RFC рд▓реЗ рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рдмрддрд╛рдЙрдБрдЫ рдХрд┐ "рдЙрд╣реА рдЬрдбрд╛рдирдорд╛ рдЕрдиреНрдп HTTPS рдЯреНрд░рд╛рдлрд┐рдХрд╕рдБрдЧ DoH рдЯреНрд░рд╛рдлрд┐рдХ рдорд┐рдХреНрд╕ рдЧрд░реНрдиреЗ", "DNS рдЯреНрд░рд╛рдлрд┐рдХрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрди рдЧрд╛рд╣реНрд░реЛ рдмрдирд╛рдЙрдиреЗ" рд░ рдпрд╕рд░реА рдХрд░реНрдкреЛрд░реЗрдЯ рдирд┐рдпрдиреНрддреНрд░рдгрд╣рд░реВрд▓рд╛рдИ рдмреЗрд╡рд╛рд╕реНрддрд╛ рдЧрд░реНрдиреЗред ( RFC 8484 DoH рдЦрдгреНрдб 8.1 )ред DoH рдкреНрд░реЛрдЯреЛрдХрд▓рд▓реЗ TLS рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рд░ рд╕рд╛рдорд╛рдиреНрдп HTTPS рд░ HTTP/2 рдорд╛рдкрджрдгреНрдбрд╣рд░реВрджреНрд╡рд╛рд░рд╛ рдкреНрд░рджрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЕрдиреБрд░реЛрдз рд╕рд┐рдиреНрдЯреНрдпрд╛рдХреНрд╕ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рдорд╛рдирдХ HTTP рдЕрдиреБрд░реЛрдзрд╣рд░реВрдХреЛ рд╢реАрд░реНрд╖рдорд╛ DNS рдЕрдиреБрд░реЛрдзрд╣рд░реВ рд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдердкреНрджреИред

DoH рд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЬреЛрдЦрд┐рдорд╣рд░реВ

рдпрджрд┐ рддрдкрд╛рдЗрдБ DoH рдЕрдиреБрд░реЛрдзрд╣рд░реВрдмрд╛рдЯ рдирд┐рдпрдорд┐рдд HTTPS рдЯреНрд░рд╛рдлрд┐рдХ рдЫреБрдЯреНрдпрд╛рдЙрди рд╕рдХреНрдиреБрд╣реБрдиреНрди рднрдиреЗ, рддрдкрд╛рдЗрдБрдХреЛ рд╕рдВрдЧрдарди рднрд┐рддреНрд░рдХрд╛ рдЕрдиреБрдкреНрд░рдпреЛрдЧрд╣рд░реВрд▓реЗ рд╕реНрдерд╛рдиреАрдп DNS рд╕реЗрдЯрд┐рдЩрд╣рд░реВ рдмрд╛рдЗрдкрд╛рд╕ рдЧрд░реНрди рд╕рдХреНрдЫрдиреН (рд░ рд╣реБрдиреЗрдЫ) DoH рдЕрдиреБрд░реЛрдзрд╣рд░реВрдХреЛ рдЬрд╡рд╛рдл рджрд┐рдиреЗ рддреЗрд╕реНрд░реЛ-рдкрдХреНрд╖ рд╕рд░реНрднрд░рд╣рд░реВрдорд╛ рдЕрдиреБрд░реЛрдзрд╣рд░реВ рд░рд┐рдбрд┐рд░реЗрдХреНрдЯ рдЧрд░реЗрд░, рдЬрд╕рд▓реЗ рдХреБрдиреИ рдкрдирд┐ рдирд┐рдЧрд░рд╛рдиреАрд▓рд╛рдИ рдмрд╛рдЗрдкрд╛рд╕ рдЧрд░реНрджрдЫ, рдЕрд░реНрдерд╛рддреН, рдХреНрд╖рдорддрд╛рд▓рд╛рдИ рдирд╖реНрдЯ рдЧрд░реНрджрдЫред DNS рдпрд╛рддрд╛рдпрд╛рдд рдирд┐рдпрдиреНрддреНрд░рдгред рдЖрджрд░реНрд╢ рд░реВрдкрдорд╛, рддрдкрд╛рдИрдВрд▓реЗ HTTPS рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рдХрд╛рд░реНрдпрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ DoH рдирд┐рдпрдиреНрддреНрд░рдг рдЧрд░реНрдиреБрдкрд░реНрдЫред 

╨Ш рдЧреБрдЧрд▓ рд░ рдореЛрдЬрд┐рд▓рд╛рд▓реЗ DoH рдХреНрд╖рдорддрд╛рд╣рд░реВ рд▓рд╛рдЧреВ рдЧрд░реЗрдХрд╛ рдЫрдиреН рддрд┐рдиреАрд╣рд░реВрдХреЛ рдмреНрд░рд╛рдЙрдЬрд░рдХреЛ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдгрдорд╛, рд░ рджреБрдмреИ рдХрдореНрдкрдиреАрд╣рд░реВрд▓реЗ рд╕рдмреИ DNS рдЕрдиреБрд░реЛрдзрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛ DoH рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рдХрд╛рдо рдЧрд░рд┐рд░рд╣реЗрдХрд╛ рдЫрдиреНред рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯрд▓реЗ рдкрдирд┐ рдпреЛрдЬрдирд╛рд╣рд░реВ рд╡рд┐рдХрд╛рд╕ рдЧрд░рд┐рд░рд╣реЗрдХреЛ рдЫ DoH рд▓рд╛рдИ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдЕрдкрд░реЗрдЯрд┐рдЩ рд╕рд┐рд╕реНрдЯрдорд╣рд░реВрдорд╛ рдПрдХреАрдХреГрдд рдЧрд░реНрдирдорд╛ред рдирдХрд╛рд░рд╛рддреНрдордХ рдкрдХреНрд╖ рдпреЛ рд╣реЛ рдХрд┐ рдкреНрд░рддрд┐рд╖реНрдард┐рдд рд╕рдлреНрдЯрд╡реЗрдпрд░ рдХрдореНрдкрдиреАрд╣рд░реВ рдорд╛рддреНрд░ рд╣реЛрдЗрди, рддрд░ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдкрдирд┐ рдкрд╛рд░рдВрдкрд░рд┐рдХ рдХрд░реНрдкреЛрд░реЗрдЯ рдлрд╛рдпрд░рд╡рд╛рд▓ рдЙрдкрд╛рдпрд╣рд░реВ рдмрд╛рдЗрдкрд╛рд╕ рдЧрд░реНрдиреЗ рдорд╛рдзреНрдпрдордХреЛ рд░реВрдкрдорд╛ DoH рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рдерд╛рд▓реЗрдХрд╛ рдЫрдиреНред (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдирд┐рдореНрди рд▓реЗрдЦрд╣рд░реВ рд╕рдореАрдХреНрд╖рд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реН: PsiXBot рдЕрдм Google DoH рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ , PsiXBot рдЕрдкрдбреЗрдЯ рдЧрд░рд┐рдПрдХреЛ DNS рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдХреЛ рд╕рд╛рде рд╡рд┐рдХрд╕рд┐рдд рд╣реБрди рдЬрд╛рд░реА рдЫ ╨╕ Godlua рдмреНрдпрд╛рдХрдбреЛрд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг .) рджреБрдмреИ рдЕрд╡рд╕реНрдерд╛рдорд╛, рджреБрдмреИ рд░рд╛рдореНрд░реЛ рд░ рдЦрд░рд╛рдм DoH рдЯреНрд░рд╛рдлрд┐рдХ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рдирд╕рдХрд┐рдиреЗрдЫ, рдЬрд╕рд▓реЗ рд╕рдВрдЧрдардирд▓рд╛рдИ рдорд╛рд▓рд╡реЗрдпрд░ (C2) рдирд┐рдпрдиреНрддреНрд░рдг рдЧрд░реНрди рд░ рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рдбреЗрдЯрд╛ рдЪреЛрд░реА рдЧрд░реНрди рдХрдиреНрдбреНрдпреБрдЯрдХреЛ рд░реВрдкрдорд╛ DoH рдХреЛ рдЦрд░рд╛рдм рдкреНрд░рдпреЛрдЧрдорд╛ рдЕрдиреНрдзреЛ рдмрдирд╛рдЙрдБрдЫред

DoH рдЯреНрд░рд╛рдлрд┐рдХрдХреЛ рджреГрд╢реНрдпрддрд╛ рд░ рдирд┐рдпрдиреНрддреНрд░рдг рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрджреИ

DoH рдирд┐рдпрдиреНрддреНрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рдЙрддреНрддрдо рд╕рдорд╛рдзрд╛рдирдХреЛ рд░реВрдкрдорд╛, рд╣рд╛рдореА NGFW рд▓рд╛рдИ HTTPS рдЯреНрд░рд╛рдлрд┐рдХ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрди рд░ DoH рдЯреНрд░рд╛рдлрд┐рдХ (рдПрдкреНрд▓рд┐рдХреЗрд╢рдирдХреЛ рдирд╛рдо: dns-over-https) рд▓рд╛рдИ рд░реЛрдХреНрди рд╕рд┐рдлрд╛рд░рд┐рд╕ рдЧрд░реНрдЫреМрдВред 

рдкрд╣рд┐рд▓реЗ, рдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрдиреБрд╣реЛрд╕реН рдХрд┐ NGFW HTTPS рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрди рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░рд┐рдПрдХреЛ рдЫ, рдЕрдиреБрд╕рд╛рд░ рдЙрддреНрддрдо рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдЧрд╛рдЗрдб.

рджреЛрд╕реНрд░реЛ, рддрд▓ рджреЗрдЦрд╛рдЗрдП рдЕрдиреБрд╕рд╛рд░ рдПрдкреНрд▓рд┐рдХреЗрд╕рди рдЯреНрд░рд╛рдлрд┐рдХ "dns-over-https" рдХреЛ рд▓рд╛рдЧреА рдирд┐рдпрдо рдмрдирд╛рдЙрдиреБрд╣реЛрд╕реН:

DNS-over-TLS (DoT) рд░ DNS-over-HTTPS (DoH) рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдЬреЛрдЦрд┐рдорд╣рд░реВ рдХрдо рдЧрд░реНрджреИPalo Alto Networks NGFW рдирд┐рдпрдо DNS-over-HTTPS рдмреНрд▓рдХ рдЧрд░реНрди

рдЕрдиреНрддрд░рд┐рдо рд╡рд┐рдХрд▓реНрдкрдХреЛ рд░реВрдкрдорд╛ (рдпрджрд┐ рддрдкрд╛рдЗрдБрдХреЛ рд╕рдВрдЧрдардирд▓реЗ HTTPS рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдкреВрд░реНрдг рд░реВрдкрдорд╛ рд▓рд╛рдЧреВ рдЧрд░реЗрдХреЛ рдЫреИрди рднрдиреЗ), NGFW рд▓рд╛рдИ "dns-over-https" рдЕрдиреБрдкреНрд░рдпреЛрдЧ ID рдорд╛ "рдЕрд╕реНрд╡реАрдХрд╛рд░" рдХрд╛рд░реНрдп рд▓рд╛рдЧреВ рдЧрд░реНрди рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рддрд░ рдкреНрд░рднрд╛рд╡ рдирд┐рд╢реНрдЪрд┐рдд рд░рд╛рдореНрд░реЛ-рдЕрд╡рд░реЛрдз рдЧрд░реНрдирдорд╛ рд╕реАрдорд┐рдд рд╣реБрдиреЗрдЫред DoH рд╕рд░реНрднрд░рд╣рд░реВрд▓рд╛рдИ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдбреЛрдореЗрди рдирд╛рдорджреНрд╡рд╛рд░рд╛ рдЪрд┐рдирд┐рдиреНрдЫ, рддреНрдпрд╕реИрд▓реЗ рдХрд╕рд░реА HTTPS рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдмрд┐рдирд╛, DoH рдЯреНрд░рд╛рдлрд┐рдХ рдкреВрд░реНрдг рд░реВрдкрдорд╛ рдирд┐рд░реАрдХреНрд╖рдг рдЧрд░реНрди рд╕рдХрд┐рдБрджреИрди (рд╣реЗрд░реНрдиреБрд╣реЛрд╕реН  рдкрд╛рд▓реЛ рдЕрд▓реНрдЯреЛ рдиреЗрдЯрд╡рд░реНрдХреНрд╕рдмрд╛рдЯ рдПрдкрд┐рдкрд┐рдбрд┐рдпрд╛   рд░ "dns-over-https" рдЦреЛрдЬреНрдиреБрд╣реЛрд╕реН)ред

TLS (DoT) рдорд╛ DNS

DNS-over-TLS (DoT) рд░ DNS-over-HTTPS (DoH) рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдЬреЛрдЦрд┐рдорд╣рд░реВ рдХрдо рдЧрд░реНрджреИTLS рднрд┐рддреНрд░ DNS

рдЬрдмрдХрд┐ DoH рдкреНрд░реЛрдЯреЛрдХрд▓ рдПрдЙрдЯреИ рдкреЛрд░реНрдЯрдорд╛ рдЕрдиреНрдп рдЯреНрд░рд╛рдлрд┐рдХрд╕рдБрдЧ рдорд┐рд▓реНрди рдЬрд╛рдиреНрдЫ, DoT рд▓реЗ рддреНрдпреЛ рдПрдХрдорд╛рддреНрд░ рдЙрджреНрджреЗрд╢реНрдпрдХреЛ рд▓рд╛рдЧрд┐ рдЖрд░рдХреНрд╖рд┐рдд рд╡рд┐рд╢реЗрд╖ рдкреЛрд░реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдЧрд░реНрджрдЫ, рд╡рд┐рд╢реЗрд╖ рдЧрд░реА рдПрдЙрдЯреИ рдкреЛрд░реНрдЯрд▓рд╛рдИ рдкрд░рдореНрдкрд░рд╛рдЧрдд рдЕрдирдЗрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб DNS рдЯреНрд░рд╛рдлрд┐рдХ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рдЕрд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрджреИ ( RFC 7858, рдЦрдгреНрдб 3.1 ).

DoT рдкреНрд░реЛрдЯреЛрдХрд▓рд▓реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рджрд╛рди рдЧрд░реНрди TLS рдХреЛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ рдЬрд╕рд▓реЗ рдорд╛рдирдХ DNS рдкреНрд░реЛрдЯреЛрдХрд▓ рдкреНрд░рд╢реНрдирд╣рд░реВ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ, рдЯреНрд░рд╛рдлрд┐рдХрд╕рдБрдЧ рдкреНрд░рдЦреНрдпрд╛рдд рдкреЛрд░реНрдЯ 853 ( RFC 7858 рдЦрдгреНрдб 6 )ред DoT рдкреНрд░реЛрдЯреЛрдХрд▓ рд╕рдВрдЧрдардирд╣рд░реВрд▓рд╛рдИ рдкреЛрд░реНрдЯрдорд╛ рдЯреНрд░рд╛рдлрд┐рдХ рд░реЛрдХреНрди, рд╡рд╛ рдЯреНрд░рд╛рдлрд┐рдХ рд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрди рддрд░ рддреНрдпреЛ рдкреЛрд░реНрдЯрдорд╛ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рд╕рдХреНрд╖рдо рдЧрд░реНрди рд╕рдЬрд┐рд▓реЛ рдмрдирд╛рдЙрди рдбрд┐рдЬрд╛рдЗрди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред

DoT рд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЬреЛрдЦрд┐рдорд╣рд░реВ

Google рд▓реЗ рдЖрдлреНрдиреЛ рдЧреНрд░рд╛рд╣рдХрдорд╛ DoT рд▓рд╛рдЧреВ рдЧрд░реЗрдХреЛ рдЫ рдПрдиреНрдбреНрд░реЛрдЗрдб 9 рдкрд╛рдИ рд░ рдкрдЫрд┐ , рдЙрдкрд▓рдмреНрдз рднрдПрдорд╛ рд╕реНрд╡рддрдГ DoT рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд╕реЗрдЯрд┐рдЩрдХреЛ рд╕рд╛рдеред рдпрджрд┐ рддрдкрд╛рдИрдВрд▓реЗ рдЬреЛрдЦрд┐рдорд╣рд░реВрдХреЛ рдореВрд▓реНрдпрд╛рдЩреНрдХрди рдЧрд░реНрдиреБрднрдПрдХреЛ рдЫ рд░ рд╕рдВрдЧрдардирд╛рддреНрдордХ рд╕реНрддрд░рдорд╛ DoT рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рддрдпрд╛рд░ рд╣реБрдиреБрд╣реБрдиреНрдЫ рднрдиреЗ, рддрдкрд╛рдИрдВрд▓реЗ рдиреЗрдЯрд╡рд░реНрдХ рдкреНрд░рд╢рд╛рд╕рдХрд╣рд░реВрд▓рд╛рдИ рдпрд╕ рдирдпрд╛рдБ рдкреНрд░реЛрдЯреЛрдХрд▓рдХреЛ рд▓рд╛рдЧрд┐ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдкрд░рд┐рдзрд┐ рдорд╛рд░реНрдлрдд рдкреЛрд░реНрдЯ 853 рдорд╛ рдЖрдЙрдЯрдмрд╛рдЙрдиреНрдб рдЯреНрд░рд╛рдлрд┐рдХрд▓рд╛рдИ рд╕реНрдкрд╖реНрдЯ рд░реВрдкрдорд╛ рдЕрдиреБрдорддрд┐ рджрд┐рди рдЖрд╡рд╢реНрдпрдХ рдЫред

DoT рдЯреНрд░рд╛рдлрд┐рдХрдХреЛ рджреГрд╢реНрдпрддрд╛ рд░ рдирд┐рдпрдиреНрддреНрд░рдг рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрджреИ

DoT рдирд┐рдпрдиреНрддреНрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рдЙрддреНрддрдо рдЕрднреНрдпрд╛рд╕рдХреЛ рд░реВрдкрдорд╛, рд╣рд╛рдореА рддрдкрд╛рдИрдВрдХреЛ рд╕рдВрдЧрдардирдХреЛ рдЖрд╡рд╢реНрдпрдХрддрд╛рд╣рд░реВрдХреЛ рдЖрдзрд╛рд░рдорд╛ рдорд╛рдерд┐рдХреЛ рдХреБрдиреИ рдкрдирд┐ рд╕рд┐рдлрд╛рд░рд┐рд╕ рдЧрд░реНрдЫреМрдВ:

  • рдЧрдиреНрддрд╡реНрдп рдкреЛрд░реНрдЯ 853 рдХреЛ рд▓рд╛рдЧрд┐ рд╕рдмреИ рдЯреНрд░рд╛рдлрд┐рдХ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрди NGFW рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрдиреБрд╣реЛрд╕реНред рдЯреНрд░рд╛рдлрд┐рдХ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░реЗрд░, DoT рдПрдХ DNS рдЕрдиреБрдкреНрд░рдпреЛрдЧрдХреЛ рд░реВрдкрдорд╛ рджреЗрдЦрд╛ рдкрд░реНрдиреЗрдЫ рдЬрд╕рдорд╛ рддрдкрд╛рдИрдВрд▓реЗ рд╕рджрд╕реНрдпрддрд╛ рд╕рдХреНрд╖рдо рдЧрд░реНрдиреЗ рдЬрд╕реНрддрд╛ рдХрд╛рд░реНрдпрд╣рд░реВ рд▓рд╛рдЧреВ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред рдкрд╛рд▓реЛ рдЕрд▓реНрдЯреЛ рдиреЗрдЯрд╡рд░реНрдХ DNS рд╕реБрд░рдХреНрд╖рд╛ DGA рдбреЛрдореЗрди рд╡рд╛ рдЕрд╡рд╕реНрдерд┐рдд рдПрдХ рдирд┐рдпрдиреНрддреНрд░рдг рдЧрд░реНрди DNS Sinkholing рд░ рд╡рд┐рд░реЛрдзреА рд╕реНрдкрд╛рдпрд╡реЗрдпрд░ред

  • рдПрдЙрдЯрд╛ рд╡рд┐рдХрд▓реНрдк рднрдиреЗрдХреЛ рдПрдк-рдЖрдИрдбреА рдЗрдиреНрдЬрд┐рдирд▓реЗ рдкреЛрд░реНрдЯ реорелрей рдорд╛ 'dns-over-tls' рдЯреНрд░рд╛рдлрд┐рдХрд▓рд╛рдИ рдкреВрд░реНрдг рд░реВрдкрдорд╛ рдЕрд╡рд░реБрджреНрдз рдЧрд░реНрдиреБ рд╣реЛред рдпреЛ рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛ рдЕрд╡рд░реБрджреНрдз рд╣реБрдиреНрдЫ, рдХреБрдиреИ рдХрд╛рд░рдмрд╛рд╣реА рдЖрд╡рд╢реНрдпрдХ рдкрд░реНрджреИрди (рдЬрдмрд╕рдореНрдо рддрдкрд╛рдИрдВрд▓реЗ 'dns-over-tls' рдЕрдиреБрдкреНрд░рдпреЛрдЧ рд╡рд╛ рдкреЛрд░реНрдЯрд▓рд╛рдИ рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рдЕрдиреБрдорддрд┐ рджрд┐рдиреБрд╣реБрдиреНрдиред рдпрд╛рддрд╛рдпрд╛рдд 853)ред

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди