Firefox-ontwikkelaars over het standaard inschakelen van DNS over HTTPS (DoH) voor gebruikers uit de Verenigde Staten. Het versleutelen van DNS-verkeer wordt beschouwd als een fundamentele factor voor de bescherming van gebruikers. Vanaf vandaag is DoH standaard ingeschakeld voor alle nieuwe installaties uitgevoerd door gebruikers uit de Verenigde Staten. Bestaande gebruikers uit de Verenigde Staten worden binnen enkele weken naar DoH overgezet. In de Europese Unie en andere landen is het vooralsnog niet gepland om DoH standaard in te schakelen .
Na het inschakelen van DoH krijgt de gebruiker een waarschuwing te zien waarmee hij kan kiezen om geen gebruik te maken van gecentraliseerde DoH-DNS-servers en terug te keren naar het traditionele systeem van het verzenden van niet-versleutelde verzoeken naar de DNS-server van de provider. In plaats van een gedistribueerde infrastructuur van DNS-resolvers, gebruikt DoH een koppeling aan een specifieke DoH-service, die als een enkel punt van falen kan worden beschouwd. Op dit moment is er de mogelijkheid om via twee DNS-providers te werken ā CloudFlare (standaard) en .
Verander de provider of schakel DoH uit in de netwerkverbindinginstellingen. Bijvoorbeeld, u kunt een alternatieve DoH-server opgeven "https://dns.google/dns-query" voor toegang tot de servers van Google, "https://dns.quad9.net/dns-query" ā Quad9 en "https://doh.opendns.com/dns-query" ā OpenDNS. In about:config is er ook een instelling voor network.trr.mode, waarmee u de werking van DoH kunt aanpassen: waarde 0 schakelt DoH volledig uit; 1 ā gebruikt DNS of DoH, afhankelijk van wat sneller is; 2 ā gebruikt DoH standaard, met DNS als back-up; 3 ā gebruikt alleen DoH; 4 ā spiegelmodus waarin DoH en DNS parallel worden ingezet.
We willen eraan herinneren dat DoH nuttig kan zijn om lekken van informatie over de opgevraagde hostnamen via de DNS-servers van providers te voorkomen, om MITM-aanvallen en DNS-verkeer vervalsing (bijvoorbeeld bij het verbinden met openbare Wi-Fi) tegen te gaan, om DNS-blokkades te omzeilen (DoH kan een VPN niet vervangen in het omzeilen van blokkades die zijn geïmplementeerd op DPI-niveau) of om ervoor te zorgen dat het werken mogelijk is wanneer directe toegang tot DNS-servers niet mogelijk is (bijvoorbeeld bij gebruik van een proxy). In een gewone situatie worden DNS-verzoeken rechtstreeks verzonden naar de in de systeemconfiguratie gedefinieerde DNS-servers; in het geval van DoH wordt het verzoek om het IP-adres van de host ingekapseld in HTTPS-verkeer en verzonden naar een HTTP-server, waar de resolver de verzoeken via een Web API verwerkt. De bestaande standaard DNSSEC gebruikt encryptie alleen voor de authenticatie van de cliënt en de server, maar beschermt het verkeer niet tegen afluisteren en garandeert geen vertrouwelijkheid van aanvragen.
Voor de selectie van de in Firefox aangeboden DoH-providers zijn er voor betrouwbare DNS-resolvers geformuleerd, volgens welke de DNS-operator de voor het resolven verkregen gegevens alleen mag gebruiken voor het waarborgen van de werking van de service, de logs niet langer dan 24 uur mag bewaren, geen gegevens aan derden mag doorgeven en verplicht is om informatie over de verwerking van de gegevens openbaar te maken. De service moet ook toezeggingen doen om DNS-verkeer niet te censureren, niet te filteren, niet in te grijpen en te blokkeren, behalve in situaties die door de wet zijn voorzien.
Het gebruik van DoH moet met voorzichtigheid worden benaderd. Bijvoorbeeld in RF zijn de IP-adressen 104.16.248.249 en 104.16.249.249, gerelateerd aan de standaard aangeboden DoH-server mozilla.cloudflare-dns.com, in op verzoek van de rechtbank in Stavropol van 10.06.2013.
Het gebruik van DoH kan ook leiden tot problemen in gebieden zoals ouderlijk toezicht, toegang tot interne naamruimten in bedrijfsystemen, routekeuze in content delivery optimalisatiesystemen en de uitvoering van gerechtelijke bevelen voor het bestrijden van de verspreiding van illegale inhoud en de exploitatie van minderjarigen. Voor het omzeilen van dergelijke problemen is een controlesysteem ontworpen en getest, dat DoH automatisch deactiveert onder bepaalde voorwaarden.
Om bedrijfsresolver te bepalen, worden uitzonderlijke controles van domeinen op het hoogste niveau (TLD) uitgevoerd en worden intranet-adressen geretourneerd door de systeemresolver. Om de inclusie van ouderlijk toezicht vast te stellen, wordt geprobeerd de naam exampleadultsite.com te resolven en als het resultaat niet overeenkomt met het werkelijke IP-adres, wordt aangenomen dat de blokkerings van volwassen inhoud op DNS-niveau actief is. Ook worden de IP-adressen van Google en YouTube gecontroleerd op hun vervanging door restrict.youtube.com, forcesafesearch.google.com en restrictmoderate.youtube.com. Deze controles stellen aanvallers in staat die de werking van de resolver controleren of in het verkeer kunnen inbreken, dit gedrag te simuleren om de encryptie van DNS-verkeer uit te schakelen.
Werken via een enkele DoH-service kan ook potentieel leiden tot problemen met het optimaliseren van verkeer in content delivery netwerken die verkeer balanceren met behulp van DNS (de DNS-server van het CDN-netwerk genereert een antwoord op basis van het adres van de resolver en geeft de dichtstbijzijnde host voor het verkrijgen van content). Het verzenden van een DNS-verzoek vanuit de dichtstbijzijnde resolver naar de gebruiker in dergelijke CDN's leidt tot de terugkeer van het adres van de dichtstbijzijnde host voor de gebruiker, maar bij het verzenden van een DNS-verzoek vanuit een gecentraliseerde resolver zal het adres van de host worden gegeven die het dichtst bij de DNS-over-HTTPS-server ligt. Praktijktests hebben aangetoond dat het gebruik van DNS-over-HTTP met CDN's vrijwel geen vertragingen veroorzaakte voordat de contentoverdracht begon (voor snelle verbindingen overschreed de vertraging niet meer dan 10 milliseconden, terwijl op langzame verbindingen zelfs een versnelling werd waargenomen). Voor het doorgeven van informatie over de locatie van de cliƫnt aan de CDN-resolver werd ook het gebruik van de EDNS Client Subnet-uitbreiding overwogen.
Bron: opennet.ru
