Google de geleidelijke invoering (DoH, DNS over HTTPS) voor Chrome 85-gebruikers op het Android-platform. De modus zal geleidelijk worden ingeschakeld, waarbij steeds meer gebruikers worden bereikt. Eerder is de invoering van DNS-over-HTTPS begonnen voor gebruikers van desktop systemen.
DNS-over-HTTPS wordt automatisch geactiveerd voor gebruikers wiens instellingen DNS-providers bevatten die deze technologie ondersteunen (dezelfde provider die voor DNS werd gebruikt, wordt voor DNS-over-HTTPS gebruikt). Bijvoorbeeld, als een gebruiker in de systeeminstellingen DNS 8.8.8.8 heeft ingesteld, wordt de DNS-over-HTTPS-service van Google (āhttps://dns.google.com/dns-queryā) geactiveerd in Chrome; als DNS 1.1.1.1 is, wordt de DNS-over-HTTPS-service van Cloudflare (āhttps://cloudflare-dns.com/dns-queryā) geactiveerd, enzovoort.
Om problemen met de resolutie van bedrijfs-intranetnetwerken te voorkomen, wordt DNS-over-HTTPS niet toegepast bij de detectie van het gebruik van de browser in centraal beheerde systemen. DNS-over-HTTPS wordt ook uitgeschakeld in het geval van ouderlijk toezicht. Bij storingen in de werking van DNS-over-HTTPS is er een mogelijkheid om instellingen terug te zetten naar reguliere DNS. Voor het beheer van DNS-over-HTTPS zijn er speciale opties aan de browserinstellingen toegevoegd, waarmee DNS-over-HTTPS kan worden uitgeschakeld of een andere provider kan worden geselecteerd.
Ter herinnering, DNS-over-HTTPS kan nuttig zijn om lekken van informatie over opgevraagde hostnamen via de DNS-servers van providers te voorkomen, om MITM-aanvallen en DNS-vervanging tegen te gaan (bijvoorbeeld bij verbinding met openbare Wi-Fi), om te reageren op blokkades op DNS-niveau (DNS-over-HTTPS kan VPN niet vervangen in het omzeilen van blokkades die op DPI-niveau zijn geïmplementeerd) of om de werking te organiseren in het geval van een directe toegang tot DNS-servers niet mogelijk is (bijvoorbeeld bij gebruik via een proxy). In een normale situatie worden DNS-verzoeken rechtstreeks verzonden naar specifieke DNS-servers zoals in de systeemconfiguratie is ingesteld, maar in het geval van DNS-over-HTTPS wordt het verzoek om het IP-adres van de host te bepalen ingekapseld in HTTPS-verkeer en verzonden naar een HTTP-server, waar de resolver de verzoeken via Web API verwerkt. De bestaande DNSSEC-norm gebruikt encryptie alleen voor authenticatie van de cliënt en de server, maar beschermt het verkeer niet tegen onderschepping en garandeert geen vertrouwelijkheid van de verzoeken.
Bron: opennet.ru
