Analizujemy opinie na temat właściwości działania DNS over HTTPS, które ostatnio stało się "jabłkiem niezgody" wśród dostawców Internetu i twórców przeglądarek.
/ Unsplash /
Istota nieporozumień
Ostatnio i (w tym Habr), często piszą o protokole DNS over HTTPS (DoH). Szyfruje on zapytania do serwera DNS oraz odpowiedzi na nie. Takie podejście pozwala ukryć nazwy hostów, do których odwołuje się użytkownik. Z publikacji można wywnioskować, że nowy protokół (zatwierdzony przez IETF Jedna połowa uważa, że nowy protokół zwiększy bezpieczeństwo Internetu i wdraża go w swoich aplikacjach i usługach. Druga połowa jest przekonana, że technologia tylko komplikuje pracę administratorów systemów. Następnie przeanalizujemy argumenty obu stron.
Jak działa DoH
Zanim przejdziemy do rozmowy o tym, dlaczego dostawcy Internetu i inni uczestnicy rynku opowiadają się za lub przeciw DNS over HTTPS, krótko omówimy zasady jego działania.
W przypadku DoH zapytanie o określenie adresu IP jest inkapsulowane w ruchu HTTPS. Następnie trafia do serwera HTTP, gdzie jest przetwarzane za pomocą API. Oto przykład zapytania z RFC 8484 (
str.6):
W ten sposób ruch DNS jest ukryty w ruchu HTTPS. Klient i serwer komunikują się przez standardowy port 443. W rezultacie zapytania do systemu nazw domen pozostają anonimowe.
Dlaczego nie jest lubiany
Przeciwnicy DNS over HTTPS
, że nowy protokół obniży bezpieczeństwo połączeń. Zgodnie z Paula Vixie, członka zespołu deweloperów DNS, administratorzy będą mieli trudniej blokować potencjalnie szkodliwe strony. Zwykli użytkownicy stracą przy tym możliwość skonfigurowania tzw. kontroli rodzicielskiej w przeglądarkach. Zdanie Paula podzielają dostawcy Internetu w Wielkiej Brytanii. Prawo tego kraju
nakazuje GCHQIWFNa naszym blogu na Habrze:
Na naszym blogu na Habra:
Eksperci zauważają, że DNS over HTTPS może stać się zagrożeniem dla cyberbezpieczeństwa. Na początku lipca specjaliści ds. bezpieczeństwa z Netlab zidentyfikowali pierwszy wirus, który wykorzystał nowy protokół do przeprowadzania ataków DDoS — . Złośliwe oprogramowanie korzystało z DoH, aby uzyskać rekordy tekstowe (TXT) i wyodrębnić adresy URL serwerów kontrolnych.
Szyfrowane zapytania DoH nie były rozpoznawane przez oprogramowanie antywirusowe. Specjaliści ds. bezpieczeństwa , że po Godlua przyjdą inne złośliwe oprogramowania, niewidoczne dla pasywnego monitorowania DNS.
Jednak nie wszyscy są przeciwni
W obronie DNS over HTTPS w swoim blogu inżynier z APNIC Geoff Houston. Według niego nowy protokół pozwoli w walce z atakami DNS hijacking, które ostatnio stają się coraz bardziej powszechne. Faktem tym styczniowy raport firmy FireEye zajmującej się bezpieczeństwem. Rozwój protokołu wsparły również duże firmy IT.
Już na początku zeszłego roku DoH zaczęło być testowane w Google. Miesiąc temu firma ogłosiła wersję General Availability swojego serwisu DoH. W Google , że zwiększy on bezpieczeństwo danych osobowych w sieci i ochroni przed atakami MITM.
Inny twórca przeglądarek — Mozilla — wprowadziła DNS over HTTPS latem ubiegłego roku. Równocześnie firma aktywnie promuje nową technologię w środowisku IT. Za to stowarzyszenie dostawców Internet Services Providers Association (ISPA) Mozillę do nagrody „złoczyńca internetu roku”. W odpowiedzi przedstawiciele firmy , że są rozczarowani niechęcią operatorów do ulepszania przestarzałej infrastruktury internetowej.

/ Unsplash /
W obronie Mozilli i niektórzy dostawcy internetowi. W szczególności w British Telecom , że nowy protokół nie wpłynie na filtrowanie treści i zwiększy bezpieczeństwo brytyjskich użytkowników. Pod wpływem opinii publicznej ISPA nominację „złoczyńcy”.
Również za wprowadzeniem DNS over HTTPS opowiedziały się chmurowe firmy, na przykład . Już oferują usługi DNS oparte na nowym protokole. Pełna lista przeglądarek i klientów wspierających DoH dostępna jest na .
W każdym razie nie można jeszcze mówić o zakończeniu sporu dwóch obozów. Specjaliści IT prognozują, że jeśli DNS over HTTPS ma stać się częścią masowego stosu technologii internetowych, to proces ten zajmie .
O czym jeszcze piszemy na naszym firmowym blogu:
Źródło: habr.com
