„Lubi i nie lubi”: DNS over HTTPS

Analizujemy opinie na temat właściwości działania DNS over HTTPS, które ostatnio stało się "jabłkiem niezgody" wśród dostawców Internetu i twórców przeglądarek.

„Lubi i nie lubi”: DNS over HTTPS
/ Unsplash / Steve Halama

Istota nieporozumień

Ostatnio duże media i portale branżowe (w tym Habr), często piszą o protokole DNS over HTTPS (DoH). Szyfruje on zapytania do serwera DNS oraz odpowiedzi na nie. Takie podejście pozwala ukryć nazwy hostów, do których odwołuje się użytkownik. Z publikacji można wywnioskować, że nowy protokół (zatwierdzony przez IETF w 2018 roku) podzielił społeczność IT na dwa obozy. Jedna połowa uważa, że nowy protokół zwiększy bezpieczeństwo Internetu i wdraża go w swoich aplikacjach i usługach. Druga połowa jest przekonana, że technologia tylko komplikuje pracę administratorów systemów. Następnie przeanalizujemy argumenty obu stron.

Jak działa DoH

Zanim przejdziemy do rozmowy o tym, dlaczego dostawcy Internetu i inni uczestnicy rynku opowiadają się za lub przeciw DNS over HTTPS, krótko omówimy zasady jego działania.

W przypadku DoH zapytanie o określenie adresu IP jest inkapsulowane w ruchu HTTPS. Następnie trafia do serwera HTTP, gdzie jest przetwarzane za pomocą API. Oto przykład zapytania z RFC 8484 (

str.6:method = GET :scheme = https :authority = dnsserver.example.net :path = /dns-query? dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ accept = application/dns-message):

   W ten sposób ruch DNS jest ukryty w ruchu HTTPS. Klient i serwer komunikują się przez standardowy port 443. W rezultacie zapytania do systemu nazw domen pozostają anonimowe.

Dlaczego nie jest lubiany

Przeciwnicy DNS over HTTPS

, że nowy protokół obniży bezpieczeństwo połączeń. Zgodnie z mówiąPaula Vixie, członka zespołu deweloperów DNS, administratorzy będą mieli trudniej blokować potencjalnie szkodliwe strony. Zwykli użytkownicy stracą przy tym możliwość skonfigurowania tzw. kontroli rodzicielskiej w przeglądarkach. słowami Zdanie Paula podzielają dostawcy Internetu w Wielkiej Brytanii. Prawo tego kraju

nakazuje im blokować zasoby z zabronioną treścią. Jednak wsparcie dla DoH w przeglądarkach komplikuje zadanie filtrowania ruchu. Wśród krytyków nowego protokołu znajdują się również Centrum rządowej komunikacji Anglii ( GCHQ) oraz fundacja Internet Watch Foundation (IWF), która prowadzi rejestr zablokowanych zasobów.Na naszym blogu na Habrze:

Na naszym blogu na Habra:

Eksperci zauważają, że DNS over HTTPS może stać się zagrożeniem dla cyberbezpieczeństwa. Na początku lipca specjaliści ds. bezpieczeństwa z Netlab odkryli zidentyfikowali pierwszy wirus, który wykorzystał nowy protokół do przeprowadzania ataków DDoS — Godlua. Złośliwe oprogramowanie korzystało z DoH, aby uzyskać rekordy tekstowe (TXT) i wyodrębnić adresy URL serwerów kontrolnych.

Szyfrowane zapytania DoH nie były rozpoznawane przez oprogramowanie antywirusowe. Specjaliści ds. bezpieczeństwa obawiają się, że po Godlua przyjdą inne złośliwe oprogramowania, niewidoczne dla pasywnego monitorowania DNS.

Jednak nie wszyscy są przeciwni

W obronie DNS over HTTPS w swoim blogu wypowiedział się inżynier z APNIC Geoff Houston. Według niego nowy protokół pozwoli w walce z atakami DNS hijacking, które ostatnio stają się coraz bardziej powszechne. Faktem tym potwierdza styczniowy raport firmy FireEye zajmującej się bezpieczeństwem. Rozwój protokołu wsparły również duże firmy IT.

Już na początku zeszłego roku DoH zaczęło być testowane w Google. Miesiąc temu firma przedstawiła ogłosiła wersję General Availability swojego serwisu DoH. W Google mają nadzieję, że zwiększy on bezpieczeństwo danych osobowych w sieci i ochroni przed atakami MITM.

Inny twórca przeglądarek — Mozilla — wspiera wprowadziła DNS over HTTPS latem ubiegłego roku. Równocześnie firma aktywnie promuje nową technologię w środowisku IT. Za to stowarzyszenie dostawców Internet Services Providers Association (ISPA) nawet nominowało Mozillę do nagrody „złoczyńca internetu roku”. W odpowiedzi przedstawiciele firmy zauważyli, że są rozczarowani niechęcią operatorów do ulepszania przestarzałej infrastruktury internetowej.

„Lubi i nie lubi”: DNS over HTTPS
/ Unsplash / TETrebbien

W obronie Mozilli opowiedziały się duże media i niektórzy dostawcy internetowi. W szczególności w British Telecom uważają, że nowy protokół nie wpłynie na filtrowanie treści i zwiększy bezpieczeństwo brytyjskich użytkowników. Pod wpływem opinii publicznej ISPA musiało wycofać nominację „złoczyńcy”.

Również za wprowadzeniem DNS over HTTPS opowiedziały się chmurowe firmy, na przykład Cloudflare. Już oferują usługi DNS oparte na nowym protokole. Pełna lista przeglądarek i klientów wspierających DoH dostępna jest na GitHub.

W każdym razie nie można jeszcze mówić o zakończeniu sporu dwóch obozów. Specjaliści IT prognozują, że jeśli DNS over HTTPS ma stać się częścią masowego stosu technologii internetowych, to proces ten zajmie niejedno dziesięciolecie.

O czym jeszcze piszemy na naszym firmowym blogu:

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster