Firma Mozilla umowę z trzecim dostawcą DNS-over-HTTPS (DoH) dla Firefox. Oprócz wcześniej oferowanych serwerów DNS CloudFlare („https://1.1.1.1/dns-query”) i (), w ustawieniach zostanie również uwzględniona usługa Comcast (https://doh.xfinity.com/dns-query). Aktywuj DoH i wybierz w ustawieniach połączenia sieciowego.
Przypomnijmy, że w Firefox 77 włączono testowe sprawdzanie DNS-over-HTTPS z wysyłaniem 10 próbnych zapytań przez każdego klienta i automatycznym wyborem dostawcy DoH. Tę funkcję trzeba było wyłączyć w wersji , ponieważ przekształciła się ona w coś w rodzaju ataku DDoS na usługę NextDNS, która nie poradziła sobie z obciążeniem.
Dostawcy DoH oferowani w Firefox są wybierani zgodnie z do zaufanych resolverów DNS, zgodnie z którymi operator DNS może używać uzyskiwanych danych do rozwiązywania tylko w celu zapewnienia działania usługi, nie powinien przechowywać logów dłużej niż 24 godziny, nie może przekazywać danych stronom trzecim i ma obowiązek ujawnić informacje o metodach przetwarzania danych. Usługa powinna również zobowiązać się do niecenzurowania, niefiltrowania, nieingerencji oraz nieblokowania ruchu DNS, z wyjątkiem sytuacji przewidzianych w prawie.
W związku z wydarzeniami dotyczącymi DNS-over-HTTPS można również zauważyć, że firma Apple wdroży wsparcie dla DNS-over-HTTPS i DNS-over-TLS w przyszłych wersjach iOS 14 i macOS 11, a także wsparcie dla dodatków w formacie WebExtension w Safari.
Przypomnijmy, że DoH może okazać się przydatny w eliminowaniu wycieków informacji o żądanych nazwach hostów poprzez serwery DNS dostawców, w walce z atakami typu MITM oraz z fałszowaniem ruchu DNS (na przykład przy łączeniu się z publicznymi sieciami Wi-Fi), w przeciwdziałaniu blokadom na poziomie DNS (DoH nie może zastąpić VPN w obszarze omijania blokad realizowanych na poziomie DPI) lub w organizowaniu pracy w przypadku niemożności bezpośredniego dostępu do serwerów DNS (na przykład podczas pracy przez proxy). W standardowej sytuacji zapytania DNS są wysyłane bezpośrednio do określonych w konfiguracji systemu serwerów DNS, podczas gdy w przypadku DoH zapytanie o określenie adresu IP hosta jest enkapsulowane w ruchu HTTPS i wysyłane do serwera HTTP, na którym resolver obsługuje zapytania przez Web API. Istniejący standard DNSSEC stosuje szyfrowanie jedynie w celu uwierzytelnienia klienta i serwera, ale nie chroni ruchu przed przechwyceniem i nie gwarantuje poufności zapytań.
Źródło: opennet.ru
