Firma Mozilla zaprezentowała trzeciego dostawcę DNS-over-HTTPS dla Firefox.

Firma Mozilla zawarła umowę z trzecim dostawcą DNS-over-HTTPS (DoH) dla Firefox. Oprócz wcześniej oferowanych serwerów DNS CloudFlare („https://1.1.1.1/dns-query”) i NextDNS (https://dns.nextdns.io/id), w ustawieniach zostanie również uwzględniona usługa Comcast (https://doh.xfinity.com/dns-query). Aktywuj DoH i wybierz dostawcę można w ustawieniach połączenia sieciowego.

Przypomnijmy, że w Firefox 77 włączono testowe sprawdzanie DNS-over-HTTPS z wysyłaniem 10 próbnych zapytań przez każdego klienta i automatycznym wyborem dostawcy DoH. Tę funkcję trzeba było wyłączyć w wersji 77.0.1, ponieważ przekształciła się ona w coś w rodzaju ataku DDoS na usługę NextDNS, która nie poradziła sobie z obciążeniem.

Dostawcy DoH oferowani w Firefox są wybierani zgodnie z wymaganiami do zaufanych resolverów DNS, zgodnie z którymi operator DNS może używać uzyskiwanych danych do rozwiązywania tylko w celu zapewnienia działania usługi, nie powinien przechowywać logów dłużej niż 24 godziny, nie może przekazywać danych stronom trzecim i ma obowiązek ujawnić informacje o metodach przetwarzania danych. Usługa powinna również zobowiązać się do niecenzurowania, niefiltrowania, nieingerencji oraz nieblokowania ruchu DNS, z wyjątkiem sytuacji przewidzianych w prawie.

W związku z wydarzeniami dotyczącymi DNS-over-HTTPS można również zauważyć, że decyzję firma Apple wdroży wsparcie dla DNS-over-HTTPS i DNS-over-TLS w przyszłych wersjach iOS 14 i macOS 11, a także dodać wsparcie dla dodatków w formacie WebExtension w Safari.

Przypomnijmy, że DoH może okazać się przydatny w eliminowaniu wycieków informacji o żądanych nazwach hostów poprzez serwery DNS dostawców, w walce z atakami typu MITM oraz z fałszowaniem ruchu DNS (na przykład przy łączeniu się z publicznymi sieciami Wi-Fi), w przeciwdziałaniu blokadom na poziomie DNS (DoH nie może zastąpić VPN w obszarze omijania blokad realizowanych na poziomie DPI) lub w organizowaniu pracy w przypadku niemożności bezpośredniego dostępu do serwerów DNS (na przykład podczas pracy przez proxy). W standardowej sytuacji zapytania DNS są wysyłane bezpośrednio do określonych w konfiguracji systemu serwerów DNS, podczas gdy w przypadku DoH zapytanie o określenie adresu IP hosta jest enkapsulowane w ruchu HTTPS i wysyłane do serwera HTTP, na którym resolver obsługuje zapytania przez Web API. Istniejący standard DNSSEC stosuje szyfrowanie jedynie w celu uwierzytelnienia klienta i serwera, ale nie chroni ruchu przed przechwyceniem i nie gwarantuje poufności zapytań.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster