Prawie połowa ruchu na głównych serwerach DNS wynika z aktywności Chromium

Rejestrator APNIC, odpowiedzialny za przydzielanie adresów IP w regionie Azji i Pacyfiku, opublikował wyniki analizy rozkładu ruchu na jednym z głównych serwerów DNS a.root-servers.net. 45,80% zapytań do głównego serwera okazało się związanych z kontrolami przeprowadzanymi przez przeglądarki oparte na silniku Chromium. W ten sposób prawie połowa zasobów głównych serwerów DNS idzie na realizację diagnostycznych kontroli Chromium, a nie na obsługę zapytań od serwerów DNS przy określaniu głównych stref. Biorąc pod uwagę, że Chrome zajmuje 70% rynku przeglądarek internetowych, taka aktywność diagnostyczna prowadzi do wysyłania około 60 miliardów zapytań dziennie do głównych serwerów.

Diagnostyczne kontrole są wykorzystywane w Chromium do określenia, zastosowania przez dostawców usług, przekierowujących zapytania do nieistniejących nazw na swoje kontrolery. Podobne systemy są wdrażane przez niektórych dostawców w celu kierowania ruchem do nazw domen wprowadzonych z błędami - zazwyczaj dla nieistniejących domen wyświetlane są strony z ostrzeżeniem o błędzie, z propozycją listy prawdopodobnie poprawnych nazw oraz reklamą. Taka aktywność całkowicie niszczy logikę określania intranetowych hostów w przeglądarce.

Podczas przetwarzania zapytania wyszukiwania wpisanego w pasku adresu, jeśli wpisano tylko jedno słowo bez kropek, przeglądarka najpierw próbuje ustala to słowo w DNS, zakładając, że użytkownik może próbować uzyskać dostęp do strony intranetowej w sieci wewnętrznej, a nie wysyła zapytanie do wyszukiwarki. W przypadku, gdy dostawca kieruje do siebie zapytania do nieistniejących nazw domen, użytkownicy napotykają problem - wszelkie jednosłowne zapytania wyszukiwania wpisywane w pasku adresu zaczynają być przekierowywane na strony dostawcy, a nie przekazywane do wyszukiwarki.

Aby rozwiązać powstały problem, deweloperzy Chromium dodali do przeglądarki dodatkowe kontrole, które w przypadku wykrycia przekierowań zmieniają logikę przetwarzania zapytań w pasku adresu.
Przy każdym uruchomieniu, zmianie ustawień DNS lub zmianie adresu IP przeglądarka wysyła trzy zapytania DNS z losowymi nazwami domen pierwszego poziomu, które z dużym prawdopodobieństwem nie istnieją. Nazwy składają się z 7 do 15 liter łacińskich (bez kropek) i są używane do identyfikacji przekierowania nieistniejących nazw domen przez dostawcę na jego hosting. Jeśli podczas przetwarzania trzech zapytań HTTP z losowymi nazwami dla dwóch zostanie zwrócone przekierowanie na tę samą stronę, Chromium uznaje, że użytkownik został przekierowany na stronę zewnętrzną.

Jako oznaki do wydzielenia aktywności Chromium z ogólnego strumienia zapytań na głównym serwerze DNS użyto nietypowych rozmiarów domeny pierwszego poziomu (od 7 do 15 liter) oraz czynnika powtarzalności zapytań (nazwy były generowane losowo i nie powtarzały się).
W logu pierwotnie odfiltrowano zapytania nieistniejących domen (78,09%), następnie wydzielono zapytania powtarzające się maksymalnie trzy razy (51,41%), a następnie odfiltrowano domeny na podstawie długości od 7 do 15 liter (45,80%). Ciekawe, że tylko 21,91% zapytań do głównych serwerów dotyczyło określenia istniejących domen.

Prawie połowa ruchu na głównych serwerach DNS wynika z aktywności Chromium

W trakcie badania zbadano również zależność wzrostu obciążenia głównych serwerów a.root-servers.net i j.root-servers.net od wzrostu popularności Chrome.

Prawie połowa ruchu na głównych serwerach DNS wynika z aktywności Chromium

W Firefoxie kontrole przekierowań przez DNS są ograniczone do określenia przekierowania na strony uwierzytelniające (captive portal) i wdrożono z do użycia stałej subdomeny „detectportal.firefox.com”, bez zapytania o domeny pierwszego poziomu. Takie zachowanie nie generuje dodatkowego obciążenia dla głównych serwerów DNS, ale potencjalnie może być rozpatrywane jako wyciek danych osobowych o adresie IP użytkownika (przy każdym uruchomieniu żądana jest strona „detectportal.firefox.com/success.txt”). Aby wyłączyć tę kontrolę w Firefoxie, dostępna jest opcja „network.captive-portal-service.enabled”, którą można zmienić na stronie „about:config”.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster