Firma Google o rozpoczęciu stopniowego włączenia (DoH, DNS przez HTTPS) dla użytkowników Chrome 85 na platformie Android. Tryb będzie włączany stopniowo, obejmując coraz większą liczbę użytkowników. Wcześniej w rozpoczęto włączanie DNS-over-HTTPS dla użytkowników komputerów stacjonarnych.
DNS-over-HTTPS zostanie automatycznie aktywowany dla użytkowników, w ustawieniach których wskazani są dostawcy DNS obsługujący tę technologię (do DNS-over-HTTPS używany jest ten sam dostawca, który był stosowany dla DNS). Na przykład, jeśli użytkownik ma w ustawieniach systemowych wskazany DNS 8.8.8.8, to w Chrome zostanie aktywowany serwis DNS-over-HTTPS Google ("https://dns.google.com/dns-query"), a jeśli DNS to 1.1.1.1, to serwis DNS-over-HTTPS Cloudflare ("https://cloudflare-dns.com/dns-query") itd.
Aby wykluczyć problemy z rozwiązywaniem nazw w korporacyjnych sieciach intranetowych, DNS-over-HTTPS nie jest stosowany przy ustalaniu użytkowania przeglądarki w systemach zarządzanych centralnie. DNS-over-HTTPS jest także wyłączany w przypadku obecności systemów rodzicielskiego nadzoru. W przypadku awarii w działaniu DNS-over-HTTPS przewidziano możliwość powrotu do ustawień zwykłego DNS. W celu zarządzania działaniem DNS-over-HTTPS w ustawieniach przeglądarki dodano specjalne opcje, które umożliwiają wyłączenie DNS-over-HTTPS lub wybór innego dostawcy.
Przypomnijmy, że DNS-over-HTTPS może być przydatne dla wykluczenia wycieków informacji o zapytaniach dotyczących nazw hostów przez serwery DNS dostawców, walki z atakami MITM oraz podmianą ruchu DNS (na przykład podczas łączenia z publicznymi sieciami Wi-Fi), przeciwdziałania blokadom na poziomie DNS (DNS-over-HTTPS nie może zastąpić VPN w zakresie omijania blokad, realizowanych na poziomie DPI) lub do organizacji działania w przypadku braku bezpośredniego dostępu do serwerów DNS (na przykład podczas pracy przez proxy). W normalnej sytuacji zapytania DNS są wysyłane bezpośrednio do określonych w konfiguracji systemu serwerów DNS, w przypadku DNS-over-HTTPS zapytanie dotyczące określenia adresu IP hosta jest encapsulowane w ruchu HTTPS i wysyłane do serwera HTTP, na którym resolver obsługuje zapytania przez Web API. Obecny standard DNSSEC używa szyfrowania jedynie do uwierzytelniania klienta i serwera, ale nie zabezpiecza ruchu przed przechwyceniem i nie gwarantuje poufności zapytań.
Źródło: opennet.ru
