W Firefoxie przeprowadzony zostanie eksperyment związany z DNS-over-HTTPS.

Deweloperzy Mozilla donieśli o przeprowadzeniu nowego badania w ramach przygotowań do wprowadzenia funkcji zapytań DNS przez HTTPS (DoH, DNS over HTTPS). W trakcie przeprowadzanego eksperymentu na systemach części użytkowników wydań Firefox z USA zostaną zebrane statystyki dotyczące korzystania z systemów kontroli rodzicielskiej oraz korporacyjnych resolverów. Można zrezygnować z udziału w eksperymencie poprzez stronę „about:studies” (badanie jest przedstawione na liście jako „Detection Logic for DNS-over-HTTPS”).

Do badania zostaną zebrane zanonimizowane dane, obejmujące jedynie liczniki, bez wskazywania konkretnych adresów i domen. W celu identyfikacji systemów kontroli rodzicielskiej zostanie wysłane zapytanie o nazwę exampleadultsite.com, a jeśli nie będzie się zgadzać z rzeczywistym adresem IP, można uznać, że aktywna jest blokada treści dla dorosłych na poziomie DNS. Zostaną również ocenione adresy IP wartości zwracane dla Google i YouTube, w celu sprawdzenia ich zamiany na restrict.youtube.com, forcesafesearch.google.com i restrictmoderate.youtube.com.

W celu zidentyfikowania użycia wewnętrznych korporacyjnych resolverów, określone przy otwieraniu stron hosty będą sprawdzane pod kątem użycia nietypowych domen najwyższego poziomu (TLD) oraz zwracania dla nich adresów intranetowych. Motywem przeprowadzenia eksperymentu były obawy, że włączenie domyślnie DNS-over-HTTPS może zakłócić działanie funkcjonujących poprzez DNS systemów kontroli rodzicielskiej, a także stworzyć problemy dla użytkowników sieci korporacyjnych, które korzystają z serwerów DNS dostarczających informacje o wewnętrznych domenach, niewidocznych w sieci zewnętrznej.

Przypomnijmy, że DoH może okazać się przydatny do eliminowania wycieków danych dotyczących żądanych nazw hostów przez serwery DNS dostawcy, walki z atakami MITM oraz fałszowaniem ruchu DNS, przeciwdziałania blokadom na poziomie DNS lub organizowania pracy w przypadku braku możliwości bezpośredniego dostępu do serwerów DNS (na przykład podczas pracy przez proxy). W normalnej sytuacji zapytania DNS są bezpośrednio kierowane do określonych w konfiguracji systemu serwerów DNS, natomiast w przypadku DoH zapytanie o określenie adresu IP hosta jest inkapsulowane w ruchu HTTPS i wysyłane do serwera HTTP, na którym resolver przetwarza zapytania przez Web API. Istniejący standard DNSSEC stosuje szyfrowanie wyłącznie do autoryzacji klienta i serwera, ale nie chroni ruchu przed przechwyceniem i nie gwarantuje poufności zapytań.

Aby włączyć DoH, w about:config należy zmienić wartość zmiennej network.trr.mode, która jest obsługiwana od Firefox 60. Wartość 0 całkowicie wyłącza DoH; 1 — używa DNS lub DoH, w zależności od tego, co jest szybsze; 2 — używa DoH domyślnie, a DNS jako opcję awaryjną; 3 — używa tylko DoH; 4 — tryb lustrzany, w którym DoH i DNS są wykorzystywane równolegle. Domyślnie używany jest serwer DNS CloudFlare, ale można go zmienić przez parametr network.trr.uri, na przykład można ustawić „https://dns.google.com/experimental” lub „https://9.9.9.9/dns-query”.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster