Dezvoltatorii Mozilla despre realizarea unui nou studiu în cadrul pregătirii pentru implementarea funcției de accesare a DNS-ului prin HTTPS (DoH, DNS over HTTPS). În timpul experimentului, va fi colectată statistica privind utilizarea sistemelor de control parental și a rezolutorilor corporative pe sistemele unei părți dintre utilizatorii versiunilor Firefox din SUA. Participarea la experiment poate fi refuzată prin pagina „about:studies” (cercetarea este prezentată în listă sub numele „Detection Logic for DNS-over-HTTPS”).
Pentru studiu, vor fi colectate date personalizate, incluzând doar contorii, fără specificarea adreselor și domeniilor exacte. Pentru identificarea sistemelor de control parental, va fi trimisă o solicitare pentru determinarea numelui exampleadultsite.com, iar dacă acesta nu se potrivește cu adresa IP efectivă, se poate considera că există o blocare a conținutului pentru adulți la nivelul DNS-ului. De asemenea, vor fi evaluate adrese IP valorile returnate pentru Google și YouTube, pentru a verifica înlocuirea lor cu restrict.youtube.com, forcesafesearch.google.com și restrictmoderate.youtube.com.
Pentru a identifica utilizarea rezolutorilor corporativi interne, serverele de găzduire identificate la deschiderea site-urilor vor fi verificate pentru utilizarea de domenii de nivel superior (TLD) neobișnuite și pentru returnarea de adrese intranet pentru acestea. Motivul desfășurării experimentului au fost temerile că activarea implicită a DNS-over-HTTPS ar putea afecta funcționarea sistemelor de control parental bazate pe DNS, precum și să creeze probleme pentru utilizatorii rețelelor corporative care utilizează servere DNS care oferă informații despre domeniile interne, invizibile în rețeaua externă.
Reamintim că DoH poate fi util pentru a preveni scurgerile de informații despre numele gazdelor solicitate prin serverele DNS ale furnizorilor, pentru a combate atacurile MITM și manipularea traficului DNS, pentru a contracara blocările la nivel DNS sau pentru a asigura funcționarea în cazul imposibilității de a accesa direct serverele DNS (de exemplu, în cazul utilizării unui proxy). În condiții normale, cererile DNS sunt trimise direct către serverele DNS specificate în configurația sistemului, însă în cazul DoH, cererea pentru determinarea adresei IP a gazdelor este încapsulată în traficul HTTPS și trimisă către un server HTTP, unde rezolvatorul procesează cererile prin Web API. Standardul existent DNSSEC folosește criptarea doar pentru autentificarea clientului și serverului, dar nu protejează traficul de interceptare și nu garantează confidențialitatea cererilor.
Pentru a activa DoH în about:config, trebuie să schimbi valoarea variabilei network.trr.mode, care este suportată începând cu Firefox 60. Valoarea 0 dezactivează complet DoH; 1 – se folosește DNS sau DoH, în funcție de care este mai rapid; 2 – se folosește DoH în mod implicit, iar DNS ca opțiune de rezervă; 3 – se folosește doar DoH; 4 – mod de oglindire în care DoH și DNS sunt utilizate paralel. În mod implicit, se utilizează serverul DNS CloudFlare, dar acesta poate fi schimbat prin parametrul network.trr.uri, de exemplu, poate fi setat „https://dns.google.com/experimental” sau „https://9.9.9.9/dns-query”.
Sursa: opennet.ro
