În Chrome 78 vor începe experimentele pentru activarea DNS-over-HTTPS

Urmând Mozilla compania Google a declarat că intenționează să efectueze un experiment pentru a testa implementarea «DNS peste HTTPS» (DoH, DNS over HTTPS) pentru browserul Chrome. În versiunea Chrome 78, programată pentru 22 octombrie, anumite categorii de utilizatori vor fi transferați pe utilizarea DoH implicit. În experimentul de activare a DoH vor participa doar utilizatorii ale căror setări actuale de sistem specifică anumiți furnizori DNS recunoscuți ca fiind compatibili cu DoH.

Lista albă a furnizorilor DNS include serviciile Google (8.8.8.8, 8.8.4.4), Cloudflare (1.1.1.1, 1.0.0.1), OpenDNS (208.67.222.222, 208.67.220.220), Quad9 (9.9.9.9, 149.112.112.112), Cleanbrowsing (185.228.168.168, 185.228.169.168) și DNS.SB (185.222.222.222, 185.184.222.222). Dacă în setările DNS ale utilizatorului va fi specificat unul dintre serverele DNS menționate mai sus, DoH în Chrome va fi activat implicit. Pentru cei care folosesc servere DNS oferite de furnizorul de internet local, totul va rămâne neschimbat, iar pentru cererile DNS se va utiliza resolverul de sistem.

O diferență importantă față de implementarea DoH în Firefox, în care activarea treptată a DoH implicit va începe deja la sfârșitul lunii septembrie, este absența legăturii cu un singur serviciu DoH. Dacă în Firefox serverul DNS implicit se folosește este CloudFlare, în Chrome va avea loc doar o actualizare a metodei de lucru cu DNS către un serviciu echivalent, fără schimbarea furnizorului DNS. De exemplu, dacă utilizatorul are în setările de sistem DNS 8.8.8.8, atunci în Chrome va fi activat serviciul DoH Google («https://dns.google.com/dns-query»), dacă DNS-ul este 1.1.1.1, atunci serviciul DoH Cloudflare («https://cloudflare-dns.com/dns-query») și așa mai departe.

Dacă utilizatorul dorește, poate activa sau dezactiva DoH prin setarea «chrome://flags/#dns-over-https». Sunt suportate trei moduri de funcționare: «secure», «automatic» și «off». În modul «secure», gazdele sunt determinate doar pe baza valorilor sigure anterior cache-uite (obținute printr-o conexiune securizată) și a cererilor prin DoH, revenirea la DNS-ul obișnuit nu se aplică. În modul «automatic», dacă DoH și cache-ul protejat sunt indisponibile, se permite obținerea datelor din cache-ul nesigur și accesul prin DNS tradițional. În modul «off», la început se verifică cache-ul comun și, dacă nu există date, cererea este trimisă prin DNS-ul de sistem. Modul se stabilește prin setarea kDnsOverHttpsMode, iar șablonul de corelare a serverelor prin kDnsOverHttpsTemplates.

Experimentul de activare a DoH va fi desfășurat pe toate platformele acceptate în Chrome, cu excepția Linux și iOS, din cauza complexității configurării rezolvării și a restricțiilor de acces la setările sistemului DNS. În cazul în care, după activarea DoH, apar probleme cu trimiterea cererilor către serverul DoH (de exemplu, din cauza blocării, pierderii conectivității sau defecțiunii), browserul va reveni automat la setările DNS ale sistemului.

Scopul desfășurării experimentului este de a verifica implementarea finală a DoH și de a studia impactul aplicării DoH asupra performanței. Trebuie menționat că, de fapt, suportul pentru DoH a fost a fost adăugată inclus în baza de cod Chrome încă din februarie, dar pentru configurarea și activarea DoH era necesară rularea Chrome cu un flag special și un set de opțiuni mai puțin evidente.

Reamintim că DoH poate fi util pentru a preveni scurgerile de informații despre numele gazdelor solicitate prin serverele DNS ale furnizorilor, pentru a combate atacurile MITM și substituirea traficului DNS (de exemplu, atunci când te conectezi la Wi-Fi public), pentru a contracara blocările la nivel DNS (DoH nu poate înlocui un VPN în domeniul ocolirii blocajelor realizate la nivel DPI) sau pentru a organiza funcționarea în cazul în care nu este posibilă conectarea directă la serverele DNS (de exemplu, când se lucrează prin intermediul unui proxy). Dacă, în condiții normale, cererile DNS sunt trimise direct la anumite servere DNS specificate în configurația sistemului, în cazul DoH cererea pentru determinarea adresei IP a gazdei este încapsulată în traficul HTTPS și trimisă pe un server HTTP, unde rezolvatorul procesează cererile prin API-ul Web. Standardul existent DNSSEC folosește criptarea doar pentru autentificarea clientului și serverului, dar nu protejează traficul de interceptare și nu garantează confidențialitatea cererilor.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster