Analizăm opiniile cu privire la caracteristicile funcționării DNS over HTTPS, care în ultima vreme au devenit un „măr discordiei” între furnizorii de internet și dezvoltatorii de browsere.
/ Unsplash /
Miezul neînțelegerilor
În ultima vreme și (inclusiv Habr), scriu adesea despre protocolul DNS over HTTPS (DoH). Acesta criptează solicitările către serverul DNS și răspunsurile acestora. Această abordare permite ascunderea numelui gazdelor la care se conectează utilizatorul. Din publicații se poate concluziona că noul protocol (aprobat de IETF a divizat comunitatea IT în două tabere.
Jumătate consideră că noul protocol va spori securitatea internetului și îl implementează în aplicațiile și serviciile lor. Cealaltă jumătate este convinsă că tehnologia complică doar munca administratorilor de sistem. În continuare, vom analiza argumentele ambelor părți.
Cum funcționează DoH
Înainte de a trece la discuția despre motivele pentru care furnizorii de internet și ceilalți actori de pe piață susțin sau se opun DNS over HTTPS, să analizăm pe scurt principiile sale de funcționare.
În cazul DoH, solicitarea de determinare a adresei IP este encapsulată în traficul HTTPS. Apoi aceasta ajunge la serverul HTTP, unde este procesată prin intermediul API-ului. Iată un exemplu de solicitare din RFC 8484 ():
:method = GET
:scheme = https
:authority = dnsserver.example.net
:path = /dns-query?
dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
accept = application/dns-message
Astfel, traficul DNS este ascuns în traficul HTTPS. Clientul și serverul comunică prin portul standard 443. Ca urmare, solicitările către sistemul de nume de domeniu rămân anonime.
De ce nu este bine primit
Oponenții DNS over HTTPS , susțin că noul protocol va reduce securitatea conexiunilor. Potrivit lui Paul Vixie, membru al echipei de dezvoltare DNS, administratorilor de sistem le va fi mai greu să blocheze site-urile potențial dăunătoare. Utilizatorii obișnuiți, de asemenea, vor pierde posibilitatea de a configura un parental control în browsere.
Opinia lui Paul este împărtășită de furnizorii de internet din Regatul Unit. Legislativul țării să blocheze resursele cu conținut interzis. Însă suportul DoH în browsere complică sarcina de filtrare a traficului. Printre criticii noului protocol se numără și Centrul pentru Comunicații Guvernamentale din Anglia () și fundația Internet Watch Foundation (), care ține un registru al resurselor blocate.
Pe blogul nostru de pe Habr:
Experții observă că DNS over HTTPS ar putea deveni o amenințare pentru securitatea cibernetică. La începutul lunii iulie, specialiștii în securitate de la Netlab primul virus care a folosit noul protocol pentru a efectua atacuri DDoS - . Malware-ul utiliza DoH pentru a obține înregistrări text (TXT) și pentru a extrage URL-urile serverelor de comandă.
Cereri DoH criptate nu erau recunoscute de software-ul antivirus. Specialiștii în securitate , că după Godlua vor apărea alte malware-uri, ascunse pentru monitorizarea pasivă DNS.
Dar nu toți sunt împotrivă
În apărarea DNS over HTTPS, în blogul său inginerul de la APNIC, Geoff Houston. Potrivit acestuia, noul protocol va ajuta la combaterea atacurilor de tip DNS hijacking, care devin tot mai frecvente. Acest fapt raportul din ianuarie al companiei de securitate FireEye. Dezvoltarea protocolului a fost susținută și de mari companii IT.
Încă de la începutul anului trecut, DoH au fost testate la Google. Cu o lună în urmă, compania a lansat versiunea General Availability a serviciului său DoH. La Google , că va oferi o mai bună securitate a datelor personale în rețea și va proteja împotriva atacurilor MITM.
Un alt dezvoltator de browsere - Mozilla - implementat DNS over HTTPS din vara anului trecut. În același timp, compania promovează activ noua tehnologie în mediul IT. Din acest motiv, asociația furnizorilor de servicii Internet, Internet Services Providers Association (ISPA) Mozilla pentru premiul „răufăcătorul anului pe internet”. Ca răspuns, reprezentanții companiei , că sunt dezamăgiți de reticența operatorilor de telecomunicații de a îmbunătăți infrastructura de internet învechită.

/ Unsplash /
În sprijinul Mozilla și anumiți furnizori de internet. În special, British Telecom , că noul protocol nu va afecta filtrarea conținutului și va îmbunătăți securitatea utilizatorilor britanici. Sub presiunea opiniei publice, ISPA nominalizarea „răufăcătorului”.
De asemenea, furnizorii de cloud au pledat pentru implementarea DNS over HTTPS, de exemplu . Aceștia oferă deja servicii DNS bazate pe noul protocol. Lista completă a browserelor și clienților care suportă DoH este disponibilă pe .
În orice caz, nu se poate vorbi deocamdată despre sfârșitul confruntării dintre cele două tabere. Specialiștii IT prognozează că, dacă DNS over HTTPS este destinat să devină o parte a stivei tehnologice de internet, va dura .
Despre ce altceva scriem în blogul nostru corporativ:
Sursa: habr.com
