„Iubește și nu iubește”: DNS peste HTTPS

Analizăm opiniile cu privire la caracteristicile funcționării DNS over HTTPS, care în ultima vreme au devenit un „măr discordiei” între furnizorii de internet și dezvoltatorii de browsere.

„Iubește și nu iubește”: DNS peste HTTPS
/ Unsplash / Steve Halama

Miezul neînțelegerilor

În ultima vreme mass-media mari și site-uri tematice (inclusiv Habr), scriu adesea despre protocolul DNS over HTTPS (DoH). Acesta criptează solicitările către serverul DNS și răspunsurile acestora. Această abordare permite ascunderea numelui gazdelor la care se conectează utilizatorul. Din publicații se poate concluziona că noul protocol (aprobat de IETF în 2018) a divizat comunitatea IT în două tabere.

Jumătate consideră că noul protocol va spori securitatea internetului și îl implementează în aplicațiile și serviciile lor. Cealaltă jumătate este convinsă că tehnologia complică doar munca administratorilor de sistem. În continuare, vom analiza argumentele ambelor părți.

Cum funcționează DoH

Înainte de a trece la discuția despre motivele pentru care furnizorii de internet și ceilalți actori de pe piață susțin sau se opun DNS over HTTPS, să analizăm pe scurt principiile sale de funcționare.

În cazul DoH, solicitarea de determinare a adresei IP este encapsulată în traficul HTTPS. Apoi aceasta ajunge la serverul HTTP, unde este procesată prin intermediul API-ului. Iată un exemplu de solicitare din RFC 8484 (p. 6):

   :method = GET
   :scheme = https
   :authority = dnsserver.example.net
   :path = /dns-query?
           dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
           bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
           dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
   accept = application/dns-message

Astfel, traficul DNS este ascuns în traficul HTTPS. Clientul și serverul comunică prin portul standard 443. Ca urmare, solicitările către sistemul de nume de domeniu rămân anonime.

De ce nu este bine primit

Oponenții DNS over HTTPS spun, susțin că noul protocol va reduce securitatea conexiunilor. Potrivit vorbelor lor lui Paul Vixie, membru al echipei de dezvoltare DNS, administratorilor de sistem le va fi mai greu să blocheze site-urile potențial dăunătoare. Utilizatorii obișnuiți, de asemenea, vor pierde posibilitatea de a configura un parental control în browsere.

Opinia lui Paul este împărtășită de furnizorii de internet din Regatul Unit. Legislativul țării obligă să blocheze resursele cu conținut interzis. Însă suportul DoH în browsere complică sarcina de filtrare a traficului. Printre criticii noului protocol se numără și Centrul pentru Comunicații Guvernamentale din Anglia (GCHQ) și fundația Internet Watch Foundation (IWF), care ține un registru al resurselor blocate.

Pe blogul nostru de pe Habr:

Experții observă că DNS over HTTPS ar putea deveni o amenințare pentru securitatea cibernetică. La începutul lunii iulie, specialiștii în securitate de la Netlab s-a descoperit primul virus care a folosit noul protocol pentru a efectua atacuri DDoS - Godlua. Malware-ul utiliza DoH pentru a obține înregistrări text (TXT) și pentru a extrage URL-urile serverelor de comandă.

Cereri DoH criptate nu erau recunoscute de software-ul antivirus. Specialiștii în securitate se tem, că după Godlua vor apărea alte malware-uri, ascunse pentru monitorizarea pasivă DNS.

Dar nu toți sunt împotrivă

În apărarea DNS over HTTPS, în blogul său despre ideea de a integra Twitter în rețelele Fediverse (în loc să creeze standarde noi incompatibile). inginerul de la APNIC, Geoff Houston. Potrivit acestuia, noul protocol va ajuta la combaterea atacurilor de tip DNS hijacking, care devin tot mai frecvente. Acest fapt confirmă raportul din ianuarie al companiei de securitate FireEye. Dezvoltarea protocolului a fost susținută și de mari companii IT.

Încă de la începutul anului trecut, DoH au fost testate la Google. Cu o lună în urmă, compania a prezentat a lansat versiunea General Availability a serviciului său DoH. La Google speră, că va oferi o mai bună securitate a datelor personale în rețea și va proteja împotriva atacurilor MITM.

Un alt dezvoltator de browsere - Mozilla - susține implementat DNS over HTTPS din vara anului trecut. În același timp, compania promovează activ noua tehnologie în mediul IT. Din acest motiv, asociația furnizorilor de servicii Internet, Internet Services Providers Association (ISPA) a nominalizat Mozilla pentru premiul „răufăcătorul anului pe internet”. Ca răspuns, reprezentanții companiei au menționat, că sunt dezamăgiți de reticența operatorilor de telecomunicații de a îmbunătăți infrastructura de internet învechită.

„Iubește și nu iubește”: DNS peste HTTPS
/ Unsplash / TETrebbien

În sprijinul Mozilla s-au exprimat mari mass-media și anumiți furnizori de internet. În special, British Telecom consideră, că noul protocol nu va afecta filtrarea conținutului și va îmbunătăți securitatea utilizatorilor britanici. Sub presiunea opiniei publice, ISPA a fost nevoită să retragă nominalizarea „răufăcătorului”.

De asemenea, furnizorii de cloud au pledat pentru implementarea DNS over HTTPS, de exemplu Cloudflare. Aceștia oferă deja servicii DNS bazate pe noul protocol. Lista completă a browserelor și clienților care suportă DoH este disponibilă pe GitHub.

În orice caz, nu se poate vorbi deocamdată despre sfârșitul confruntării dintre cele două tabere. Specialiștii IT prognozează că, dacă DNS over HTTPS este destinat să devină o parte a stivei tehnologice de internet, va dura mai multe decenii.

Despre ce altceva scriem în blogul nostru corporativ:

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster