Dezvoltatorii Firefox despre activarea implicită a modului DNS peste HTTPS (DoH, DNS over HTTPS) pentru utilizatorii din SUA. Criptarea traficului DNS este considerată un factor esențial pentru protecția utilizatorilor. Începând de astăzi, în toate noile instalări realizate de utilizatorii din SUA, DoH este activat implicit. Utilizatorii existenți din SUA vor fi trecuți la DoH în următoarele câteva săptămâni. În Uniunea Europeană și în alte țări, activarea implicită a DoH nu este planificată deocamdată. .
După activarea DoH, utilizatorului i se afișează o notificare care îi permite, dacă dorește, să renunțe la accesarea serverelor DNS centralizate DoH și să revină la schema tradițională de trimitere a cererilor necriptate către serverul DNS al furnizorului. Spre deosebire de infrastructura distribuită a rezolvatorilor DNS, DoH utilizează o legătură cu un anumit serviciu DoH, care poate fi considerat un singur punct de eșec. În prezent, se propune lucrul prin doi furnizori DNS — CloudFlare (implicit) și .
Schimbă furnizorul sau dezactivează DoH în setările conexiunii de rețea. De exemplu, se poate specifica un server DoH alternativ „https://dns.google/dns-query” pentru a accesa serverele Google, „https://dns.quad9.net/dns-query” — Quad9 și „https://doh.opendns.com/dns-query” — OpenDNS. În about:config este de asemenea prevăzută setarea network.trr.mode, prin care se poate schimba modul de funcționare al DoH: valoarea 0 dezactivează complet DoH; 1 — folosește DNS sau DoH, în funcție de ce este mai rapid; 2 — folosește DoH implicit, iar DNS ca opțiune de rezervă; 3 — folosește doar DoH; 4 — modul de oglindire în care DoH și DNS sunt utilizate simultan.
Reamintim că DoH poate fi util pentru a preveni scurgerile de informații despre numele de gazde solicitate prin serverele DNS ale providerilor, combaterea atacurilor MITM și a înlocuirii traficului DNS (de exemplu, atunci când te conectezi la Wi-Fi public), contracararea blocajelor la nivel DNS (DoH nu poate înlocui un VPN în privința ocolirii blocajelor implementate la nivel DPI) sau pentru organizarea lucrului în caz de imposibilitate de a accesa direct serverele DNS (de exemplu, atunci când lucrezi prin proxy). Dacă în mod obișnuit, cererile DNS sunt trimise direct către serverele DNS specificate în configurația sistemului, în cazul DoH, cererea pentru determinarea adresei IP a gazdei este încastrată în traficul HTTPS și trimisă către un server HTTP, unde rezolvatorul procesează cererile prin Web API. Standardul existent DNSSEC folosește criptarea doar pentru autentificarea clientului și a serverului, dar nu protejează traficul de interceptare și nu garantează confidențialitatea cererilor.
Pentru selecția providerilor DoH disponibile în Firefox, au fost formulate pentru rezolvatori DNS de încredere, conform cărora operatorul DNS poate folosi datele obținute pentru rezolvare doar pentru a asigura funcționarea serviciului, nu trebuie să stocheze jurnale mai mult de 24 de ore, nu poate transmite datele către terți și este obligat să dezvăluie informații despre metodele de procesare a datelor. Serviciul trebuie, de asemenea, să se angajeze să nu cenzureze, să nu filtreze, să nu intervină și să nu blocheze traficul DNS, cu excepția situațiilor prevăzute de legislație.
Utilizarea DoH trebuie făcută cu prudență. De exemplu, în RF, adresele IP 104.16.248.249 și 104.16.249.249, asociate cu serverul DoH mozilla.cloudflare-dns.com propus în mod implicit în Firefox, în la cererea instanței din Stavropol din 10.06.2013.
Utilizarea DoH poate duce, de asemenea, la probleme în domenii precum sistemele de control parental, accesul la spațiile interne de nume în sistemele corporative, alegerea rutelor în sistemele de optimizare a livrării conținutului și îndeplinirea ordinelor judecătorești în domeniul combaterii răspândirii de conținut ilegal și exploatării minorilor. Pentru a ocoli astfel de probleme, a fost implementat și testat un sistem de verificări, care dezactivează automat DoH în anumite condiții.
Pentru determinarea resolverelor corporative se efectuează verificări ale domeniilor neobișnuite de nivel superior (TLD) și returnarea adreselor intranet de către un resolver sistemic. Pentru a stabili includerea controlului parental se realizează o tentativă de rezolvare a numelui exampleadultsite.com, iar dacă rezultatul nu corespunde cu IP-ul real, se consideră că blocarea conținutului pentru adulți este activă la nivel DNS. De asemenea, se verifică adresele IP Google și YouTube pentru a detecta înlocuirea acestora cu restrict.youtube.com, forcesafesearch.google.com și restrictmoderate.youtube.com. Aceste verificări permit atacatorilor care controlează rezolvatorul sau care pot interveni în traficul de date să simuleze un astfel de comportament pentru a dezactiva criptarea traficului DNS.
Folosirea unui serviciu DoH unic poate duce, de asemenea, la probleme de optimizare a traficului în rețelele de livrare a conținutului care efectuează echilibrarea traficului utilizând DNS (serverul DNS al rețelei CDN formează un răspuns pe baza adresei rezolutorului și furnizează cel mai apropiat gazdă pentru a obține conținutul). Trimiterea unei soliciti DNS de la cel mai apropiat rezolutor de utilizator în astfel de CDN-uri duce la returnarea adresei celui mai apropiat gazdă pentru utilizator, dar trimiterea unei solicitări DNS de la un rezolutor centralizat va furniza adresa gazdei cea mai apropiată de serverul DNS-over-HTTPS. Testarea în practică a arătat că utilizarea DNS-over-HTTP cu CDN-uri nu a dus practic la întârzieri înainte de începerea transferului de conținut (pentru conexiuni rapide, întârzierile nu au depășit 10 milisecunde, iar pe canalele de comunicare mai lente s-a observat chiar o accelerare a funcționării). Pentru a transmite informațiile despre locația clientului către rezolutorul CDN, s-a luat în considerare utilizarea extensiei EDNS Client Subnet.
Sursa: opennet.ro
