Dezvoltatorii Firefox cu privire la finalizarea testării suportului DNS asupra HTTPS (DoH, DNS over HTTPS) și intenția de a activa această tehnologie în mod implicit pentru utilizatorii din SUA la sfârșitul lunii septembrie. Activarea se va face treptat, inițial pentru un procent mic din utilizatori, iar în lipsa problemelor, va fi extinsă până la 100%. După ce se va atinge SUA, se va lua în considerare activarea DoH și în alte țări.
Testele efectuate pe parcursul anului au demonstrat fiabilitatea și performanța bună a serviciului, precum și au permis identificarea unor situații în care DoH poate cauza probleme și dezvoltarea unor soluții pentru a le evita (de exemplu, s-au analizat optimizarea traficului în rețelele de livrare a conținutului, controlul parental și zonele DNS interne ale companiilor).
Importanța criptării traficului DNS este evaluată ca un factor esențial în protecția utilizatorilor, de aceea s-a decis includerea DoH în mod implicit, dar în prima etapă doar pentru utilizatorii din SUA. După activarea DoH, utilizatorului i se va afișa un avertisment, care îi va permite, dacă dorește, să renunțe la utilizarea serverelor DNS DoH centralizate și să revină la schema tradițională de trimitere a cererilor necriptate către serverul DNS al providerului (în loc de infrastructura distribuită de rezolvare DNS, în DoH se utilizează asocierea cu un anumit serviciu DoH, care poate fi considerat un punct unic de eșec).
Activarea DoH poate duce la probleme cu sistemele de control parental și rețelele corporative care utilizează o structură de nume DNS disponibilă doar pentru rețeaua internă pentru a transforma adresele intranet și gazdele corporative. Pentru a rezolva problemele cu aceste sisteme, a fost adăugat un sistem de verificări care oprește automat DoH. Verificările sunt efectuate la fiecare pornire a browserului sau la identificarea unei schimbări a subrețelei.
Automatizarea revenirii la utilizarea resolver-ului implicit al sistemului de operare este, de asemenea, prevăzută în cazul în care apar erori în rezolvarea prin DoH (de exemplu, în cazul unor probleme de conectivitate cu furnizorul de DoH sau erori în infrastructura acestuia). Semnificația acestor verificări este discutabilă, deoarece nimic nu împiedică atacatorii care controlează funcționarea resolver-ului sau pot interveni în trafic să simuleze un astfel de comportament pentru a dezactiva criptarea traficului DNS. Problema este rezolvată prin adăugarea opțiunii „DoH always” (în mod implicit, dezactivată) în setări, care, odată activată, împiedică dezactivarea automată, ceea ce este un compromis rezonabil.
Pentru a identifica resolver-ele corporative, se efectuează verificări ale domeniilor de nivel superior (TLD) atipice și se returnează adresele intranet de către resolver-ul sistemic. Pentru a verifica activarea controlului parental, se încearcă rezolvarea numelui exampleadultsite.com, iar dacă rezultatul nu coincide cu IP-ul efectiv, se consideră că există o blocare a conținutului pentru adulți la nivel DNS. De asemenea, se verifică IP-urile Google și YouTube pentru a vedea dacă acestea sunt înlocuite cu restrict.youtube.com, forcesafesearch.google.com și restrictmoderate.youtube.com. În plus, Mozilla implantează un host de verificare unic , pe care internet providerii și serviciile de control parental îl pot utiliza ca etichetă pentru a dezactiva DoH (dacă hostul nu este definit, Firefox dezactivează DoH).
Folosirea unui serviciu DoH unic poate duce, de asemenea, la probleme de optimizare a traficului în rețelele de livrare a conținutului care efectuează echilibrarea traficului utilizând DNS (serverul DNS al rețelei CDN formează un răspuns pe baza adresei rezolutorului și furnizează cel mai apropiat gazdă pentru a obține conținutul). Trimiterea unei soliciti DNS de la cel mai apropiat rezolutor de utilizator în astfel de CDN-uri duce la returnarea adresei celui mai apropiat gazdă pentru utilizator, dar trimiterea unei solicitări DNS de la un rezolutor centralizat va furniza adresa gazdei cea mai apropiată de serverul DNS-over-HTTPS. Testarea în practică a arătat că utilizarea DNS-over-HTTP cu CDN-uri nu a dus practic la întârzieri înainte de începerea transferului de conținut (pentru conexiuni rapide, întârzierile nu au depășit 10 milisecunde, iar pe canalele de comunicare mai lente s-a observat chiar o accelerare a funcționării). Pentru a transmite informațiile despre locația clientului către rezolutorul CDN, s-a luat în considerare utilizarea extensiei EDNS Client Subnet.
Reamintim că DoH poate fi util pentru a preveni scurgerile de informații despre numele gazdelor solicitate prin serverele DNS ale furnizorilor, pentru a combate atacurile MITM și manipularea traficului DNS, pentru a contracara blocările la nivel DNS sau pentru a asigura funcționarea în cazul imposibilității de a accesa direct serverele DNS (de exemplu, în cazul utilizării unui proxy). În condiții normale, cererile DNS sunt trimise direct către serverele DNS specificate în configurația sistemului, însă în cazul DoH, cererea pentru determinarea adresei IP a gazdelor este încapsulată în traficul HTTPS și trimisă către un server HTTP, unde rezolvatorul procesează cererile prin Web API. Standardul existent DNSSEC folosește criptarea doar pentru autentificarea clientului și serverului, dar nu protejează traficul de interceptare și nu garantează confidențialitatea cererilor.
Pentru a activa DoH în about:config, trebuie să schimbi valoarea variabilei network.trr.mode, care este suportată începând cu Firefox 60. Valoarea 0 dezactivează complet DoH; 1 – se folosește DNS sau DoH, în funcție de care este mai rapid; 2 – se folosește DoH în mod implicit, iar DNS ca opțiune de rezervă; 3 – se folosește doar DoH; 4 – mod de oglindire în care DoH și DNS sunt utilizate paralel. În mod implicit, se utilizează serverul DNS CloudFlare, dar acesta poate fi schimbat prin parametrul network.trr.uri, de exemplu, poate fi setat „https://dns.google.com/experimental” sau „https://9.9.9.9/dns-query”.
Sursa: opennet.ro
