«Dashuron dhe nuk dashuron»: DNS mbi HTTPS

Pohoqi mendimet mbi karakteristikat e funksionimit të DNS over HTTPS, që së fundmi janë kthyer në një "mollë sherri" midis ofruesve të internetit dhe zhvilluesve të shfletuesve.

«Dashuron dhe nuk dashuron»: DNS mbi HTTPS
/ Unsplash / Steve Halama

Thelbi i mosmarrëveshjeve

Së fundmi media të mëdha dhe platformat tematike (përfshirë Habr), shpesh shkruajnë për protokollin DNS over HTTPS (DoH). Ai enkripton kërkesat ndaj serverit DNS dhe përgjigjet mbi to. Ky qasje lejon fshehjen e emrave të hosteve që përdoruesi i drejtohet. Nga publikimet mund të përfundohet se protokolli i ri (në IETF u miratua në vitin 2018) e ndau komunitetin IT në dy grupe.

Pjesa tjetër beson se protokolli i ri do të rritë sigurinë e internetit dhe po e implementing në aplikacionet dhe shërbimet e tyre. Grupi tjetër është i bindur se teknologjia thjesht e komplikon punën e administratorëve të sistemeve. Më tej, do të shqyrtojmë argumentet e të dyja palëve.

Si funksionon DoH

Para se të kalojmë në bisedën mbi arsyet se pse ofruesit e internetit dhe pjesëtarë të tjerë të tregut janë pro ose kundër DNS over HTTPS, le të shqyrtojmë shkurt principat e funksionimit të tij.

Në rastin e DoH, kërkesa për caktimin e IP adresës inkapsulohet në trafikun HTTPS. Më pas ajo shkon në serverin HTTP, ku përpunohen përmes API. Këtu është një shembull kërkese nga RFC 8484 (fq.6):

   :metoda = GET
   :schema = https
   :autoriteti = dnsserver.example.net
   :rruga = \/dns-query?\n           dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl\n           bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z\n           dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ\n   prano = application\/dns-message

Në këtë mënyrë, trafiku DNS e fsheh në trafikun HTTPS. Klienti dhe serveri komunikojnë përmes portit standard 443. Si rezultat, kërkesat për sistemin e emrave të domenëve mbeten anonime.

Pse nuk e duan

Kundërshtarët e DNS mbi HTTPS ekspertët, që protokolli i ri do të zvogëlojë sigurinë e lidhjeve. Sipas autoreve, sistemi do të zvogëlojë shpenzimet për energjinë me dyfish. Paul Vixie, një anëtar i ekipit të zhvilluesve të DNS, administratorët do të kenë më të vështirë të bllokojnë sites potencialisht të dëmshme. Përdoruesit e zakonshëm do të humbin mundësinë për të konfiguruar një kontroll prindëror në shfletuesit.

Mendimi i Paulit ndahet edhe nga ofruesit e internetit në Britaninë e Madhe. Legjislacioni i vendit detyron të bllokojnë burimet me përmbajtje të ndaluar. Por mbështetja për DoH në shfletues komplikon detyrën e filtrimit të trafikut. Mes kritikëve të protokollit të ri janë edhe Qendra e Komunikimeve Qeveritare të Anglisë (GCHQ) dhe fondi Internet Watch Foundation (IWF), i cili mban një regjistër të burimeve të bllokuara.

Në blogun tonë në Habr:

Ekspertët theksojnë se DNS over HTTPS mund të jetë një kërcënim për sigurinë kibernetike. Në fillim të korrikut, specialistët e sigurisë nga Netlab u zbuluan virusi i parë që shfrytëzoi protokollin e ri për të kryer sulme DDoS — Godlua. Malware-i kërkoi DoH për të marrë regjistrat tekstualë (TXT) dhe për të nxjerrë URL-të e serverëve të kontrollit.

Kërkesat e kriptuara DoH nuk u njohën nga softueri antivirus. Specialistët e sigurisë frikësohen, se pas Godlua do të vijnë malware të tjerë, të padukshëm për monitorimin pasiv të DNS.

Por jo të gjithë janë kundër

Në mbrojtje të DNS over HTTPS në blogun e tij mendimin e tij pozitiv inxhinieri nga APNIC, Geoff Houston. Sipas tij, protokolli i ri do të ndihmojë në luftimin e sulmeve të DNS hijacking, të cilat po bëhen gjithnjë e më të zakonshme. vërtetuar raporti i janarit nga kompania e sigurisë FireEye. Zhvillimi i protokollit është mbështetur edhe nga kompani të mëdha IT.

Që në fillim të vitit të kaluar, Google ka filluar të testojë DoH. Një muaj më parë, kompania paraqiti lëshoi versionin General Availability të shërbimit të saj DoH. Google shpresonse do të rrisë sigurinë e të dhënave personale online dhe do të mbrojë nga sulmet MITM.

Një zhvillues tjetër shfletuesish — Mozilla — mbështet ka implementuar DNS over HTTPS që nga vera e vitit të kaluar. Kompania gjithashtu promovon aktivisht teknologjinë e re në ambientin IT. Për këtë, asociata e ofruesve Internet Services Providers Association (ISPA) edhe e nominonte Mozilla për çmimin "internet villain of the year". Në përgjigje, përfaqësuesit e kompanisë ekspertët e pavarurshprehen të zhgënjyer nga mungesa e vullnetit të operatorëve të telekomunikacionit për të përmirësuar infrastrukturën e vjetër të internetit.

«Dashuron dhe nuk dashuron»: DNS mbi HTTPS
/ Unsplash / TETrebbien

Në mbështetje të Mozilla u shprehën media të mëdha dhe disa ofrues të internetit. Në veçanti, në British Telecom mendon, që protokolli i ri nuk do të ndikojë në filtrimin e përmbajtjes dhe do të rrisë sigurinë e përdoruesve britanikë. Nën presionin e opinionit publik, ISPA u detyrua të tërheqë nominimin ‘keqbërës’.

Po ashtu, ofruesit e shërbimeve cloud si Cloudflare. Ata tashmë ofrojnë shërbime DNS të bazuara në protokollin e ri. Lista e plotë e shfletuesve dhe klientëve që mbështesin DoH është në GitHub.

Megjithatë, nuk mund të flasim ende për përfundimin e përballjes midis dy grupeve. Specialistët IT parashikojnë se nëse DNS over HTTPS do të bëhet një pjesë e stack-ut masiv të teknologjive të internetit, kjo do të marrë jo një dekadë.

Për çfarë tjetër shkruajmë në blogun tonë të korporatës:

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster