Pohoqi mendimet mbi karakteristikat e funksionimit të DNS over HTTPS, që së fundmi janë kthyer në një "mollë sherri" midis ofruesve të internetit dhe zhvilluesve të shfletuesve.
/ Unsplash /
Thelbi i mosmarrëveshjeve
Së fundmi dhe (përfshirë Habr), shpesh shkruajnë për protokollin DNS over HTTPS (DoH). Ai enkripton kërkesat ndaj serverit DNS dhe përgjigjet mbi to. Ky qasje lejon fshehjen e emrave të hosteve që përdoruesi i drejtohet. Nga publikimet mund të përfundohet se protokolli i ri (në IETF në vitin 2018) e ndau komunitetin IT në dy grupe.
Pjesa tjetër beson se protokolli i ri do të rritë sigurinë e internetit dhe po e implementing në aplikacionet dhe shërbimet e tyre. Grupi tjetër është i bindur se teknologjia thjesht e komplikon punën e administratorëve të sistemeve. Më tej, do të shqyrtojmë argumentet e të dyja palëve.
Si funksionon DoH
Para se të kalojmë në bisedën mbi arsyet se pse ofruesit e internetit dhe pjesëtarë të tjerë të tregut janë pro ose kundër DNS over HTTPS, le të shqyrtojmë shkurt principat e funksionimit të tij.
Në rastin e DoH, kërkesa për caktimin e IP adresës inkapsulohet në trafikun HTTPS. Më pas ajo shkon në serverin HTTP, ku përpunohen përmes API. Këtu është një shembull kërkese nga RFC 8484 ():
:metoda = GET
:schema = https
:autoriteti = dnsserver.example.net
:rruga = \/dns-query?\n dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl\n bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z\n dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ\n prano = application\/dns-message
Në këtë mënyrë, trafiku DNS e fsheh në trafikun HTTPS. Klienti dhe serveri komunikojnë përmes portit standard 443. Si rezultat, kërkesat për sistemin e emrave të domenëve mbeten anonime.
Pse nuk e duan
Kundërshtarët e DNS mbi HTTPS , që protokolli i ri do të zvogëlojë sigurinë e lidhjeve. Sipas Paul Vixie, një anëtar i ekipit të zhvilluesve të DNS, administratorët do të kenë më të vështirë të bllokojnë sites potencialisht të dëmshme. Përdoruesit e zakonshëm do të humbin mundësinë për të konfiguruar një kontroll prindëror në shfletuesit.
Mendimi i Paulit ndahet edhe nga ofruesit e internetit në Britaninë e Madhe. Legjislacioni i vendit të bllokojnë burimet me përmbajtje të ndaluar. Por mbështetja për DoH në shfletues komplikon detyrën e filtrimit të trafikut. Mes kritikëve të protokollit të ri janë edhe Qendra e Komunikimeve Qeveritare të Anglisë () dhe fondi Internet Watch Foundation (), i cili mban një regjistër të burimeve të bllokuara.
Në blogun tonë në Habr:
Ekspertët theksojnë se DNS over HTTPS mund të jetë një kërcënim për sigurinë kibernetike. Në fillim të korrikut, specialistët e sigurisë nga Netlab virusi i parë që shfrytëzoi protokollin e ri për të kryer sulme DDoS — . Malware-i kërkoi DoH për të marrë regjistrat tekstualë (TXT) dhe për të nxjerrë URL-të e serverëve të kontrollit.
Kërkesat e kriptuara DoH nuk u njohën nga softueri antivirus. Specialistët e sigurisë , se pas Godlua do të vijnë malware të tjerë, të padukshëm për monitorimin pasiv të DNS.
Por jo të gjithë janë kundër
Në mbrojtje të DNS over HTTPS në blogun e tij inxhinieri nga APNIC, Geoff Houston. Sipas tij, protokolli i ri do të ndihmojë në luftimin e sulmeve të DNS hijacking, të cilat po bëhen gjithnjë e më të zakonshme. raporti i janarit nga kompania e sigurisë FireEye. Zhvillimi i protokollit është mbështetur edhe nga kompani të mëdha IT.
Që në fillim të vitit të kaluar, Google ka filluar të testojë DoH. Një muaj më parë, kompania lëshoi versionin General Availability të shërbimit të saj DoH. Google se do të rrisë sigurinë e të dhënave personale online dhe do të mbrojë nga sulmet MITM.
Një zhvillues tjetër shfletuesish — Mozilla — ka implementuar DNS over HTTPS që nga vera e vitit të kaluar. Kompania gjithashtu promovon aktivisht teknologjinë e re në ambientin IT. Për këtë, asociata e ofruesve Internet Services Providers Association (ISPA) Mozilla për çmimin "internet villain of the year". Në përgjigje, përfaqësuesit e kompanisë shprehen të zhgënjyer nga mungesa e vullnetit të operatorëve të telekomunikacionit për të përmirësuar infrastrukturën e vjetër të internetit.

/ Unsplash /
Në mbështetje të Mozilla dhe disa ofrues të internetit. Në veçanti, në British Telecom , që protokolli i ri nuk do të ndikojë në filtrimin e përmbajtjes dhe do të rrisë sigurinë e përdoruesve britanikë. Nën presionin e opinionit publik, ISPA nominimin ‘keqbërës’.
Po ashtu, ofruesit e shërbimeve cloud si . Ata tashmë ofrojnë shërbime DNS të bazuara në protokollin e ri. Lista e plotë e shfletuesve dhe klientëve që mbështesin DoH është në .
Megjithatë, nuk mund të flasim ende për përfundimin e përballjes midis dy grupeve. Specialistët IT parashikojnë se nëse DNS over HTTPS do të bëhet një pjesë e stack-ut masiv të teknologjive të internetit, kjo do të marrë .
Për çfarë tjetër shkruajmë në blogun tonë të korporatës:
Burimi: habr.com
