Po flasim për mendimet mbi karakteristikat e DNS over HTTPS, të cilat së fundmi janë shndërruar në "mollën e ndarjes" mes ofruesve të internetit dhe zhvilluesve të shfletuesve.
/ Unsplash /
Përmbledhja e mosmarrëveshjeve
Së fundmi dhe (përfshirë Habr), shpesh shkruajnë për protokollin DNS over HTTPS (DoH). Ai kripton kërkesat ndaj serverit DNS dhe përgjigjet përkatëse. Ky qasje lejon të fshehësh emrat e hosteve, të cilët po i qaset përdoruesi. Nga publikimet mund të përfundojmë se protokolli i ri (në IETF në vitin 2018) ndau komunitetin IT në dy grupe.
Njëra gjysmë beson se protokolli i ri do të rrisë sigurinë e internetit dhe e implementon atë në aplikacionet dhe shërbimet e tyre. Gjysma tjetër është e bindur se teknologjia thjesht e komplikon punën e administratorëve të sistemeve. Më pas, do të shqyrtojmë argumentet e të dyja palëve.
Si funksionon DoH
Para se të kalojmë te biseda se përse ofruesit e internetit dhe pjesë të tjera të tregut mbështesin ose kundërshtojnë DNS over HTTPS, le të shqyrtojmë shkurtimisht parimet e funksionimit të tij.
Në rastin e DoH, kërkesa për përcaktimin e adresës IP inkapsulohet në trafikun HTTPS. Pastaj, ajo shkon në serverin HTTP, ku përpunohet përmes API. Ja një shembull kërkese nga RFC 8484 ():
:method = GET
:scheme = https
:authority = dnsserver.example.net
:path = /dns-query?
dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
accept = application/dns-message
Kështu, trafiku DNS është i fshehur në trafikun HTTPS. Klienti dhe serveri komunikojnë përmes portit standard 443. Si rezultat, kërkesat ndaj sistemit të emrave të domenit mbeten anonime.
Pse nuk e pranojnë
Kundërshtarët e DNS over HTTPS , se protokolli i ri do të zvogëlojë sigurinë e lidhjeve. Sipas Paul Vixie, një nga anëtarët e ekipit të zhvilluesve të DNS, administratorëve të sistemeve do t'u jetë më e vështirë të bllokojnë faqet potencialisht të dëmshme. Përdoruesit e zakonshëm në këtë rast do të humbasin mundësinë për të konfiguruar një kontroll prindëror të mundshëm në shfletues.
Mendimi i Paulit ndar mendohet nga ofruesit e internetit në Mbretërinë e Bashkuar. Legjislacioni i vendit të bllokojnë burimet me përmbajtje të ndaluar. Por mbështetja e DoH në shfletues e komplikon detyrën për filtrimin e trafikut. Mes kritikëve të protokollit të ri gjithashtu përfshihen Qendra e Komunikimeve Qeveritare të Anglisë () dhe fondi Internet Watch Foundation (), i cili mban një regjistër të burimeve të bllokuara.
Në blogun tonë në Habra:
Ekspertët vërejnë se DNS mbi HTTPS mund të bëhet një kërcënim për sigurinë kibernetike. Në fillim të korrikut specialistët e sigurisë nga Netlab virusi i parë që përdori protokollin e ri për të kryer sulme DDoS — . Malware-i u drejtuar në DoH për të marrë regjistrat tekstualë (TXT) dhe për të nxjerrë adresat URL të serverëve menaxher.
Kërkesat e koduara DoH nuk u njohën nga programet antivirus. Specialistët e sigurisë , se pas Godlua do të vijnë malware të tjerë, të padukshëm për monitorimin pasiv të DNS.
Por jo të gjithë janë kundër
Në mbrojtje të DNS mbi HTTPS në blogun e tij inxhinieri nga APNIC Jeff Houston. Sipas tij, protokolli i ri do të ndihmojë në luftën kundër sulmeve të hijacking të DNS, të cilat së fundmi po bëhen gjithnjë e më të zakonshme. Ky fakt nga raporti i janarit të kompanisë së sigurisë FireEye. Zhvillimin e protokollit e mbështetën gjithashtu kompani të mëdha IT.
Që në fillim të vitit të kaluar, DoH filloi të testohet në Google. Dhe një muaj më parë, kompania lançoi versionin General Availability të shërbimit të saj DoH. Në Google , se do të rrisë sigurinë e të dhënave personale në internet dhe do të mbrojë nga sulmet MITM.
Një zhvillues tjetër i shfletuesve — Mozilla — ka implementuar DNS mbi HTTPS që nga vera e kaluar. Gjatë kësaj periudhe, kompania po e promovon aktivisht teknologjinë e re në mjedisin IT. Për këtë, shoqata e ofruesve Internet Services Providers Association (ISPA) Mozilla për çmimin «keqbërësi i internetit të vitit». Në përgjigje, përfaqësuesit e kompanisë , se janë të zhgënjyer nga mosgatishmëria e operatorëve të komunikimeve për të përmirësuar infrastrukturën e vjetër të internetit.

/ Unsplash /
Në mbështetje të Mozilla dhe disa ofrues interneti. Në veçanti, në British Telecom , se protokolli i ri nuk do të ndikojë në filtrimin e përmbajtjes dhe do të rrisë sigurinë e përdoruesve britanikë. Nën presionin e opinionit publik, ISPA nominimin «keqbërës».
Gjithashtu, për implementimin e DNS mbi HTTPS u shprehën ofruesit e shërbimeve cloud, për shembull . Ata tashmë ofrojnë shërbime DNS mbi bazën e protokollit të ri. Lista e plotë e shfletuesve dhe klientëve që mbështesin DoH është në .
Megjithatë, ende nuk është koha për të folur për përfundimin e përballjes mes dy kampeve. Specialistët e IT parashikojnë se nëse DNS mbi HTTPS duhet të bëhet një pjesë e teknologjive masive të internetit, do të duhen .
Për çfarë po shkruajmë tjetër në blogun tonë të korporatës:
Burimi: habr.com
