«Dashuron dhe nuk dashuron»: DNS mbi HTTPS

Po flasim për mendimet mbi karakteristikat e DNS over HTTPS, të cilat së fundmi janë shndërruar në "mollën e ndarjes" mes ofruesve të internetit dhe zhvilluesve të shfletuesve.

«Dashuron dhe nuk dashuron»: DNS mbi HTTPS
/ Unsplash / Steve Halama

Përmbledhja e mosmarrëveshjeve

Së fundmi mediat e mëdha dhe platformat tematike (përfshirë Habr), shpesh shkruajnë për protokollin DNS over HTTPS (DoH). Ai kripton kërkesat ndaj serverit DNS dhe përgjigjet përkatëse. Ky qasje lejon të fshehësh emrat e hosteve, të cilët po i qaset përdoruesi. Nga publikimet mund të përfundojmë se protokolli i ri (në IETF u miratua në vitin 2018) ndau komunitetin IT në dy grupe.

Njëra gjysmë beson se protokolli i ri do të rrisë sigurinë e internetit dhe e implementon atë në aplikacionet dhe shërbimet e tyre. Gjysma tjetër është e bindur se teknologjia thjesht e komplikon punën e administratorëve të sistemeve. Më pas, do të shqyrtojmë argumentet e të dyja palëve.

Si funksionon DoH

Para se të kalojmë te biseda se përse ofruesit e internetit dhe pjesë të tjera të tregut mbështesin ose kundërshtojnë DNS over HTTPS, le të shqyrtojmë shkurtimisht parimet e funksionimit të tij.

Në rastin e DoH, kërkesa për përcaktimin e adresës IP inkapsulohet në trafikun HTTPS. Pastaj, ajo shkon në serverin HTTP, ku përpunohet përmes API. Ja një shembull kërkese nga RFC 8484 (fq.6):

   :method = GET
   :scheme = https
   :authority = dnsserver.example.net
   :path = /dns-query?
           dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
           bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
           dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
   accept = application/dns-message

Kështu, trafiku DNS është i fshehur në trafikun HTTPS. Klienti dhe serveri komunikojnë përmes portit standard 443. Si rezultat, kërkesat ndaj sistemit të emrave të domenit mbeten anonime.

Pse nuk e pranojnë

Kundërshtarët e DNS over HTTPS thonë, se protokolli i ri do të zvogëlojë sigurinë e lidhjeve. Sipas fjalëve Paul Vixie, një nga anëtarët e ekipit të zhvilluesve të DNS, administratorëve të sistemeve do t'u jetë më e vështirë të bllokojnë faqet potencialisht të dëmshme. Përdoruesit e zakonshëm në këtë rast do të humbasin mundësinë për të konfiguruar një kontroll prindëror të mundshëm në shfletues.

Mendimi i Paulit ndar mendohet nga ofruesit e internetit në Mbretërinë e Bashkuar. Legjislacioni i vendit i obligon të bllokojnë burimet me përmbajtje të ndaluar. Por mbështetja e DoH në shfletues e komplikon detyrën për filtrimin e trafikut. Mes kritikëve të protokollit të ri gjithashtu përfshihen Qendra e Komunikimeve Qeveritare të Anglisë (GCHQ) dhe fondi Internet Watch Foundation (IWF), i cili mban një regjistër të burimeve të bllokuara.

Në blogun tonë në Habra:

Ekspertët vërejnë se DNS mbi HTTPS mund të bëhet një kërcënim për sigurinë kibernetike. Në fillim të korrikut specialistët e sigurisë nga Netlab zbuluan virusi i parë që përdori protokollin e ri për të kryer sulme DDoS — Godlua. Malware-i u drejtuar në DoH për të marrë regjistrat tekstualë (TXT) dhe për të nxjerrë adresat URL të serverëve menaxher.

Kërkesat e koduara DoH nuk u njohën nga programet antivirus. Specialistët e sigurisë kanë frikë, se pas Godlua do të vijnë malware të tjerë, të padukshëm për monitorimin pasiv të DNS.

Por jo të gjithë janë kundër

Në mbrojtje të DNS mbi HTTPS në blogun e tij shprehu inxhinieri nga APNIC Jeff Houston. Sipas tij, protokolli i ri do të ndihmojë në luftën kundër sulmeve të hijacking të DNS, të cilat së fundmi po bëhen gjithnjë e më të zakonshme. Ky fakt konfirmohet nga raporti i janarit të kompanisë së sigurisë FireEye. Zhvillimin e protokollit e mbështetën gjithashtu kompani të mëdha IT.

Që në fillim të vitit të kaluar, DoH filloi të testohet në Google. Dhe një muaj më parë, kompania ka prezantuar lançoi versionin General Availability të shërbimit të saj DoH. Në Google shpresojnë, se do të rrisë sigurinë e të dhënave personale në internet dhe do të mbrojë nga sulmet MITM.

Një zhvillues tjetër i shfletuesve — Mozilla — mbështet ka implementuar DNS mbi HTTPS që nga vera e kaluar. Gjatë kësaj periudhe, kompania po e promovon aktivisht teknologjinë e re në mjedisin IT. Për këtë, shoqata e ofruesve Internet Services Providers Association (ISPA) madje e nominuan Mozilla për çmimin «keqbërësi i internetit të vitit». Në përgjigje, përfaqësuesit e kompanisë theksuan, se janë të zhgënjyer nga mosgatishmëria e operatorëve të komunikimeve për të përmirësuar infrastrukturën e vjetër të internetit.

«Dashuron dhe nuk dashuron»: DNS mbi HTTPS
/ Unsplash / TETrebbien

Në mbështetje të Mozilla u shprehën media të mëdha dhe disa ofrues interneti. Në veçanti, në British Telecom mendohen, se protokolli i ri nuk do të ndikojë në filtrimin e përmbajtjes dhe do të rrisë sigurinë e përdoruesve britanikë. Nën presionin e opinionit publik, ISPA u detyrua të tërheqë nominimin «keqbërës».

Gjithashtu, për implementimin e DNS mbi HTTPS u shprehën ofruesit e shërbimeve cloud, për shembull Cloudflare. Ata tashmë ofrojnë shërbime DNS mbi bazën e protokollit të ri. Lista e plotë e shfletuesve dhe klientëve që mbështesin DoH është në GitHub.

Megjithatë, ende nuk është koha për të folur për përfundimin e përballjes mes dy kampeve. Specialistët e IT parashikojnë se nëse DNS mbi HTTPS duhet të bëhet një pjesë e teknologjive masive të internetit, do të duhen disa dekada.

Për çfarë po shkruajmë tjetër në blogun tonë të korporatës:

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster