Zhvilluesit e Firefox për aktivizimin si parazgjedhje të mënyrës DNS mbi HTTPS (DoH, DNS over HTTPS) për përdoruesit në SHBA. Kriptimi i trafikut DNS konsiderohet një faktor thelbësor i mbrojtjes së përdoruesve. Duke filluar nga sot, në të gjitha instalimet e reja nga përdoruesit në SHBA, DoH është aktivizuar si parazgjedhje. Përdoruesit ekzistues në SHBA pritet të kalojnë në DoH brenda disa javësh. Në Bashkimin Evropian dhe vendet e tjera, aktivizimi i DoH si parazgjedhje nuk është planifikuar ende. .
Pas aktivizimit të DoH, përdoruesit do të informohen me një paralajmërim që i lejon të heqin dorë, nëse dëshirojnë, nga përdorimi i serverëve të centralizuar DoH dhe të kthehen në skemën tradicionale të dërgimit të kërkesave të pa-kriptura në serverin DNS të ofruesit të shërbimit. Në DoH, është përdorur një lidhje me një shërbim të caktuar DoH, i cili mund të konsiderohet si një pikë e vetme dështimi. Aktualisht ofrohet puna përmes dy ofruesve të DNS - CloudFlare (si parazgjedhje) dhe .
Ndrysho ofruesin ose çaktivizo DoH në cilësimet e lidhjes rrjetore. Për shembull, mund të specifikoni një server alternativ DoH "https://dns.google/dns-query" për të kontaktuar me serverat e Google, "https://dns.quad9.net/dns-query" - për Quad9 dhe "https://doh.opendns.com/dns-query" - për OpenDNS. Në about:config gjithashtu është parashikuar cilësimi network.trr.mode, nga i cili mund të ndryshoni modin e funksionimit të DoH: vlera 0 e çaktivizon plotësisht DoH; 1 - përdoret DNS ose DoH, në varësi të asaj që është më e shpejtë; 2 - përdoret DoH si parazgjedhje, ndërsa DNS si një mundësi rezervë; 3 - përdoret vetëm DoH; 4 - një mënyrë e pasqyrimit ku DoH dhe DNS angazhohen paralelisht.
Kujtomë se DoH mund të jetë i dobishëm për të shmangur rrjedhjet e informacionit mbi emrat e hosteve të kërkuar përmes serverëve DNS të ofruesve, për të luftuar sulmet MITM dhe ndërrimin e trafikut DNS (p.sh., kur lidhemi me Wi-Fi publik), për të përballuar bllokimet në nivel DNS (DoH nuk mund të zëvendësojë VPN-në në fushën e anashkalimit të bllokimeve të realizuara në nivel DPI) ose për të organizuar punën në rastin e pamundësisë për t'u lidhur drejtpërdrejt me serverët DNS (p.sh., kur punoni përmes proxy). Në situatën e zakonshme, kërkesat DNS dërgohen drejtpërdrejt në serverët DNS të caktuar në konfigurimin e sistemit, ndërsa në rastin e DoH, kërkesa për të përcaktuar adresën IP të hostit inkapsulohet në trafikun HTTPS dhe dërgohet në një server HTTP, ku rezolvuesi përpunon kërkesat përmes Web API. Standardi ekzistues DNSSEC përdor enkriptimin vetëm për autentifikimin e klientit dhe serverit, por nuk mbron trafikun nga përgjojësit dhe nuk garanton privatësinë e kërkesave.
Për selektimin e ofruesve të DoH të propozuar në Firefox janë formuluar për rezolvuesit DNS të besueshëm, sipas të cilave operatori DNS mund të përdorë të dhënat e marra për rezolvimin vetëm për të siguruar funksionimin e shërbimit, nuk duhet të ruajë logjet më gjatë se 24 orë, nuk mund të transferojë të dhëna tek palët e treta dhe është i detyruar të zbulojë informacionin mbi metodat e përpunimit të të dhënave. Shërbimi gjithashtu duhet të japë angazhime për të mos censuruar, filtruar, ndërhyrë dhe bllokuar trafikun DNS, përveç situatave të parashikuara nga ligji.
Duhet të përdoret DoH me kujdes. Për shembull, në Rusi, adresat IP 104.16.248.249 dhe 104.16.249.249, të lidhura me serverin DoH mozilla.cloudflare-dns.com, në me kërkesë të gjykatës së qytetit Stavropol më 10.06.2013.
Përdorimi i DoH gjithashtu mund të çojë në probleme në fusha si sistemet e kontrollit të prindërve, aksesin në hapësirat brenda emrave në sistemet korporative, zgjedhjen e rrugëve në sistemet e optimizimit të shpërndarjes së përmbajtjes dhe përmbushjen e urdhrave gjyqësorë në luftën kundër shpërndarjes së përmbajtjes së paligjshme dhe shfrytëzimit të të miturve. Për të kaluar këto probleme, është zbatuar dhe testuar një sistem kontrolli, i cili çaktivizon automatikisht DoH në kushte të caktuara.
Për të përcaktuar rezolvuesit korporativë, kryhen kontrollime për domain të pazakontë të nivelit të parë (TLD) dhe kthehet nga rezolvuesi sistematik adresat intranet. Për të përcaktuar aktivizimin e kontrollit të prindërve, bëhet një tentativë për të rezolvuar emrin exampleadultsite.com dhe nëse rezultati nuk përputhet me IP-në faktike, konsiderohet se bllokimi i përmbajtjes për të rritur është aktiv në nivelin DNS. Si tregues kontrollohen gjithashtu IP-të e Google dhe YouTube për të parë nëse ato janë zëvendësuar me restrict.youtube.com, forcesafesearch.google.com dhe restrictmoderate.youtube.com. Këto kontrollime i japin mundësi sulmuesve që kontrollojnë punën e rezolvuesit apo që mund të ndërhyjnë në trafik, të simulojnë një sjellje të tillë për të çaktivizuar enkriptimin e trafikut DNS.
Puna e punës me një shërbim të vetëm DoH gjithashtu potencialisht mund të çojë në probleme me optimizimin e trafikut në rrjetet e shpërndarjes së përmbajtjes, të cilat kryejnë balancimin e trafikut duke përdorur DNS (serveri DNS i rrjetit CDN formon përgjigjen duke marrë parasysh adresën e rezolverit dhe jep hostin më të afërt për marrjen e përmbajtjes). Dërgimi i kërkesës DNS nga rezolveri më i afërt me përdoruesin në këto CDN ka si rezultat kthimin e adresës së hostit më të afërt me përdoruesin, por me dërgimin e kërkesës DNS nga një rezolver i centralizuar do të jepet adresa e hostit më të afërt me serverin DNS-over-HTTPS. Testimet në praktikë kanë treguar se përdorimi i DNS-over-HTTP me përdorim të CDN nuk ka sjellë vonesa para fillimit të transmetimit të përmbajtjes (për lidhjet e shpejta, vonesat nuk e kaluan 10 milisekonda, dhe në kanale të ngadalta janë vërejtur edhe përmirësime të performancës). Për dërgimin e informacionit për vendndodhjen e klientit te rezolveri CDN, u shqyrtua gjithashtu përdorimi i zgjerimit EDNS Client Subnet.
Burimi: opennet.ru
