Kompania Mozilla marrëveshja me një ofrues të tretë DNS mbi HTTPS (DoH, DNS mbi HTTPS) për Firefox. Përveç serverëve DNS të CloudFlare të ofruar më parë ("https://1.1.1.1/dns-query") dhe (), në cilësimet do të përfshihen gjithashtu shërbimi Comcast (https://doh.xfinity.com/dns-query). Aktivizoni DoH dhe zgjidhni në cilësimet e lidhjes rrjetore.
Të kujtojmë se në Firefox 77 u përfshi një kontroll testimi për DNS mbi HTTPS me dërgimin e 10 kërkesave provuese nga çdo klient dhe përzgjedhjen automatike të ofruesit DoH. Ky kontroll u desh të çaktivizohej në versionin , pasi ai u shndërrua në diçka si një sulm DDoS mbi shërbimin NextDNS, i cili nuk përballoi ngarkesën.
Ofruesit e DoH të propozuar në Firefox zgjidhen në përputhje me për rezolvuesit DNS të besueshëm, sipas të cilave operatori DNS mund të përdorë të dhënat e marra për rezolvimin vetëm për të siguruar funksionimin e shërbimit, nuk duhet të ruajë logjet më gjatë se 24 orë, nuk mund të transferojë të dhëna tek palët e treta dhe është i detyruar të zbulojë informacionin mbi metodat e përpunimit të të dhënave. Shërbimi gjithashtu duhet të japë angazhime për të mos censuruar, filtruar, ndërhyrë dhe bllokuar trafikun DNS, përveç situatave të parashikuara nga ligji.
Nga ngjarjet e lidhura me DNS-over-HTTPS, gjithashtu mund të theksojmë kompaninë Apple që do të implementojë mbështetje për DNS-over-HTTPS dhe DNS-over-TLS në versionet e ardhshme të iOS 14 dhe macOS 11, si dhe mbështetje për shtesat në formatin WebExtension në Safari.
Kujtomë se DoH mund të jetë i dobishëm për të shmangur rrjedhjet e informacionit mbi emrat e hosteve të kërkuar përmes serverëve DNS të ofruesve, për të luftuar sulmet MITM dhe ndërrimin e trafikut DNS (p.sh., kur lidhemi me Wi-Fi publik), për të përballuar bllokimet në nivel DNS (DoH nuk mund të zëvendësojë VPN-në në fushën e anashkalimit të bllokimeve të realizuara në nivel DPI) ose për të organizuar punën në rastin e pamundësisë për t'u lidhur drejtpërdrejt me serverët DNS (p.sh., kur punoni përmes proxy). Në situatën e zakonshme, kërkesat DNS dërgohen drejtpërdrejt në serverët DNS të caktuar në konfigurimin e sistemit, ndërsa në rastin e DoH, kërkesa për të përcaktuar adresën IP të hostit inkapsulohet në trafikun HTTPS dhe dërgohet në një server HTTP, ku rezolvuesi përpunon kërkesat përmes Web API. Standardi ekzistues DNSSEC përdor enkriptimin vetëm për autentifikimin e klientit dhe serverit, por nuk mbron trafikun nga përgjojësit dhe nuk garanton privatësinë e kërkesave.
Burimi: opennet.ru
