Mozilla po kalon në përfshirjen e parazgjedhur të DNS-over-HTTPS në Firefox

Zhvilluesit e Firefox njoftuan për përfundimin e testimeve të mbështetjes për DNS mbi HTTPS (DoH, DNS over HTTPS) dhe për qëllimin për të aktivizuar këtë teknologji si parazgjedhje për përdoruesit në SHBA në fund të shtatorit. Aktivizimi do të realizohet gradualisht, fillimisht për disa përqindje të përdoruesve, dhe nëse nuk ka probleme, do të shtrihet deri në 100%. Pas përfshirjes së SHBA-së, do të shqyrtohet mundësia e aktivizimit të DoH edhe në vende të tjera.

Testet e kryera gjatë vitit treguan besueshmërinë dhe performancën e mirë të shërbimit, si dhe lejuan identifikimin e disa situatave kur DoH mund të shkaktojë probleme dhe zhvillimin e zgjidhjeve për t'i anashkaluar ato (p.sh., u trajtuan problemet me optimizimin e trafikut në rrjetet e shpërndarjes së përmbajtjes, kontrollin parental dhe zonat DNS të brendshme të korporatave).

Rëndësia e enkriptimit të trafikut DNS vlerësohet si një faktor thelbësor për mbrojtjen e përdoruesve, kështu që DoH është vendosur të aktivizohet si parazgjedhje, por në fazën fillestare vetëm për përdoruesit në SHBA. Pas aktivizimit të DoH, përdoruesit do të shohin një paralajmërim që do t'i lejojë të heqin dorë nga lidhja me serverët DoH të centralizuar dhe të kthehen në skemën tradicionale të dërgimit të kërkesave të paenkriptuara në serverin DNS të ofruesit (në vend të infrastrukturës së shpërndarë të rezolvuesve DNS, DoH e përdor lidhjen me një shërbim të caktuar DoH, i cili mund të shikohet si një pikë e vetme dështimi).

Pas aktivizimit të DoH, mund të ketë probleme në funksionimin e sistemeve të kontrollit parental dherrjeteve korporative që përdorin një strukturë emrash DNS të disponueshme vetëm për rrjetin e brendshëm për të përkthyer adresat intranet dhe hostet korporatave. Për të zgjidhur problemet me këto sisteme, është shtuar një sistem kontrollesh që automatikisht çaktivizon DoH. Kontrollet kryhen çdo herë që fillohet shfletuesi ose kur përcaktohet ndryshimi i nënrrjetit.

Rikthimi automatik në përdorimin e rezolversit standard të sistemit operativ është gjithashtu i parashikuar në rast të dështimeve gjatë rezolvimit përmes DoH (p.sh., gjatë dëmtimit të disponueshmërisë rrjetore me ofruesin e DoH ose ndodhin dështime në infrastrukturën e tij). Kuptimi i kontrolleve të tilla është i dyshimtë, pasi askush nuk e ndalon sulmuesin, që kontrollon funksionimin e rezolversit ose është në gjendje të ndërhyjë në trafik, të simulojë një sjellje të tillë për të çaktivizuar enkriptimin e trafikëve DNS. Problemi zgjidhet duke shtuar në cilësime pikën "DoH gjithmonë" (në mënyrë të parazgjedhur nuk aktivizohet), me rregullimin e të cilit çaktivizimi automatik nuk zbatohet, që është një kompromis i arsyeshëm.

Për të përcaktuar rezolversit korporativë, kryhen kontrolle për domainet e pazakonta të nivelit të parë (TLD) dhe kthimi i adresave intranet nga rezolveri sistemor. Për të përcaktuar aktivizimin e kontrollit prindor, bëhet një përpjekje për rezolvimin e emrit exampleadultsite.com dhe nëse rezultati nuk përputhet me IP-në aktuale, konsiderohet se ka një bllokim të përmbajtjes për të rritur në nivelin DNS. Si shenja kontrollohen gjithashtu adresat IP të Google dhe YouTube për të parë nëse ato zëvendësohen me restrict.youtube.com, forcesafesearch.google.com dhe restrictmoderate.youtube.com. Shtesë Mozilla ofron të integrojë një host të vetëm verifikues use-application-dns.net, që mund të përdoren nga ofruesit e shërbimeve internet dhe shërbimet e kontrollit prindor si një etiketë për të çaktivizuar DoH (nëse hosti nuk identifikohet, Firefox çaktivizon DoH).

Puna e punës me një shërbim të vetëm DoH gjithashtu potencialisht mund të çojë në probleme me optimizimin e trafikut në rrjetet e shpërndarjes së përmbajtjes, të cilat kryejnë balancimin e trafikut duke përdorur DNS (serveri DNS i rrjetit CDN formon përgjigjen duke marrë parasysh adresën e rezolverit dhe jep hostin më të afërt për marrjen e përmbajtjes). Dërgimi i kërkesës DNS nga rezolveri më i afërt me përdoruesin në këto CDN ka si rezultat kthimin e adresës së hostit më të afërt me përdoruesin, por me dërgimin e kërkesës DNS nga një rezolver i centralizuar do të jepet adresa e hostit më të afërt me serverin DNS-over-HTTPS. Testimet në praktikë kanë treguar se përdorimi i DNS-over-HTTP me përdorim të CDN nuk ka sjellë vonesa para fillimit të transmetimit të përmbajtjes (për lidhjet e shpejta, vonesat nuk e kaluan 10 milisekonda, dhe në kanale të ngadalta janë vërejtur edhe përmirësime të performancës). Për dërgimin e informacionit për vendndodhjen e klientit te rezolveri CDN, u shqyrtua gjithashtu përdorimi i zgjerimit EDNS Client Subnet.

Kujtojmë se DoH mund të jetë i dobishëm për përjashtimin e rrjedhjeve të informacionit mbi emrat e hosteve të kërkuar përmes serverëve DNS të ofruesve, për të luftuar sulmet MITM dhe zëvendësimin e trafikut DNS, për të përballuar bllokimet në nivelin DNS ose për të organizuar funksionimin në rastin e pamundësisë për qasje direkte në serverët DNS (për shembull, kur punoni përmes një proxy). Në një situatë të zakonshme, kërkesat DNS dërgohen direkt në serverët DNS të caktuar në konfigurimin e sistemit, por në rastin e DoH, kërkesa për përcaktimin e adresës IP të hostit inkapsulohet në trafikun HTTPS dhe dërgohet në serverin HTTP, ku rezolveri përpunon kërkesat përmes Web API. Standarti aktual DNSSEC përdor enkriptimin vetëm për autentifikimin e klientit dhe serverit, por nuk mbron trafikun nga kapja dhe nuk garanton konfidencialitetin e kërkesave.

Për të aktivizuar DoH në about:config, duhet të ndryshoni vlerën e variablit network.trr.mode, që mbështetet nga Firefox që prej versionit 60. Vlera 0 e çon plotësisht në mbyllje DoH; 1 përdor DNS ose DoH, në varësi të asaj që është më e shpejtë; 2 e përdor DoH si default, ndërsa DNS si një opsion rezervë; 3 përdor vetëm DoH; 4 është mënyra e pasqyrimit ku DoH dhe DNS janë aktivizuar paralelisht. Më default përdoret serveri DNS i CloudFlare, por mund të ndryshohet përmes parametrin network.trr.uri, për shembull, mund të vendosni "https://dns.google.com/experimental" ose "https://9.9.9.9/dns-query".

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster