Pas kompania Google njoftoi synimin për të kryer një eksperiment për të testuar implementimin «DNS mbi HTTPS» (DoH, DNS over HTTPS) që po zhvillohet për shfletuesin Chrome. Në versionin Chrome 78, i planifikuar për 22 tetor, disa kategori përdoruesish do të kalojnë në përdorimin e DoH si parazgjedhje. Në eksperimentin për aktivizimin e DoH do të marrin pjesë vetëm përdoruesit që në cilësimet aktuale të sistemit kanë të përcaktuar disa ofrues të caktuar DNS, të njohur si të pajtueshëm me DoH.
Në listën e bardhë të ofruesve DNS janë përfshirë Google (8.8.8.8, 8.8.4.4), Cloudflare (1.1.1.1, 1.0.0.1), OpenDNS (208.67.222.222, 208.67.220.220), Quad9 (9.9.9.9, 149.112.112.112), Cleanbrowsing (185.228.168.168, 185.228.169.168) dhe DNS.SB (185.222.222.222, 185.184.222.222). Nëse në cilësimet DNS të përdoruesit është përcaktuar një nga serverët DNS të përmendur më sipër, DoH në Chrome do të aktivizohet si parazgjedhje. Për ata që përdorin serverët DNS të ofruar nga ofruesi lokal i internetit, gjithçka do të mbetet pa ndryshim dhe për kërkesat DNS do të vazhdojë të përdoret resolver-i i sistemit.
Një dallim i rëndësishëm nga zbatimi i DoH në Firefox, ku aktivizimi gradual i DoH si parazgjedhje që në fund të shtatorit, është mungesa e lidhjes me një shërbim të vetëm DoH. Nëse në Firefox si parazgjedhje përdoret serveri DNS i CloudFlare, atëherë në Chrome do të bëhet vetëm përditësimi i mënyrës së punës me DNS në një shërbim ekuivalent, pa ndryshuar ofruesin DNS. Për shembull, nëse në cilësimet e sistemit të përdoruesit është caktuar DNS 8.8.8.8, atëherë në Chrome do të shërbimi DoH i Google («https://dns.google.com/dns-query»), nëse DNS është 1.1.1.1, atëherë shërbimi DoH i Cloudflare («https://cloudflare-dns.com/dns-query») e
Nëse dëshiron, përdoruesi mund ta aktivizojë ose çaktivizojë DoH me ndihmën e cilësimit «chrome://flags/#dns-over-https». Mbështeten tre mënyra pune: «secure», «automatic» dhe «off». Në mënyrën «secure», host-et përcaktohen vetëm mbi bazën e vlerave të sigurta të ruajtura më parë në cache (të marra përmes një lidhjeje të sigurt) dhe kërkesave përmes DoH; rikthimi te DNS i zakonshëm nuk zbatohet. Në mënyrën «automatic», nëse DoH dhe cache-i i sigurt nuk janë të disponueshëm, lejohet marrja e të dhënave nga cache-i i pasigurt dhe përdorimi i DNS tradicional. Në mënyrën «off», fillimisht kontrollohet cache-i i përbashkët dhe, nëse nuk ka të dhëna, kërkesa dërgohet përmes DNS të sistemit. Mënyra përcaktohet përmes kDnsOverHttpsMode, ndërsa modeli i përputhjes së serverëve përmes kDnsOverHttpsTemplates.
Eksperimenti për aktivizimin e DoH do të kryhet në të gjitha platformat e mbështetura nga Chrome, me përjashtim të Linux dhe iOS, për shkak të kompleksitetit të analizimit të cilësimeve të resolver-it dhe kufizimeve të qasjes te cilësimet e sistemit DNS. Nëse pas aktivizimit të DoH shfaqen probleme me dërgimin e kërkesave te serveri DoH (për shembull, për shkak të bllokimit të tij, ndërprerjes së lidhjes në rrjet ose daljes jashtë funksionit), shfletuesi do të rikthejë automatikisht cilësimet sistemore të DNS.
Qëllimi i këtij eksperimenti është verifikimi përfundimtar i implementimit të DoH dhe studimi i ndikimit të përdorimit të DoH në performancë. Duhet theksuar se në fakt mbështetja për DoH ishte në bazën e kodit të Chrome që në shkurt, por për konfigurimin dhe aktivizimin e DoH nisja e Chrome me një flag të posaçëm dhe një grup jo të qartë opsionesh.
KujtojmĂ« se DoH mund tĂ« jetĂ« i dobishĂ«m pĂ«r tĂ« shmangur rrjedhjen e tĂ« dhĂ«nave pĂ«r emrat e hosteve tĂ« kĂ«rkuar pĂ«rmes serverĂ«ve DNS tĂ« ofruesve, pĂ«r mbrojtje nga sulmet MITM dhe zĂ«vendĂ«simi i trafikut DNS (pĂ«r shembull, gjatĂ« lidhjes me rrjete publike WiâFi), pĂ«r tâiu kundĂ«rvĂ«nĂ« bllokimeve nĂ« nivel DNS (DoH nuk mund tĂ« zĂ«vendĂ«sojĂ« VPN pĂ«r anashkalimin e bllokimeve tĂ« zbatuara nĂ« nivel DPI), si edhe pĂ«r organizimin e punĂ«s kur nuk Ă«shtĂ« i mundur komunikimi i drejtpĂ«rdrejtĂ« me serverĂ«t DNS (pĂ«r shembull, gjatĂ« punĂ«s pĂ«rmes njĂ« proxy). NĂ« njĂ« situatĂ« tĂ« zakonshme, kĂ«rkesat DNS dĂ«rgohen drejtpĂ«rdrejt te serverĂ«t DNS tĂ« pĂ«rcaktuar nĂ« konfigurimin e sistemit, ndĂ«rsa nĂ« rastin e DoH kĂ«rkesa pĂ«r pĂ«rcaktimin e IP-adresĂ«s sĂ« hostit inkapsulohet nĂ« trafikun HTTPS dhe dĂ«rgohet te njĂ« server HTTP, ku resolver-i i pĂ«rpunon kĂ«rkesat pĂ«rmes Web API. Standardi ekzistues DNSSEC pĂ«rdor enkriptim vetĂ«m pĂ«r autentikimin e klientit dhe serverit, por nuk e mbron trafikun nga pĂ«rgjimi dhe nuk garanton konfidencialitetin e kĂ«rkesave.
Burimi: opennet.ru
