Zhvilluesit e serverit DNS BIND njoftuan mbi shtimin në degën eksperimentale 9.17 të zbatimit të mbështetjes serverike për teknologjitë "DNS mbi HTTPS" (DoH, DNS over HTTPS) dhe DNS mbi TLS (DoT, DNS over TLS), si dhe mekanizmin XFR-over-TLS për transferimin e sigurt të përmbajtjes së zonave DNS midis serverëve. DoH është i disponueshëm për testim në versionin 9.17.10, ndërsa mbështetja DoT është e pranishme që nga versioni 9.17.7. Pas stabilizimit, mbështetja DoT dhe DoH do të transferohet në degën stabile 9.16.
Zbatimi i protokollit HTTP/2, i përdorur në DoH, bazohet në përdorimin e bibliotekës nghttp2, e cila është e përfshirë në varësitë e ndërtimit (në të ardhmen, biblioteka planifikohet të transferohet në varësi jo të detyrueshme). Mbështeten si lidhje të enkriptuara (TLS), ashtu edhe të paenkriptuara përmes HTTP/2. Me konfigurimet e duhura, një proces named tani mund të shërbejë jo vetëm kërkesat tradicionale DNS, por edhe kërkesat e dërguara duke përdorur DoH (DNS-over-HTTPS) dhe DoT (DNS-over-TLS). Mbështetja HTTPS në anën e klientit (dig) ende nuk është zbatuar. mbështetja XFR-over-TLS është në dispozicion si për kërkesat hyrëse ashtu edhe për ato dalëse.
PĂ«rpunimi i kĂ«rkesave duke pĂ«rdorur DoH dhe DoT aktivizohet pĂ«rmes shtimit tĂ« opsioneve http dhe tls nĂ« direktivĂ«n listen-on. PĂ«r mbĂ«shtetje tĂ« DNS-over-HTTP tĂ« paenkriptuar, nĂ« konfigurime duhet tĂ« tregohet "tls none". ĂelĂ«sat pĂ«rcaktohen nĂ« seksionin "tls". Portet standarde tĂ« rrjetit 853 pĂ«r DoT, 443 pĂ«r DoH dhe 80 pĂ«r DNS-over-HTTP mund tĂ« tejkalohen pĂ«rmes parametrave tls-port, https-port dhe http-port. PĂ«r shembull: tls local-tls { key-file "\/path\/to\/priv_key.pem"; cert-file "\/path\/to\/cert_chain.pem"; }; http local-http-server { endpoints { "\/dns-query"; }; }; options { https-port 443; listen-on port 443 tls local-tls http myserver {any;}; }
Nga veçoritë e zbatimit të DoH në BIND, vërehet integrimi si një transport i përbashkët, i cili mund të përdoret jo vetëm për përpunimin e kërkesave të klientëve në rezolutor, por edhe kur shkëmbehen të dhëna mes serverëve, gjatë transferimit të zonave nga serveri DNS autoritativ dhe gjatë përpunimit të çdo kërkese, të mbështetur nga transportet e tjera DNS.
Një veçori tjetër është mundësia e transferimit të operacioneve të enkripcionit për TLS në një server tjetër, diçka që mund të jetë e nevojshme kur certifikatat TLS ruhen në një sistem tjetër (p.sh., në infrastrukturën me serverë web) dhe përpunohen nga një stafe tjetër. Mbështetja për DNS të pamaskuar mbi HTTP është implementuar për të thjeshtuar debuggimin dhe si një nivel për kalimin në rrjetin e brendshëm, mbi të cilin në një server tjetër mund të organizohet enkripcion. Në serverin e jashtëm për formimin e trafikut TLS mund të përdoret nginx, siç organizohet mbështetje HTTPS për faqet.
Kujtojmë se DNS-i mbi HTTPS mund të jetë i dobishëm për të shmangur rrjedhjet e informacionit mbi emrat e hosteve të kërkuar përmes serverëve DNS të ofruesve, për të luftuar sulmet MITM dhe për të falsifikuar trafikun DNS (p.sh., kur lidhemi me Wi-Fi publik), për të përballuar bllokimet në nivelin DNS (DNS mbi HTTPS nuk mund të zëvendësojë VPN në fushën e shmangies së bllokimeve, të realizuara në nivelin DPI) ose për të organizuar punën në rastin e pamundësisë për t'u drejtuar direkt në serverët DNS (p.sh., kur punojmë përmes një proksi). Në situatën normale, kërkesat DNS dërgohen drejtpërdrejt në serverët DNS të caktuar në konfigurimin e sistemit, ndërsa në rastin e DNS-it mbi HTTPS, kërkesa për përcaktimin Adresa IP e hostit inkapsulohet në trafik HTTPS dhe dërgohet në një server HTTP, ku rezolvuesi përpunon kërkesat përmes Web API.
"DNS mbi TLS" ndryshon nga "DNS mbi HTTPS" për shkak të përdorimit të protokollit standard DNS (zakonisht përdoret porta rrjetë 853), e cila është e mbështjellë në një kanal të enkriptuar të komunikimit, organizuar përmes protokollit TLS me verifikim të vlefshmërisë së hostit përmes certifikatave TLS/SSL të firmosur nga një qendër besimi. Standardi aktual DNSSEC përdor enkripcion vetëm për autentifikimin e klientit dhe serverit, por nuk mbron trafikun nga kapja dhe nuk garanton konfidencialitetin e kërkesave.
Burimi: opennet.ru
