Zhvilluesit e Firefox për aktivizimin e parazgjedhur të protokollit DNS mbi HTTPS (DoH, DNS over HTTPS) për përdoruesit në SHBA. Enkriptimi i trafikut DNS konsiderohet një faktor thelbësor për mbrojtjen e përdoruesve. Duke filluar nga sot, në të gjitha instalimet e reja të bërë nga përdoruesit në SHBA, DoH është aktivizuar si parazgjedhje. Përdoruesit aktualë në SHBA do të kalohen në DoH brenda disa javëve. Në Bashkimin Evropian dhe në vendet e tjera, aktivizimi i DoH si parazgjedhje nuk është planifikuar akoma. .
Pas aktivizimit të DoH, përdoruesi do të marrë një paralajmërim që i lejon atij të heqë dorë nga lidhja me serverat e centralizuar DoH të DNS dhe të kthehet në skemën tradicionale të dërgimit të kërkesave të paenkriptuara në serverin DNS të ofruesit. Në vend të infrastrukturës së shpërndarë të rezolvuesve të DNS, DoH përdor lidhjen me një shërbim të caktuar DoH, i cili mund të konsiderohet si një pikë unike dështimi. Aktualisht, ofrohet puna përmes dy ofruesve të DNS - CloudFlare (si parazgjedhje) dhe .
Ndrysho ofruesin ose çaktivizo DoH në cilësimet e lidhjes rrjetit. Për shembull, mund të specifikoni një server alternativ DoH "https://dns.google/dns-query" për të lidhur me serverat e Google, "https://dns.quad9.net/dns-query" - për Quad9 dhe "https://doh.opendns.com/dns-query" - për OpenDNS. Në about:config është parashikuar gjithashtu cilësimi i network.trr.mode, përmes të cilit mund të ndryshoni mënyrën e funksionimit të DoH: vlera 0 e çaktivizon plotësisht DoH; 1 - përdor DNS ose DoH, në varësi të asaj që është më e shpejtë; 2 - përdor DoH si parazgjedhje dhe DNS si plan rezervë; 3 - përdor vetëm DoH; 4 - mënyra e pasqyrimit ku DoH dhe DNS angazhohen paralelisht.
Kujtojmë se DoH mund të jetë e dobishme për të shmangur rrjedhjet e informacionit rreth emrave të hosteve të kërkuara përmes serverave DNS të ofruesve, për të luftuar sulmet MITM dhe manipulimin e trafikut DNS (për shembull, kur lidheni me Wi-Fi publik), për të parandaluar bllokimet në nivelin DNS (DoH nuk mund të zëvendësojë VPN në fushën e anashkalimit të bllokimeve të zbatuara në nivelin DPI) ose për të organizuar punën në rast të pamundësisë për të lidhur drejtpërdrejt me serverat DNS (për shembull, kur punoni përmes një proksi). Në situata normale, kërkesat DNS dërgohen drejtpërdrejt në serverat DNS të caktuar në konfigurimin e sistemit, ndërsa në rastin e DoH, kërkesa për përcaktimin e adresës IP të hostit inkapsulohet në trafikun HTTPS dhe dërgohet në një server HTTP, ku rezolvuesi i përpunon kërkesat përmes Web API. Standardi ekzistues DNSSEC përdor enkriptimin vetëm për autentikimin e klientit dhe serverit, por nuk mbron trafikun nga kapja dhe nuk garanton konfidencialitetin e kërkesave.
Për përzgjedhjen e ofruesve të DoH të propozuar në Firefox janë formulime për rezolvuesit e besueshëm të DNS, sipas të cilave operatori i DNS mund të përdorë të dhënat e marra për rezolvimin vetëm për të siguruar funksionimin e shërbimit, nuk duhet të ruajë regjistrat më gjatë se 24 orë, nuk mund të transmetojë të dhëna tretësve dhe është i detyruar të zbulojë informacionin mbi metodat e përpunimit të të dhënave. Shërbimi gjithashtu duhet të japë angazhime për të mos censuruar, mos filtruar, mos ndërhyrë dhe mos bllokuar trafikun DNS, përveç situatave të parashikuara nga legjislacioni.
Përdorimi i DoH duhet të bëhet me kujdes. Për shembull, në RF, adresat IP 104.16.248.249 dhe 104.16.249.249, të lidhura me serverin DoH mozilla.cloudflare-dns.com, në me kërkesë të gjykatës së qytetit Stavropol më 10.06.2013.
Përdorimi i DoH gjithashtu mund të sjellë probleme në fusha të tilla si sistemet e kontrollit të prindërve, aksesin në hapësira emërore të brendshme në sistemet korporative, zgjedhjen e rrugëve në sistemet e optimizimit të shpërndarjes së përmbajtjes dhe zbatimin e urdhërave të gjykatës në fushën e parandalimit të shpërndarjes së përmbajtjes të paligjshme dhe shfrytëzimit të të miturve. Për të anashkaluar këto probleme është zbatuar dhe testuar një sistem kontrolli që çaktivizon automatikisht DoH në kushte të caktuara.
Për të identifikuar rezolvuesit korporativë, kryhen kontrolle të domain-eve të zakonshme të nivelit të parë (TLD) dhe kthimi i adresave intranet nga rezolvuesi sistemor. Për të identifikuar aktivizimin e kontrollit parental bëhet përpjekja për rezolvimin e emrit exampleadultsite.com dhe nëse rezultati nuk korrespondon me adresën IP reale, atëherë konsiderohet se ka aktivizuar bllokimin e përmbajtjes për të rritur në nivelin DNS. Si shenja kontrollohen gjithashtu adresat IP të Google dhe YouTube për ndonjë zëvendësim me restrict.youtube.com, forcesafesearch.google.com dhe restrictmoderate.youtube.com. Këto kontrolle ofrojnë mundësi për sulmuesit, të cilët kontrollojnë punën e rezolvuesit ose janë në gjendje të ndërhyjnë në trafik, për të simuluar një sjellje të tillë për të çaktivizuar enkriptimin e trafikut DNS.
Përdorimi i një shërbimi të vetëm DoH gjithashtu potencialisht mund të shkaktojë probleme me optimizimin e trafikut në rrjetet e shpërndarjes së përmbajtjes, të cilat realizojnë balancimin e trafikut duke përdorur DNS (serveri DNS i rrjetit CDN formon përgjigjen duke marrë parasysh adresën e rezolverit dhe jep hostin më të afërt për marrjen e përmbajtjes). Dërgimi i kërkesës DNS nga rezolveri më i afërt për përdoruesin në këto CDN çon në kthimin e adresës së hostit më të afërt me përdoruesin, por kur dërgohet një kërkesë DNS nga një rezolver centralizues, do të jepet adresa e hostit më të afërt me serverin DNS-over-HTTPS. Testimet në praktikë treguan se përdorimi i DNS-over-HTTP në kombinim me CDN praktikisht nuk e ndalonte fillimin e transmetimit të përmbajtjes (për lidhjet e shpejta, vonesat nuk e kalonin 10 milisekonda, dhe në kanalet e ngadalta të komunikimit vërehej madje një përshpejtim i funksionimit). Për të dërguar rezolverit të CDN informacionin mbi vendndodhjen e klientit, u shqyrtua gjithashtu përdorimi i zgjerimit EDNS Client Subnet.
Burimi: opennet.ru
