Mozilla po kalon në përfshirjen si parazgjedhje të DNS-over-HTTPS në Firefox

Zhvilluesit e Firefox konfirmuan në lidhje me përfundimin e testimit të mbështetjes DNS mbi HTTPS (DoH, DNS over HTTPS) dhe qëllimin për të aktivizuar këtë teknologji si të paracaktuar për përdoruesit në SHBA deri në fund të shtatorit. Aktivizimi do të bëhet gradualisht, fillimisht për një përqindje të vogël të përdoruesve, dhe në rast të mungesës së problemeve, duke e rritur ngadalë në 100%. Pas përfshirjes së SHBA-së, do të merren parasysh mundësitë e aktivizimit të DoH edhe në vende të tjera.

Testet e kryera gjatë vitit treguan besueshmëri dhe performancë të mirë të shërbimit, si dhe lejuan identifikimin e disa situatave kur DoH mund të çojë në probleme dhe zhvillimin e zgjidhjeve për t'i përballuar ato (për shembull, janë shqyrtuar problemet e optimizimit të trafikut në rrjetet e shpërndarjes së përmbajtjes, kontrolli prindëror dhe zonat DNS të brendshme të korporatave). problemet me optimizimin e trafikut në rrjetet e shpërndarjes së përmbajtjes, kontrolli prindëror dhe zonat e DNS-së të brendshme për korporatën).

Rëndësia e enkriptimit të trafikut DNS vlerësohet si një faktor thelbësor për mbrojtjen e përdoruesve, prandaj DoH është vendosur të aktivizohet si parazgjedhje, por në fazën e parë vetëm për përdoruesit nga Shtetet e Bashkuara. Pas aktivizimit të DoH, përdoruesit do t'i shfaqet një paralajmërim që do të lejojë, nëse dëshirojnë, të heqin dorë nga lidhja me shërbimet e centralizuara DoH DNS dhe të kthehen në skemën tradicionale të dërgimit të kërkesave të enkriptura tek serveri DNS i ofruesit (në vend të infrastrukturës së shpërndarë të rezolutorëve DNS, në DoH është përdorur lidhja me një shërbim të caktuar DoH, i cili mund të shqyrtohet si një pikë e vetme dështimi).

Kur aktivizohet DoH, mund të ketë ndërprerje të funksionimit të sistemeve të kontrollit parental dhe rrjeteve korporative, që përdorin një strukturë emërimi DNS që është e disponueshme vetëm për rrjetin e brendshëm për konvertimin e adresave intranet dhe hosteve korporativë. Për të zgjidhur problemet me këto sisteme, është shtuar një sistem kontrollesh që automatikisht çaktivizon DoH. Kontrollt kryhen me çdo nisje të shfletuesit ose kur përcaktohet një ndryshim në subnet.

Kthimi automatik në përdorimin e rezolutës standarde të sistemit operativ parashihet gjithashtu kur ndodhin dështime gjatë rezolvimit përmes DoH (p.sh., në rast të mungesës së qasjes në rrjet me ofruesin e DoH ose dështimeve në infrastrukturën e tij). Kuptimi i verifikimeve të tilla është i dyshimtë, pasi askush nuk i pengon sulmuesit që kontrollojnë punën e rezolutësit ose që mund të ndërhyjnë në trafik, të simulojnë një sjellje të tillë për të çaktivizuar enkriptimin e trafikut DNS. Problemi zgjidhet duke shtuar në cilësimet opcionin "DoH gjithmonë" (në mënyrë të paracaktuar nuk është aktiv), me instalimin e të cilit çaktivizimi automatike nuk aplikohet, kjo është një kompromis i arsyeshëm.

Për të përcaktuar zgjidhësit e korporatave, kryhen teste për domenet e parë të nivelit (TLD) të pa zakonshme dhe kthehen adresat intranet nga zgjidhësi sistemik. Për të përcaktuar përfshirjen e kontrollit prindëror, bëhet një përpjekje për të zgjidhur emrin exampleadultsite.com dhe nëse rezultati nuk përputhet me IP-në aktuale, konsiderohet se bllokimi i përmbajtjes për të rritur është aktiv në nivelin DNS. Si shenja kontrollohen gjithashtu adresat IP të Google dhe YouTube për ndërrimin në restrict.youtube.com, forcesafesearch.google.com dhe restrictmoderate.youtube.com. Së përmbledhuri, Mozilla ofron implementoni një host të vetëm verifikues use-application-dns.net, i cili mund të përdoret nga ofruesit e internetit dhe shërbimet e kontrollit prindëror si një shenjë për të çaktivizuar DoH (nëse hosti nuk përcaktohet, Firefox çaktivizon DoH).

Përdorimi i një shërbimi të vetëm DoH gjithashtu potencialisht mund të shkaktojë probleme me optimizimin e trafikut në rrjetet e shpërndarjes së përmbajtjes, të cilat realizojnë balancimin e trafikut duke përdorur DNS (serveri DNS i rrjetit CDN formon përgjigjen duke marrë parasysh adresën e rezolverit dhe jep hostin më të afërt për marrjen e përmbajtjes). Dërgimi i kërkesës DNS nga rezolveri më i afërt për përdoruesin në këto CDN çon në kthimin e adresës së hostit më të afërt me përdoruesin, por kur dërgohet një kërkesë DNS nga një rezolver centralizues, do të jepet adresa e hostit më të afërt me serverin DNS-over-HTTPS. Testimet në praktikë treguan se përdorimi i DNS-over-HTTP në kombinim me CDN praktikisht nuk e ndalonte fillimin e transmetimit të përmbajtjes (për lidhjet e shpejta, vonesat nuk e kalonin 10 milisekonda, dhe në kanalet e ngadalta të komunikimit vërehej madje një përshpejtim i funksionimit). Për të dërguar rezolverit të CDN informacionin mbi vendndodhjen e klientit, u shqyrtua gjithashtu përdorimi i zgjerimit EDNS Client Subnet.

Kujtojmë se DoH mund të jetë i dobishëm për të shmangur rrjedhjet e informacioneve rreth emrave të hosteve të kërkuara përmes serverëve DNS të ofruesve, për të luftuar sulmet MITM dhe për zëvendësimin e trafikut DNS, si dhe për t'u përballur me bllokimet në nivelin DNS ose për të organizuar funksionimin në rast se nuk është e mundur të komunikosh direkt me serverët DNS (p.sh., kur punon përmes një proxy). Në një situatë normale, kërkesat DNS dërgohen drejtpërdrejt në serverët DNS të caktuar në konfigurimin e sistemit, ndërsa në rastin e DoH, kërkesa për përcaktimin e adresës IP të hostit inkorporohet në trafikun HTTPS dhe dërgohet në serverin HTTP, në të cilin rezoluesi përpunon kërkesat përmes Web API. Standardi ekzistues DNSSEC përdor enkriptimin vetëm për autentifikimin e klientit dhe serverit, por nuk mbron trafikun nga kapja dhe nuk garanton konfidencialitetin e kërkesave.

Për të aktivizuar DoH në about:config, duhet të ndryshoni vlerën e variablës network.trr.mode, e cila mbështetet që nga Firefox 60. Vlera 0 e çon plotësisht DoH-në; 1 përdor DNS ose DoH, varësisht nga ajo që është më e shpejtë; 2 përdor DoH si parazgjedhje, ndërsa DNS si një alternativë rezervë; 3 përdor vetëm DoH; 4 është një mod i pasqyrimit ku DoH dhe DNS janë angazhuar paralelisht. Parazgjedhja është serveri DNS i CloudFlare, por mund të ndryshohet përmes parametrit network.trr.uri, për shembull, mund të vendosni "https://dns.google.com/experimental" ose "https://9.9.9.9/dns-query".

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster