Классический форум-трекер
canvas not supported
Нас вместе: 4 232 463

В Chrome 78 начнутся эксперименты с включением DNS-over-HTTPS


Страницы:   Пред.  1, 2 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 17 лет 6 мес.
Сообщений: 5094
Ratio: 25.179
Поблагодарили: 13237
100%
nnm-club.gif
Следом за Mozilla компания Google сообщила о намерении провести эксперимент для проверки развиваемой для браузера Chrome реализации "DNS поверх HTTPS" (DoH, DNS over HTTPS). В выпуске Chrome 78, намеченном на 22 октября, некоторые категории пользователей будут по умолчанию переведены на использование DoH. В эксперименте по включению DoH примут участие только пользователи, в текущих системных настойках которых указаны определённые DNS-провайдеры, признанные совместимыми с DoH.

В белый список DNS-провайдеров включены сервисы Google (8.8.8.8, 8.8.4.4), Cloudflare (1.1.1.1, 1.0.0.1), OpenDNS (208.67.222.222, 208.67.220.220), Quad9 (9.9.9.9, 149.112.112.112), Cleanbrowsing (185.228.168.168, 185.228.169.168) и DNS.SB (185.222.222.222, 185.184.222.222). Если в настойках DNS у пользователя будет указан один из вышеупомянутых DNS-серверов, DoH в Chrome будет активирован по умолчанию. Для тех, кто использует предоставленные локальным интернет-провайдером DNS-серверы всё останется без изменений и для запросов DNS продолжит использоваться системный резолвер.

Важным отличием от внедрения DoH в Firefox, в котором поэтапное включение по умолчанию DoH начнётся уже в конце сентября, является отсутствие привязки к одному сервису DoH. Если в Firefox по умолчанию используется DNS-сервер CloudFlare, то в Chrome будет лишь произведено обновление метода работы с DNS на эквивалентный сервис, без смены DNS-провайдера. Например, если у пользователя в системных настройках указан DNS 8.8.8.8, то в Chrome будет активирован DoH-сервис Google ("https://dns.google.com/dns-query"), если DNS - 1.1.1.1, то DoH сервис Cloudflare ("https://9.9.9.9/dns-query") и т.п.

При желании пользователь сможет включить или отключить DoH при помощи настройки "chrome://flags/#dns-over-https". Поддерживается три режима работы "secure", "automatic" и "off". В режиме "secure" хосты определяются только на основе ранее прокешированных безопасных значений (полученных через защищённое соединение) и запросов через DoH, откат на обычный DNS не применяется. В режиме "automatic" если DoH и защищённый кэш недоступны допускается получение данных из небезопасного кэша и обращение через традиционный DNS. В режиме "off" вначале проверяется общий кэш и если данных нет, запрос отправляется через системный DNS. Режим задаётся через настройку kDnsOverHttpsMode , а шаблон сопоставления серверов через kDnsOverHttpsTemplates.

Эксперимент по включению DoH будет проведён на всех поддерживаемых в Chrome платформах, за исключением Linux и iOS из-за нетривиальности разбора настроек резолвера и ограничения доступа к системным настройкам DNS. В случае если после включения DoH возникнут сбои с отправкой запросов на сервер DoH (например, из-за его блокировки, нарушения сетевой связности или выхода из строя), браузер автоматически вернёт системные настройки DNS.

Целью проведения эксперимента является финальная проверка реализации DoH и изучение влияния применения DoH на производительность. Следует отметить, что фактически поддержка DoH была добавлена в кодовую базу Chrome ещё в феврале, но для настройки и включения DoH требовался запуск Chrome со специальным флагом и неочевидным набором опций.

Напомним, что DoH может оказаться полезным для исключения утечек сведений о запрашиваемых именах хостов через DNS-серверы провайдеров, борьбы с MITM-атаками и подменой DNS-трафика (например, при подключении к публичным Wi-Fi), противостояния блокировкам на уровне DNS (DoH не может заменить VPN в области обхода блокировок, реализованных на уровне DPI) или для организации работы в случае невозможности прямого обращения к DNS-серверам (например, при работе через прокси).

Если в обычной ситуации DNS-запросы напрямую отправляются на определённые в конфигурации системы DNS-серверы, то в случае DoH запрос на определение IP-адреса хоста инкапсулируется в трафик HTTPS и отправляется на HTTP-сервер, на котором резолвер обрабатывает запросы через Web API. Существующий стандарт DNSSEC использует шифрование лишь для аутентификации клиента и сервера, но не защищает трафик от перехвата и не гарантирует конфиденциальность запросов.

Opennet.ru

_________________
«Если ты ненавидишь, значит тебя победили» – Конфуций
vlad001
Uploader 100+
Стаж: 14 лет 4 мес.
Сообщений: 1470
Ratio: 533.69
Поблагодарили: 536
100%
Откуда: не важно
nnm-club.gif
mmaxcad писал(а): Перейти к сообщению
Эта технология заблочит личные кабинеты провайдеров которые делаются на локальных адресах и могут быть срезолвлены только с днс-сервера провайдера.

На домру например, всё равно, работает хоть как.

Добавлено спустя 1 минуту 25 секунд:

monkdt писал(а): Перейти к сообщению
а смысл? только то что один

А повторно? Бывает запрос кэшируется, тогда вообще 0 мс.
monkdt
Стаж: 4 года 10 мес.
Сообщений: 1589
Ratio: 1.088
100%
germany.gif
vlad001
на винде днс по умолчанию кэшируется? на линухе не на всех дистрах, на бубунте где я сейчас да
Bender KZN
Uploader 1000+
Стаж: 10 лет 3 мес.
Сообщений: 116
Ratio: 2471.26
Раздал: 1.1424 PB
Поблагодарили: 1618
100%
Использую DoT в настройках на роутере Zyxel, протокол более правильный нежели DoH.
Михаил
 
Стаж: 13 лет 3 мес.
Сообщений: 21356
Ratio: 22.972
100%
Цитата:
Chrome 78

сорокопятка лучше ))
vlad001
Uploader 100+
Стаж: 14 лет 4 мес.
Сообщений: 1470
Ratio: 533.69
Поблагодарили: 536
100%
Откуда: не важно
nnm-club.gif
monkdt писал(а): Перейти к сообщению
на винде днс по умолчанию кэшируется?

Не знаю, я про win ничего не говорил.
monkdt
Стаж: 4 года 10 мес.
Сообщений: 1589
Ratio: 1.088
100%
germany.gif
vlad001
тогда другое дело. You're welcome my brother )
mmaxcad
Стаж: 12 лет 3 мес.
Сообщений: 1964
Ratio: 1.993
0.89%
vlad001 писал(а): Перейти к сообщению
На домру например, всё равно, работает хоть как.

да. Я читал в инете как там добывали личные данные абонентов. Настолько там все сырое.
iRX
 
Стаж: 17 лет 3 мес.
Сообщений: 1222
Ratio: 8.174
100%
Откуда: Москва
russia.gif
У меня работает!!!
Теперь нет необходимости в GoodbyDPi. Просто в Windows указал DNSы 8.8.8.8 и вторичным 1.1.1.1 .
Версия Chrome 79.0.3917.1 (Официальная сборка), canary-dcheck (32 бит).
Провайдер Ростелеком/Onlime (Москва), тариф Upgrade 500 Mbit.
Всем добра и мира!
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2
Страница 2 из 2