Классический форум-трекер
canvas not supported
Нас вместе: 4 259 463


Устойчивый к блокировкам VPN с высоким уровнем приватности

Google объявил об общедоступности DNS поверх HTTPS


Страницы:   Пред.  1, 2, 3, 4, 5  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 19 лет 3 мес.
Сообщений: 6230
Ratio: 25.214
Поблагодарили: 13378
100%
nnm-club.gif
Google объявил об общедоступности своего сервиса на основе протокола DNS поверх HTTPS (DNS-over-HTTPS, DoH).

Это результат трехлетнего труда, в процессе которого корпорация дорабатывала и совершенствовала DoH. Этот шаг, по мнению Google, поможет усилить конфиденциальность пользователей, снизить риск атаки «Человек посередине» (man-in-the-middle), а также сделать интернет более быстрым. «Сегодня мы рады объявить об общедоступности нашего сервиса по стандарту DoH.

Теперь пользователи смогут использовать DoH в домене dns.google с теми же адресами (например, 8.8.8.8), что и обычный DNS-сервис», — пишет корпорация в блоге.

Позицию Google по этому вопросу разделяют и другие крупные интернет-игроки — Mozilla и Cloudflare. Эти компании также стараются создать альтернативные пути отправки трафика по UDP и TCP.

Например, в апреле Cloudflare запустила собственный DNS, призванный обеспечить пользователям конфиденциальность, ускорить интернет-соединение и ограничить сбор провайдерами истории просмотров. Адрес DNS-сервера крайне прост — 1.1.1.1.

Google Public DNS, запущенный более восьми лет назад по IP-адресам 8.8.8.8 и 8.8.4.4, является крупнейшей в мире рекурсивной общедоступной службой преобразования доменных имен. Большинство пользователей делают выбор в пользу Google Public DNS вместо использования стандартных DNS служб своих провайдеров и операторов.

anti-malware.ru

_________________
Миром правит не тайная ложа, а явная лажа. © В. Пелевин.
monkdt
Стаж: 6 лет 7 мес.
Сообщений: 1588
Ratio: 1.088
100%
germany.gif
lyushiK писал(а): Перейти к сообщению
Лучше иметь, конечно, собственный отдельный DNS-резолвер. У кого роутер с OpenWRT, тем, конечно, повезло. У меня микротик, поэтому держу Unbound на старом нетбуке. Unbound умеет помимо всего прочего самостоятельно в фоне (без запросов на резолв от клиента) обновлять уже закешированные записи (параметр prefetch), поэтому ответ от него мгновенный. Сейчас вот пробую интересную штуку Adguard Home. Помимо блокировки рекламы, он хорошо работает и как днс резолвер, умеет выбирать самый быстрый ответ из нескольких запросов, умеет и DNS-over-HTTPS:


на линухе давным давно он есть. Вначале все пользовались типа dnsmasq самый распространенный, после того как systemd сделала свой резолвер все стало еще проще.

Код: выделить все
[Resolve]
DNS=1.1.1.1
....
#DNSOverTLS=no
Cache=yes
.....


линукс рулит просто невероятно, иногда ощущение что в инете серфишь как на локальной машине. виндузятники пребывают в счастливом неведении как показала эта тема
vladguly
Стаж: 18 лет 4 мес.
Сообщений: 97
Ratio: 6.261
100%
Откуда: Санкт-Петербург
russia.gif
:смех:
lyushiK
Стаж: 13 лет 10 мес.
Сообщений: 231
Ratio: 103.589
Раздал: 182.8 TB
100%
russia.gif
vladguly
"Когда вы говорите, Иван Васильевич, впечатление такое, что вы бредите."(c)
grrala
Стаж: 9 лет 7 мес.
Сообщений: 154
Ratio: 4.592
Поблагодарили: 725
100%
Цитата:
Похоже у вас горе от ума.) Для начала изучите как работают днс, что это такое вообще.)

Да куда мне до вас. Прошу продолжайте.
lyushiK
Стаж: 13 лет 10 мес.
Сообщений: 231
Ratio: 103.589
Раздал: 182.8 TB
100%
russia.gif
vladguly
По умолчанию все DNS запросы от вас, что от операционной системы, что от роутера идут в открытом виде исходящим соединением по протоколу UDP на 53 порт.
В настройках сетевой карты в разделе IP4 вы можете указывать что угодно,
всё равно провайдер может просто перенаправить все ваши исходящие UDP:53 на свой DNS сервер
и выдать вам адрес тот, который захочет, в случае с блокировкой это будет "заглушка". И это не самое страшное.
Страшно то, что эти ваши незащищённые DNS-запросы UDP:53 так же легко может перехватить злоумышленник "на лету",
пока они только идут от вас, и ещё не дошли ни до провайдеровского
DNS сервера, ни до гугловского, или кому вы там посылаете. Перехватит и вернёт вам подменённый ответ, отправит на свою страницу с другим IP адресом.
И вы этого даже не заметите, потому что внешне страница будет выглядеть точно так же, как та, настоящая,
с такими же полями для ввода личных данных.
Вы введёте туда личные данные, и их получит злоумышленник.
В адресной строке вашего браузера будет нужный вам адрес с точностью до буквы, но IP адрес у этого сайта будет другой.

Эту проблему пытаются решить двумя путями:
1. Все ответы от DNS-серверов возвращать подписанными ключом электронной подписи, подтверждающими их достоверность (технология DNSSEC).
2. Передавать запросы и ответы DNS в зашифрованном виде (DNSCrypt, , DNS-over-TLS, DNS-over-HTTPS) - тогда ваши запросы просто никто
не сможет прочитать "на лету" - они зашифрованы, их может прочитать только адресат (DNS-сервер), он же и ответить.

Технологии DNS-over-TLS, DNS-over-HTTPS поддерживают пока только единичные DNS службы, и уж точно не поддерживает ваш провайдер.

В этой теме сообщается о том, что и Google объявил об общедоступности DNS поверх HTTPS,
но просто введя
Цитата:
В настройках сетевой карты в разделе IP4
8.8.8.8 вы получите обычный UDP:53 на гугловский сервер, поэтому другой комментатор и назвал вас Остером.

Вы что думали, что это Google внедряет эту технологию, чтобы помочь жителям РФ обходить блокировку РКН?
vladguly
Стаж: 18 лет 4 мес.
Сообщений: 97
Ratio: 6.261
100%
Откуда: Санкт-Петербург
russia.gif
:D
mmaxcad

Online
Стаж: 13 лет 11 мес.
Сообщений: 2068
Ratio: 2.416
0.88%
lyushiK писал(а): Перейти к сообщению
В адресной строке вашего браузера будет нужный вам адрес с точностью до буквы, но IP адрес у этого сайта будет другой.

если это https то в браузере не будет зеленого замка. А новый браузер просто не пустит вас на такую страницу, даже не предложит нажать кнопку типа "Я согласен посетить этот сайт"
grrala
Стаж: 9 лет 7 мес.
Сообщений: 154
Ratio: 4.592
Поблагодарили: 725
100%
mmaxcad писал(а): Перейти к сообщению
lyushiK писал(а): Перейти к сообщению
В адресной строке вашего браузера будет нужный вам адрес с точностью до буквы, но IP адрес у этого сайта будет другой.

если это https то в браузере не будет зеленого замка. А новый браузер просто не пустит вас на такую страницу, даже не предложит нажать кнопку типа "Я согласен посетить этот сайт"

Обходится как минимум ssl strip
mmaxcad

Online
Стаж: 13 лет 11 мес.
Сообщений: 2068
Ratio: 2.416
0.88%
grrala писал(а): Перейти к сообщению
Обходится как минимум ssl strip

если у меня закладка на https, то браузер ругнется если человек посредине попробует средиректить меня на http.

В современных браузерах не получится по тихому подсунуть http вместо https.

Чтобы я попался на удочку тебе надо мне каким-то образом заставить кликнуть ссылку с http. Но даже в этом случае при попытке ввести логины пароли на поддельной странице браузер заругается.

По тихому перехватить трафик не получится.
grrala
Стаж: 9 лет 7 мес.
Сообщений: 154
Ratio: 4.592
Поблагодарили: 725
100%
Цитата:
если у меня закладка на https, то браузер ругнется

Не ругнется, в этом и смысл
vladguly
Стаж: 18 лет 4 мес.
Сообщений: 97
Ratio: 6.261
100%
Откуда: Санкт-Петербург
russia.gif
grrala
Я пою
mmaxcad

Online
Стаж: 13 лет 11 мес.
Сообщений: 2068
Ratio: 2.416
0.88%
grrala
Ни один нормальный современный браузер не допустит mitm атаки без предупреждения пользователя. Даже в песочнице он будет сильно ругаться. Зелёного замка тоже не будет.
lyushiK
Стаж: 13 лет 10 мес.
Сообщений: 231
Ratio: 103.589
Раздал: 182.8 TB
100%
russia.gif
mmaxcad писал(а): Перейти к сообщению
grrala
Ни один нормальный современный браузер не допустит mitm атаки без предупреждения пользователя. Даже в песочнице он будет сильно ругаться. Зелёного замка тоже не будет.

Хакер перенаправит вас нас на http-копию страницы, и браузер не будет возмущаться. Нужно ставить расширение, кажется есть такое в фаерфоксе - только https версии страницы. Вы пишете всё время "зелёный замок" - это браузер Фаерфокс - в других браузерах он не зелёный - да и кто туда смотрит?
mmaxcad

Online
Стаж: 13 лет 11 мес.
Сообщений: 2068
Ratio: 2.416
0.88%
lyushiK писал(а): Перейти к сообщению
Хакер перенаправит вас нас на http-копию страницы

при редиректе с https на http сначала проверяется сертификат https-сайта. Не прокатит. В этой ситуации браузер даже не предложит "Все равно продолжить".
mmaxcad

Online
Стаж: 13 лет 11 мес.
Сообщений: 2068
Ratio: 2.416
0.88%
А теперь касаемо темы.
Настроил я в лисе DNS поверх HTTPS и три раза за день интернет в браузере пропадал. Появлялся только после перезапуска браузера. Это на гугле.
А на cloudflare если браузер перестал открывать сайты, то не помогала даже перезагрузка компьютера.

Использовал режим "только DNS поверх HTTPS". Гибридные режимы нет смысла использовать.

Что -то они там не доработали.
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2, 3, 4, 5  След.
Страница 4 из 5