Ассоциации провайдеров США выступили против централизации при внедрении DNS-over-HTTPS

Торговые ассоциации NCTA, CTIA и USTelecom, отстаивающие интересы интернет-провайдеров, обратились в Конгресс США с просьбой обратить внимание на проблему с внедрением "DNS поверх HTTPS" (DoH, DNS over HTTPS) и запросить у Google детальную информацию о текущих и будущих планах по включению DoH в своих продуктах, а также получить обязательство не включать по умолчанию централизованную обработку DNS-запросов в Chrome и Android без предварительного всестороннего обсуждения с другими представителями экосистемы и учёта возможных негативных последствий.


Понимая общую пользу от применения шифрования для DNS-трафика, ассоциации считают недопустимым сосредоточение контроля за преобразованием имён в одних руках и привязку данного механизма по умолчанию к централизованным DNS-службам. В частности, утверждается, что Google движется в сторону введения в практику применения DoH по умолчанию в Android и Chrome, что в случае привязки к серверам Google приведёт к нарушению децентрализованного характера инфраструктуры DNS и возникновению единой точки отказа.


Так как Chrome и Android доминируют на рынке, в случае навязывания своих DoH-серверов Google получит возможность контролировать большую часть потоков DNS-запросов пользователей. Кроме снижения надёжности инфраструктуры подобный шаг также даст Google необоснованные преимущества перед конкурентами, так как компания получит дополнительные сведения о действиях пользователей, которые могут быть использованы для отслеживании активности пользователей и подбора релевантной рекламы.


Применение DoH также может нарушить работу в таких областях, как системы родительского контроля, доступ к внутренним пространствам имён в корпоративных системах, выбор маршрутов в системах оптимизации доставки контента и выполнение судебных предписаний в области противодействия распространению нелегального контента и эксплуатации несовершеннолетних. Подмена DNS также часто используется для перенаправления пользователей на страницу с информацией об окончании средств у абонента или для входа в беспроводную сеть.


Компания Google заявила, что опасения напрасны, так как она не собирается по умолчанию включать DoH в Chrome и Android. Намеченное в Chrome 78 экспериментальное включение по умолчанию DoH будет охватывать только пользователей, в настройках которых указаны DNS-провайдеры, предоставляющие возможность использования DoH в качестве альтернативы традиционным DNS. У тех, кто использует предоставленные локальным интернет-провайдером DNS-серверы, запросы DNS продолжат отправляться через системный резолвер. Т.е. действия Google сводятся лишь к замене на эквивалентный сервис текущего провайдера для перехода к защищённому методу работы с DNS. Экспериментальное включение DoH также намечено в Firefox, но в отличие от Google компания Mozilla намерена использовать по умолчанию DNS-сервер CloudFlare. Такой подход уже вызвал критику со стороны проекта OpenBSD.


Напомним, что DoH может оказаться полезным для исключения утечек сведений о запрашиваемых именах хостов через DNS-серверы провайдеров, борьбы с MITM-атаками и подменой DNS-трафика (например, при подключении к публичным Wi-Fi), противостояния блокировкам на уровне DNS (DoH не может заменить VPN в области обхода блокировок, реализованных на уровне DPI) или для организации работы в случае невозможности прямого обращения к DNS-серверам (например, при работе через прокси).


Если в обычной ситуации DNS-запросы напрямую отправляются на определённые в конфигурации системы DNS-серверы, то в случае DoH запрос на определение IP-адреса хоста инкапсулируется в трафик HTTPS и отправляется на HTTP-сервер, на котором резолвер обрабатывает запросы через Web API. Существующий стандарт DNSSEC использует шифрование лишь для аутентификации клиента и сервера, но не защищает трафик от перехвата и не гарантирует конфиденциальность запросов. В настоящее время около 30 публичных DNS-серверов поддерживают DoH.

Ассоциации провайдеров США выступили против централизации при внедрении DNS-over-HTTPS Https, DNS, Doh, Длиннопост

GNU/Linux

1K поста15.5K подписчиков

Добавить пост

Правила сообщества

Все дистрибутивы хороши.

Будьте людьми.

Вы смотрите срез комментариев. Показать все
19
Автор поста оценил этот комментарий

Всё намного проще: провайдеры очень любят ОГРАНИЧИВАТЬ трафик на определённые сайты, особенно это касается IPTV, с целью монопольно предоставлять тот же трафик но уже за некислую денежку. ИЧСХ, спгаведгивый таки американский суд посчитал эту практику таки законной.

раскрыть ветку (17)
8
Автор поста оценил этот комментарий

Как раз Mozilla выиграла судебное разбирательство, связанное с сетевым нейтралитетом (https://www.opennet.ru/opennews/art.shtml?num=51607)

раскрыть ветку (4)
3
Автор поста оценил этот комментарий

Как хорошо что есть фф, за возможный прогиб которого можно не бояться. И они тоже вводят свой днс овер хттпс. А на гугл и его продукты плевать.

раскрыть ветку (3)
1
DELETED
Автор поста оценил этот комментарий

> Как хорошо что есть фф, за возможный прогиб которого можно не бояться.


Значительный (или может даже основной) источник доходов Mozilla - плэйcмент поисковых систем по умолчанию. В частности - Google, но кроме него ещё и Яндекс, китайский Baidu. Рычаг давления у гугла на мозиллу всё же имеется.


Что же касается DNS-over-HTTPS, то владелец сети может сигнализировать браузеру о необходимости его выключения путём блокирования домена use-application-dns.net (источник: https://support.mozilla.org/en-US/kb/canary-domain-use-application-dnsnet )

DELETED
Автор поста оценил этот комментарий
есть фф, за возможный прогиб которого можно не бояться
Только он тоже на хромиуме теперь
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Что-то не верится. Может Вы говорите про какую-то мобильную версию, где браузер на другом движке в принципе не принимается в стор/маркет?

8
Автор поста оценил этот комментарий

Гугл тоже не только белый и пушистый, а ещё и крупнейший поставщик рекламы. Собственные днс сервера = Гугл знает куда вы ходите, с привязкой к устройству.

раскрыть ветку (11)
2
Автор поста оценил этот комментарий

Как будто браузер так не видит историю посещений. Что изменится-то. Другой вопрос, что браузер должен давать кошерными методами, не влезая в конфиги, прописать другого поставщика того же DNS. Пусть даже 98% этого и не сделают.


Сложнее с тем, что Гугл ещё и патентный троль каких поискать. И может сделать так, что кроме как с гуглом это счастье работать не захочет легально. Но на другом конце планеты висит Яндекс, который имеет браузер на Хромиум, и уж точно не будет сидеть сложа руки отдавая сей трафик Гуглу.
раскрыть ветку (7)
2
Автор поста оценил этот комментарий

вы не понимаете как работают современные устройства. браузер - хорошо если 30% запросов. телефон генерит еще кучу запросов из приложений, всевозможных телеграмов, вацапов. и внедряя свой dns на уровне системы - гугл получает возможность объединить все эти запросы в один профайл, по которому и будет определять релевантность рекламы. скинули вы другу ссылку на домик для кошки в телеграме - телеграм подгрузил превью вам и другу - ага, гугл теперь знает, что можно вам порекламировать домик для кошки. хотя вы нигде в поиске не вбивали этот гребаный домик. но гугл теперь об этом будет знать.

раскрыть ветку (6)
Автор поста оценил этот комментарий
Простите, а разве в днс запросе не отправляется только хост, без указания полного пути? И соответственно, гугл не будет знать для какой конкретно страницы сайта делался запрос.
раскрыть ветку (4)
Автор поста оценил этот комментарий
После запроса домена гуглу сразу же прилетит ведро аналитики от браузера и встроенных скриптов. Та и просто будет слушать ваши "персик, ты куда сука насрал мимо лотка, куплю тебе дом блять отдельный", и готово - кошкин дом у вас в ркомендациях.
DELETED
Автор поста оценил этот комментарий

Да, но какая разница?

Большая часть сайтов тематична.

раскрыть ветку (2)
Автор поста оценил этот комментарий
Ну да, ну да,.. пикабу, фейсбук, ютуб,..
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

ты назвал три сайта. осталось еще назвать несколько сотен(?) миллионов и тогда примемся за счёт.

Автор поста оценил этот комментарий

Ага. И где бы я потом не искал снять квартиру, мне в результаты поиска срало домиками для кошки.

Автор поста оценил этот комментарий

Лол, вот только везде, как и тут ебаный херня директ

раскрыть ветку (2)
Автор поста оценил этот комментарий

интернет не ограничивается десятком русскоязычных сайтов, на которые вы ходите. у анлоязычных сайтов аудитория побольше, а зачастую и более выгодная.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ты вообще понял о чем речь?

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку