Bind - экспериментальная поддержка DoH DNS over HTTPS
Разработчики DNS-сервера BIND сообщили о добавлении в экспериментальную ветку 9.17 реализации серверной поддержки технологий "DNS поверх HTTPS" (DoH, DNS over HTTPS) и DNS поверх TLS (DoT, DNS over TLS), а также механизма XFR-over-TLS для безопасной передачи содержимого DNS-зон между серверами. DoH доступен для тестирования в выпуске 9.17.10, а поддержка DoT присутствует начиная с выпуска 9.17.7. После стабилизации поддержка DoT и DoH будет бэкпортирована в стабильную ветку 9.16.

Реализация протокола HTTP/2, используемого в DoH, основана на применении библиотеки nghttp2, которая включена в число сборочных зависимостей (в дальнейшем библиотеку планируется перевести в число необязательных зависимостей). Поддерживаются как шифрованные (TLS), так и незашифрованные соединения по HTTP/2. При соответствующих настройках один процесс named теперь может обслуживать не только традиционные DNS-запросы, но и запросы, отправленные с использованием DoH (DNS-over-HTTPS) и DoT (DNS-over-TLS). Поддержка HTTPS на стороне клиента (dig) пока не реализована. Поддержка XFR-over-TLS доступна как для входящих, так и для исходящих запросов.
Обработка запросов с использованием DoH и DoT включается через добавление опций http и tls в директиве listen-on. Для поддержки незашифрованного DNS-over-HTTP в настройках следует указать "tls none". Ключи определяются в секции "tls". Стандартные сетевые порты 853 для DoT, 443 для DoH и 80 для DNS-over-HTTP могут быть переопределены через параметры tls-port, https-port и http-port. Например:
   tls local-tls {
       key-file "/path/to/priv_key.pem";
       cert-file "/path/to/cert_chain.pem";
   };
   http local-http-server {
      endpoints { "/dns-query";  };
   };
   options {
      https-port 443;
      listen-on port 443 tls local-tls http myserver {any;};
   }
Из особенностей реализации DoH в BIND отмечается возможность выноса операций шифрования для TLS на другой сервер, что может понадобиться в условиях, когда хранение TLS-сертификатов осуществляется на другой системе (например, в инфраструктуре с web-серверами) и обслуживается другим персоналом. Поддержка незашифрованного DNS-over-HTTP реализована для упрощения отладки и как уровень для проброса во внутренней сети, на базе которого на другом сервере может быть организовано шифрование. На выносном сервере для формирования TLS-трафика может использоваться nginx, по аналогии с тем, как организуется обвязка HTTPS для сайтов.

Другой особенностью является интеграция DoH в качестве общего транспорта, который может применяться не только для обработки запросов клиентов к резолверу, но и при обмене данными между серверами, при передаче зон авторитетным DNS-сервером и при обработке любых запросов, поддерживаемых другими транспортами DNS.

Из недостатков, которые можно будет компенсировать отключением сборки с DoH/DoT или выносом шифрования на другой сервер, выделяется общее усложнение кодовой базы - в состав добавляется встроенный HTTP-сервер и TLS-библиотека, которые потенциально могут содержать уязвимости и выступать дополнительными векторами для атак. Также при использовании DoH увеличивается трафик.

Напомним, что DNS-over-HTTPS может оказаться полезным для исключения утечек сведений о запрашиваемых именах хостов через DNS-серверы провайдеров, борьбы с MITM-атаками и подменой DNS-трафика (например, при подключении к публичным Wi-Fi), противостояния блокировкам на уровне DNS (DNS-over-HTTPS не может заменить VPN в области обхода блокировок, реализованных на уровне DPI) или для организации работы в случае невозможности прямого обращения к DNS-серверам (например, при работе через прокси). Если в обычной ситуации DNS-запросы напрямую отправляются на определённые в конфигурации системы DNS-серверы, то в случае DNS-over-HTTPS запрос на определение IP-адреса хоста инкапсулируется в трафик HTTPS и отправляется на HTTP-сервер, на котором резолвер обрабатывает запросы через Web API.

"DNS over TLS" отличается от "DNS over HTTPS" применением штатного протокола DNS (обычно используется сетевой порт 853), завёрнутого в шифрованный канал связи, организованный при помощи протокола TLS с проверкой валидности хоста через TLS/SSL-сертификаты, заверенные удостоверяющим центром. Существующий стандарт DNSSEC использует шифрование лишь для аутентификации клиента и сервера, но не защищает трафик от перехвата и не гарантирует конфиденциальность запросов.
Ви маєте увійти під своїм обліковим записом

loading

=ksƑɪȺ* }KKERezPm\[.H<UH9*W:,˶v4&uDt VysokxQLb7*Q`=[IZYmRufբ>Q&q=CV.CE`M=}{~}B<~{;Ucǐ}w 4TgVN+LFL3|5oЛW4L)ͮzk|x][Sϛ[]~=<!Jȷ-EmQϮ/xq߸*hM\}t;`}S3r~NGT*pܰUٶlOnA﷈f "Qj)ǁqf6 @*KRP "\ >Ur߅R(AaJL"3`5?!|4$W jw"v`fm|&qDzOO`2atLиT3@x+A>zw[`x:{ʤG@!Sˤ>Qⱺ`װX{Z fzM_2-m(kWӡ5vTsNdS`굈-`6ZP$i-jը[E 0P2 YK), q rmӠ:D}xaJqǝ9uϐ|EJ4ѵ>?/+2iߡ{4Gѩ?-ߋO?Uߠ'̊31G$ϙa!9c*?[kc>5\ a϶=T8 RgL3P`UE !1[$G+)\d(w r`s1:Ac${q `Zt˷1?DM5|b}JHՅ6.M+w&P#̠EtTV q\%, юӶ^\i onSnCI `nj7ze#8b46+,lsKH 0 ~CP?} ̬&. *zyV.*MDZ81mрM*:ks*̗SI.)--8qAFpWE9LPMک , 2[kt4ٿWEM!٘.ٛsM43GufP˫»Yz0NlN'7T6 g@qQ  rnRAIp8첥ĪR\"0Y<FhwIJ:lԪoPiJ蝌X;_M=!F,w !d.dB"'ZBZ²ItE*{ "pE^\Hq _%2(% tLa::Wͩ2> ЕBDI['~%%f&71y$WSJ !El:iޟz?v7-jch%B564/ "F y6ɣ ηWu _.HtUxN+<a`qj"hZ%&I OO&z/é<,TO2aFq$ʟyp_kBp>j)K?zbiTD3h'Rw!*DW6Yzt#l:LlU gg%NbDDڰ<@.?JLf"NRD?xoa1ze\:$u[ؒXS#WId@Wc ~aF Vui?qs3eR`h' ld[ޛX!`A? 0{v-L@4CUR*!0У'!/di > ]7ulEь$D?~5qL@4̟i3+8heɂmk6/^N%Mjڦ1 !q@5LNЦnП!@GfKŅ;~ oB| !֑Hd50, v7Ay0V { /4OF@ #JexzO6DP|{[dPPH+sUB Ҧ֙56[מrX,8'+^w&c'٥:Yq hU0c`qHR|w~%U>J p@P'=&|pUg,zԤSCQl-%4^hR_@[6 xXMn0fs=xz)1p(3G}szk `X 蓩=5^ ',4O-E~np]Axh6' [6pӦMoy%+9_8UNjal%-¬}P5&|}'д9D&'_GO|^ 3{Ԑ~=|_7'0 +azXN1,fX@->D?Ge3Zp"[?U5]˅(Bg>s>pG^:h;u4s2\j%ՁMᖭ߁;4J1 ja' ej \>fYLl"D93&ze]͎jIԆꆮ%xQ`'F3":I :)t:ndž DzڶwqϥW]tKuUm+iAƹ*sHnBi ҄0gx@.véY)@:{ӌ65 L .S*MunMx=[؅Now!Tda9xĻ4lߪTK3T,:Ŷ1?g{V8Hs`應8~?ĬxΈXc50 p)):Fb}. 'B&q(D0<2L3Q?P΢@gI1 c¨IkRQؙg;m}[wC } qrXR>L<3]Ws#V[o(ഋK dHjZy抂6;)SÝRlz+{)=/MDžCRJrhpZ#څ{ ۾c}%R&"} sCw9շm 5@x70H:-$51YA2u/xdz} '8 =l;wj]x??e:d1ϴ-G8D3&J ;>n}Tr\@2D}<̓x jӯ: @%3-ӥ,aj`r(`}QL,[SO4"-H=(*o[di^}u~{fqjנYͷ|+8;4@}v'uo+}{+{^CvAN#w/JvO|K㕹$o{$^ 1 ɪTl 6A8=@Ͱ(lLeEY*e9}<!bfGO酨L>g:ʧ9$&#j:(ê2\<^lTs3Yb+8McSI 9Eh, K6n7Ԕg,+yex0UtBʎ`jնk 'Kc#"v-[ eBӷZΡQebh@ؗdHBbnP/ PlX zjT?hsY˥@`nCK2+#6v& ,077T@5`L+LPht &e_wtI9~_q! X.sDռm*%sb>!p~ /FNEh$I@-O<r