Bind - экспериментальная поддержка DoH DNS over HTTPS
Разработчики DNS-сервера BIND сообщили о добавлении в экспериментальную ветку 9.17 реализации серверной поддержки технологий "DNS поверх HTTPS" (DoH, DNS over HTTPS) и DNS поверх TLS (DoT, DNS over TLS), а также механизма XFR-over-TLS для безопасной передачи содержимого DNS-зон между серверами. DoH доступен для тестирования в выпуске 9.17.10, а поддержка DoT присутствует начиная с выпуска 9.17.7. После стабилизации поддержка DoT и DoH будет бэкпортирована в стабильную ветку 9.16.

Реализация протокола HTTP/2, используемого в DoH, основана на применении библиотеки nghttp2, которая включена в число сборочных зависимостей (в дальнейшем библиотеку планируется перевести в число необязательных зависимостей). Поддерживаются как шифрованные (TLS), так и незашифрованные соединения по HTTP/2. При соответствующих настройках один процесс named теперь может обслуживать не только традиционные DNS-запросы, но и запросы, отправленные с использованием DoH (DNS-over-HTTPS) и DoT (DNS-over-TLS). Поддержка HTTPS на стороне клиента (dig) пока не реализована. Поддержка XFR-over-TLS доступна как для входящих, так и для исходящих запросов.
Обработка запросов с использованием DoH и DoT включается через добавление опций http и tls в директиве listen-on. Для поддержки незашифрованного DNS-over-HTTP в настройках следует указать "tls none". Ключи определяются в секции "tls". Стандартные сетевые порты 853 для DoT, 443 для DoH и 80 для DNS-over-HTTP могут быть переопределены через параметры tls-port, https-port и http-port. Например:
   tls local-tls {
       key-file "/path/to/priv_key.pem";
       cert-file "/path/to/cert_chain.pem";
   };
   http local-http-server {
      endpoints { "/dns-query";  };
   };
   options {
      https-port 443;
      listen-on port 443 tls local-tls http myserver {any;};
   }
Из особенностей реализации DoH в BIND отмечается возможность выноса операций шифрования для TLS на другой сервер, что может понадобиться в условиях, когда хранение TLS-сертификатов осуществляется на другой системе (например, в инфраструктуре с web-серверами) и обслуживается другим персоналом. Поддержка незашифрованного DNS-over-HTTP реализована для упрощения отладки и как уровень для проброса во внутренней сети, на базе которого на другом сервере может быть организовано шифрование. На выносном сервере для формирования TLS-трафика может использоваться nginx, по аналогии с тем, как организуется обвязка HTTPS для сайтов.

Другой особенностью является интеграция DoH в качестве общего транспорта, который может применяться не только для обработки запросов клиентов к резолверу, но и при обмене данными между серверами, при передаче зон авторитетным DNS-сервером и при обработке любых запросов, поддерживаемых другими транспортами DNS.

Из недостатков, которые можно будет компенсировать отключением сборки с DoH/DoT или выносом шифрования на другой сервер, выделяется общее усложнение кодовой базы - в состав добавляется встроенный HTTP-сервер и TLS-библиотека, которые потенциально могут содержать уязвимости и выступать дополнительными векторами для атак. Также при использовании DoH увеличивается трафик.

Напомним, что DNS-over-HTTPS может оказаться полезным для исключения утечек сведений о запрашиваемых именах хостов через DNS-серверы провайдеров, борьбы с MITM-атаками и подменой DNS-трафика (например, при подключении к публичным Wi-Fi), противостояния блокировкам на уровне DNS (DNS-over-HTTPS не может заменить VPN в области обхода блокировок, реализованных на уровне DPI) или для организации работы в случае невозможности прямого обращения к DNS-серверам (например, при работе через прокси). Если в обычной ситуации DNS-запросы напрямую отправляются на определённые в конфигурации системы DNS-серверы, то в случае DNS-over-HTTPS запрос на определение IP-адреса хоста инкапсулируется в трафик HTTPS и отправляется на HTTP-сервер, на котором резолвер обрабатывает запросы через Web API.

"DNS over TLS" отличается от "DNS over HTTPS" применением штатного протокола DNS (обычно используется сетевой порт 853), завёрнутого в шифрованный канал связи, организованный при помощи протокола TLS с проверкой валидности хоста через TLS/SSL-сертификаты, заверенные удостоверяющим центром. Существующий стандарт DNSSEC использует шифрование лишь для аутентификации клиента и сервера, но не защищает трафик от перехвата и не гарантирует конфиденциальность запросов.
Ви маєте увійти під своїм обліковим записом

loading

=ksƑɪȺ* }%((SOJr"kkc `\%䜓r9_ʮK]Iβla//0>ISaRgJ~MvG7֎ l6Ef59(U3Vejs-J ۰i@E<P5hdW"~F`? /_(P_*G_L?@'d |; eՈf@4& _uX \FiT. )^.N| -i(5x o}7os;@|8tg`/C/BBtrH{UVk#:X" E HV)t4=5fc 욷k 80xkawT!ܦ6L4OՁ!s|v.YiJeC/.E}m4V *3s@xN=ѱAd~P7XjTͦCw"Sݦa$ CC7&Ӯ \%jd JΒw:u:Yr}z#0b4!сc0w? Xyts|Sگπ>R~h~AH Nc,NYp>j:8LygtW (J0 ͘dCVe-ݠ\L7M ,g4 de^- :p*2SDe}e@x,rN^z}yk-mr#;_{ol5vpkw[;ٽv%~<WnAw}Y<ߖ-϶T/|W\ߺuVmQVP+6W*^+>n h]y0yq=  ~[ձ_/AnpdE2OA!J& P"BAD R-u2ƽ ,wXDPFvƒei4">gUG!q$zcFk'CYoQPseK`귉#5b. M(6651x ,B2j(3ArC!PL<<!XlzFc2 1|}X9aHǠYb/Y< !x`?VߠLL)#aLJAJ'4j p1~G zsxClGIeӘ/q`@01'6x3BC.M )Y-fYc\1ȡElƒlmnHfC cjsNIɕ'zV Te"*a8MӹDævn [jč碋xhP$-)jB}Ϝf[C aOae`kf0ZB_/+h,"?~i $$iI5nbOK.k=JJa)j\|zR{X\"'MJL?#^_ht=`fm _XKPIl@&wh~eF0 m]?qscsevXd d⚊%`C? {z-L@u*_{,0x_uV+p O/C7-kgQ4)- O~k"x+Snz'}hk$ڪd5hF',<=wY<'YXkUgeIu ԘN)̾n)8k'=.'Ys '8*qxiGvɤ̋NDn{8 I a&,IJ͛[eP}C"iDmQMe5Z+˩|D}OMf9n.7AbZ~zؽ)F&m&#~^k R nAÓjd &aQ؅a.E-!RGto|a.^LX}p!dw? Aǧ:ٳ<-&=0lF|m3 wȬ̘#?;Wܙ|g=3ө5_ >`T/=>r}vIHsfZSM =P(|-=foƗAwіh;3}5rA.L)(+hh,I>ۙ{k3l u+Ӕ0nB64%.<^JS#rE; pl%aD)m+ CajJK4w͠ug SV)DSx\x#sT3'E5BY"O}ڢ"2"iژD'Sё'3p9։$sq pMt &4G̋SnC$' aynHJ"l>~"uȑpkc[4/ku4u &E kV""BT$W,l\PܯOų/Xop&):?N@ ML" w*|;T8߸s\A ,rl"(txxyV9Y4EdSR$q-f ?\sXɁ.it׻  iE3 f2QXTat8_aS @NJ&]ɼ1te}ZQrip@:">y _d[d%\h)lb] 3Nw~C9BKH̅T) -,Ygj.̋=Nmo]{icDTyuLV^8L3ƕTX E(aB/{ #\i2J.fE-x,cz2? MqW;8GD-LxBOwn|Wy`yFu-{6\r35qd$'c,T`ᑤrio75Ž{O#ӗM5{M[[n|)'"#=$$E]1 v1^MCs-K=j(ZO$lvDFR1qJZC(d|N^!O b/Q1 }ڏӦŔ?GYsв%?4#g0L1:GtyCNΧ!|t #qHY*Itr\2 OjT8ۨ"ӂ<@b >>19 ǒW*3m|{*q))c?I ɹ с83z&eE$ҁu3RM61jM똔e/ a|;: x9SCÌ_M8u3nzhdxͲ(IS:N'KK)q'ζ7:OQKmD:*3%l9z0ہȱ_u j߇΀>1iRcׁK"z mśFRɃAS[F1|Y3ﲱWwѼwgh%^.v\*Lڭ6#ijd^b9^qmV@ $_⩎O\ θ GTI8On+y^<8؝!dvc/fDi2ܟM@ԹQ9 ~-mh6 W'mC۶.v7׍7^.mmW9%: 7t%q|u ݹ߾>|xqxmw3c{ޭ7*w<WNp샛o3ZϐqA4a.H&ǻ6mP*k_}7`sM֕B>vE1ƲTxÎL1~fUqz}͒(#^/w0xq&#z:(꥿2/8ت P?fIaIqR/X w4R/(;xٮ߼f #g۹^/.*'1=?7R~";0Gc_a0 qzunɎFDhZ6m6N>:jf"p̘𜌇¾Y$$V4uHFP<(fƑu2&8%ӸRkg J)c@igjEw/FO`5) ѻPnjTr`uz`/v<v, (K}~`sl-.D (I*ľYn