Русский
Русский
English
Статистика
Реклама

Dns-over-https

Кабысдох DoH-припарка от русского firewall

23.01.2021 00:18:58 | Автор: admin
# wtf cf-hls-media.sndcdn.comcf-hls-media.sndcdn.com is an alias for d1ws1c3tu8ejje.cloudfront.net.d1ws1c3tu8ejje.cloudfront.net has address 13.33.240.123 13.33.240.123 заблокирован

С в очередной раз замолчавшего радио и начался тот день, когда я допилил DNS-over-HTTPS сервер для облегчения фантомных болей от творчества Роскомнадзора.

Боли эти хорошо описаны @ValdikSS в статье В России сохраняются проблемы с доступностью сайтов, но никто их не замечает.

Думать особо не приходится, суть проблем проста и решение тоже не очень сложно: достаточно выкидывать из DNS ответов заблокированные IP адреса а, если адресов не осталось, заменять их на подходящие адреса с того же CDN. Такое издевательство над DNS позволяют как минимум Cloudflare и Amazon Cloudfront.

Например, если в условном DNS-ответе от AKAMAI пришли адреса 23.1.14.0 и 23.1.20.2, а первый из них заблокирован РКН, то в таком случае DNS-сервер может отдать клиенту только один адрес из двух, и браузер не будет тупить в попытке установить соединение с заблокированным IP. Это не обход блокировок, скорее наоборот. Но оно измеримо уменьшает боль. Я был бы рад такую конструкцию увидеть у Яндекс.DNS в Безопасном режиме, но всё же не думаю, что Яндекс готов реализовать такую в меру серую фичу.

Валить в панике из страны? Заворачивать весь трафик в VPN? Зачем! Интернет в России ещё не настолько поломан, чтоб добавлять 50-100ms ко всем своим Zoom-созвонам во времена повсеместной самоизоляции. Можно ещё попытаться что-то починить, да посмеяться над тем, что осталось.

Но хочу предупредить, модель такого DNS-сервера по имени kabysdoh.gulag.link запущена на виртуалке в Санкт-Петербурге, поэтому её использование из других регионов России может добавить существенную задержку к вашим DNS-запросам. При наличии архива XML-выгрузок Роскомнадзора, можно взять исходный код с GitHub и запустить Unbound в подходящей локации. Поддержку Knot Resolver я с @ValdikSS допилю в каком-нибудь обозримом будущем.

Мобильные устройства на Android поддерживают DNS-over-TLS, который доступен по адресу kabysdoh.gulag.link, а Mozilla Firefox поддерживает DNS-over-HTTPS по адресу https://kabysdoh.gulag.link/dns-query. Скриншоты примерной конфигурации можно увидеть ниже (про все возможные опции DoH в Firefox можно прочитать на wiki):

У меня на сегодня всё! Надеюсь, кому-то данная конструкция будет полезна. И помните, once you step into the waters of modifying in-flight DNS messages it seems like crocodiles all the way down.

Подробнее..

Почему шифрование DNS не всегда эффективно обсуждаем экспертные мнения на этот счет

08.05.2021 18:17:24 | Автор: admin

Новые протоколы DNS-over-HTTPS и DNS-over-TLS стали настоящим яблоком раздора в ИТ-сообществе. Шифрование DNS-запросов внедряет во все большее число браузеров, но среди экспертов есть и те, кто критикует этот подход. Они считают, что новые протоколы не оказывают положительного влияния на степень защищенности и в лучшем случае бесполезны.

Разберем несколько наиболее популярных аргументов по этому вопросу.

Фотография: Markus Spiske. Источник: Unsplash.comФотография: Markus Spiske. Источник: Unsplash.com

Возможность мониторинга остается

Протоколы DoH и DoT шифруют запросы к DNS-серверу и ответы на них. В теории такой подход должен надежно скрывать имена хостов, к которым обращается пользователь, от интернет-провайдера и злоумышленников. Однако на практике с этим возникает ряд нюансов.

В этом году эксперты из аналитической компании SANS Institute опубликовали исследование, посвященное анализу DNS-трафика в корпоративных сетях. Они провели серию тестов и сделали вывод, что инструменты для логирования, проксирования и криптоанализа позволяют получить точное представление о содержимом зашифрованных DNS-запросов (стр. 21).

В то же время основатель PowerDNS Берт Хуберт (Bert Hubert) говорит, что DoH шифрует данные, которые можно без особого труда получить в открытом виде из других источников. Например, интернет-провайдеры могут определить сайты, которые посещает клиент через протокол OCSP (RFC 6960). Он служит для получения статуса отзыва цифрового сертификата X.509 (описывает процедуры распределения открытых ключей). Ответы OCSP содержат серийный номер TLS-сертификата на сайте, и по нему легко определить название ресурса.

Есть уязвимые места

Специалист по информационной безопасности и один из разработчиков открытого дистрибутива Whonix отмечает, что существуют и другие способы заполучить информацию о посещаемых сайтах. Один из вариантов анализ Server Name Indication (SNI). Это расширение протокола TLS, и через него клиенты сами сообщают имя хоста, к которому желают подключиться.

Информация транслируется в открытом виде, и при желании её можно перехватить. Справедливости ради стоит отметить, что уже есть инструменты, позволяющие шифровать SNI например, проект Encrypted Client Hello (ECH). Он скрывает метаданные, передающиеся во время рукопожатия, однако инструмент и его аналоги пока не получили широкого распространения.

Даже если шифровать DNS-запросы и использовать другие предосторожности, остается пусть и очевидный, но весомый момент, связанный с IP-адресом ресурса, к которому подключается клиент. По оценке специалистов регионального интернет-регистратора APNIC, его достаточно для точной идентификации более 95% сайтов. В оставшиеся 5% входят IP-адреса, связанные с несколькими ресурсами. Но и эту проблему при желании можно обойти.

Новые кибератаки

Еще в 2019 году специалисты по информационной безопасности из Netlabобнаружили вредонос Godlua. Программа злоупотребляет особенностями DNS-over-HTTPS для проведения DDoS-атак. С помощью протокола зловред маскирует обмен данными с управляющими серверами.

В итоге антивирусное ПО не может его обнаружить.

Фотография: Rico Reutimann. Источник: Unsplash.comФотография: Rico Reutimann. Источник: Unsplash.com

Эксперты опасались, что за Godlua последуют другие вредоносы, невидимые для систем пассивного антивирусного мониторинга. Так и получилось в конце 2020 года в Huntress Labs обнаружили новый вирус. С помощью DoH он получает IP-адреса хостов, входящих в состав вредоносной инфраструктуры. Остается надеяться, что в ближайшее время появятся инструменты, которые помогут выявлять вредоносную активность в зашифрованном трафике корпоративных сетей и предупреждать администраторов о потенциальных рисках.

Что дальше

Можно сделать вывод о том, что для повышения приватности необходимо использовать комплексный набор инструментов, в том числе и VPN. Одного лишь шифрования DNS недостаточно для полного сокрытия истории браузинга. Однако технологии DNS-over-HTTPS и DNS-over-TLS можно рассматривать как еще один важный шаг к безопасному интернету.


Что еще почитать по теме:


Подробнее..

Работа интернет-провайдера подборка материалов о сетевых технологиях и затянувшейся миграции на IPv6

08.08.2020 20:04:04 | Автор: admin
Тематическая подборка из статей и вебинаров, посвященная внедрению новых протоколов IPv6, New IP и DNS-over-HTTPS, а также инфраструктурным решениям, оптимизирующим работу сетей.


/ Unsplash / Bit Cloud

Работа провайдеров и операторов связи



  • Как управление QoS поможет операторам в период пандемии
    С начала года операторы связи фиксируют стабильный рост нагрузки на свои сети иногда на 2030%. Говорим о том, как в новых условиях сохранить Quality of Experience с помощью систем QoS, когда провайдер ограничивает низкоприоритетный трафик, чтобы дать дорогу высокоприоритетному. На примере одного из крупнейших интернет-провайдеров на Ближнем Востоке показываем, как самостоятельно настроить QoS.

  • О поглощениях на отечественном рынке сетевых решений
    Рассказываем о знаковых сделках, которые заключили производители телекоммуникационного оборудования в России за последние несколько лет. Материал посвящен приобретениям компаний, технологическим разработкам и их перспективам.

Пара слов о протоколах


  • Переход на IPv6 может занять еще десять лет
    Так говорит Марко Хохевонинг, сотрудник интернет-регистратора RIPE. По его словам, за это время провайдеры и телекомы сумеют избавиться от dual stack. Но многие считают оценку Марко слишком оптимистичной массовому переходу на IPv6 могут помешать технические сложности с миграцией и нестабильность протокола (в нем до сих пор встречаются баги).

  • Кто внедряет IPv6 от компаний до целых стран
    Продолжаем тему миграции на протокол нового поколения. Рассказываем о телекомах, провайдерах, ИТ-компаниях и государствах, внедряющих IPv6 например, Беларуси, которая первой в мире закрепила поддержку шестой версии протокола на законодательном уровне. Аналогичный законопроект сейчас продвигают в США.


/ Unsplash / Franck V.

  • Как идет внедрение DNS-over-HTTPS
    Все больше разработчиков браузеров добавляет поддержку DoH в свои продукты: Mozilla, Google, Brave. Но некоторые интернет-провайдеры и телекоммуникационные компании выступают против нового протокола. По их словам, DNS-over-HTTPS навредит безопасности пользователей в сети и даже может привести к централизации трафика если крупные разработчики браузеров будут использовать влияние, чтобы продвигать свои DNS-серверы.

  • Как ИТ-сообщество реагирует на инициативу New IP
    Модель TCP/IP существует с 1972 года, за прошедшие 50 лет в ней обнаружили множество уязвимостей в том числе критических, связанных с аутентификацией. Для решения проблемы китайские инженеры предложили новый стандарт New IP. Однако некоторые эксперты видят в нем угрозу открытости интернета. В статье обсуждаем перспективы протокола.

Больше подборок от специалистов VAS Experts:

Подробнее..

Категории

Последние комментарии

  • Имя: Макс
    24.08.2022 | 11:28
    Я разраб в IT компании, работаю на арбитражную команду. Мы работаем с приламы и сайтами, при работе замечаются постоянные баны и лаги. Пацаны посоветовали сервис по анализу исходного кода,https://app Подробнее..
  • Имя: 9055410337
    20.08.2022 | 17:41
    поможем пишите в телеграм Подробнее..
  • Имя: sabbat
    17.08.2022 | 20:42
    Охренеть.. это просто шикарная статья, феноменально круто. Большое спасибо за разбор! Надеюсь как-нибудь с тобой связаться для обсуждений чего-либо) Подробнее..
  • Имя: Мария
    09.08.2022 | 14:44
    Добрый день. Если обладаете такой информацией, то подскажите, пожалуйста, где можно найти много-много материала по Yggdrasil и его уязвимостях для написания диплома? Благодарю. Подробнее..
© 2006-2024, personeltest.ru