DNS poprzez HTTPS w przeglądarce Firefox

Firefox Firefox Ostatnio zaktualizowany: 1 tydzień temu 100% użytkowników uznało to za pomocne

W tym artykule opisano DNS poprzez HTTPS (DoH) i sposób włączania, edytowania ustawień lub wyłączania tej funkcji.

O usłudze DNS poprzez HTTPS

Po wpisaniu adresu internetowego lub nazwy domeny w pasku adresu, na przykład: www.mozilla.org przeglądarka wysyła przez internet prośbę o wyszukanie adresu IP dla tej strony. Tradycyjnie żądanie to jest wysyłane do serwerów DNS za pośrednictwem zwykłego połączenia tekstowego. Połączenie to nie jest zaszyfrowane, co ułatwia osobom trzecim sprawdzenie, do jakiej strony internetowej masz zamiar uzyskać dostęp.

DNS poprzez HTTPS (DoH) działa inaczej. Wysyła nazwę domeny wpisaną przez użytkownika na serwer DNS kompatybilny z DoH przy użyciu szyfrowanego połączenia HTTPS zamiast połączenia tekstowego. Uniemożliwia to osobom trzecim wgląd w strony internetowe, do których użytkownik próbuje uzyskać dostęp.

Korzyści

DoH zwiększa prywatność, ukrywając zapytania o nazwy domen przed osobami korzystającymi z publicznej sieci Wi-Fi, dostawcą usług internetowych oraz innymi osobami podłączonymi do sieci lokalnej. Włączenie DoH uniemożliwia dostawcy usług internetowych gromadzenie i sprzedawanie danych osobowych związanych z przeglądaniem internetu.

Ryzyka

  • Niektóre osoby i organizacje polegają na systemie DNS w celu blokowania złośliwego oprogramowania, włączania kontroli rodzicielskiej lub filtrowania dostępu przeglądarki do witryn internetowych. Gdy funkcja DoH jest włączona, omija lokalny serwer DNS i łamie te specjalne zasady. Przy domyślnym aktywowaniu DoH, Firefox umożliwi użytkownikom – poprzez ustawienia – i organizacjom – poprzez konfigurację polityk korporacyjnych oraz wyszukiwanie domeny kanarkowej – wyłączenie DoH, gdy zakłóca to preferowaną politykę.
  • Po włączeniu DoH Firefox domyślnie kieruje zapytania DoH do serwerów DNS obsługiwanych przez zaufanego partnera, który ma możliwość wglądu w zapytania użytkowników. Mozilla stosuje rygorystyczne zasady Trusted Recursive Resolver (TRR), które zabraniają partnerom gromadzenia danych umożliwiających identyfikację osób. Aby ograniczyć to ryzyko, partnerzy są umownie zobowiązani do przestrzegania tych zasad.
  • DoH może być wolniejsze od tradycyjnych zapytań DNS, ale podczas testów okazało się, że wpływ jest minimalny, a w wielu przypadkach DoH jest szybszy.

Informacje o wdrażaniu DNS over HTTPS

W 2019 roku zakończono wdrażanie funkcji DoH dla wszystkich użytkowników Firefoksa na komputery w Stanach Zjednoczonych, a w 2021 roku w Kanadzie. W marcu 2022 roku rozpoczęto wdrażanie DoH dla użytkowników Firefoksa na komputery w Rosji i Ukrainie. Obecnie trwają prace nad wdrożeniem DoH w kolejnych krajach. W tym celu DoH jest włączane użytkownikom w trybie „zastępczym”. Na przykład, jeśli z jakiegoś powodu wyszukiwanie nazw domen przy użyciu DoH zakończy się niepowodzeniem, Firefox przełączy się na domyślny serwer DNS skonfigurowany przez system operacyjny, zamiast wyświetlić błąd.

Rezygnacja z tej funkcji

W ustawieniach Firefoksa w sekcji DNS poprzez HTTPS można zrezygnować z korzystania z DoH lub wybrać własny serwer DoH.

dnsoverhtttpsdnsoverhtttps157

Ponadto Firefox sprawdzi, czy włączone są określone funkcje, na które może mieć wpływ włączenie DoH, w tym:

  • Czy włączona jest kontrola rodzicielska?
  • Czy domyślny serwer DNS filtruje potencjalnie szkodliwe treści?
  • Czy urządzenie jest zarządzane przez organizację, która może mieć specjalną konfigurację DNS?

Jeśli którykolwiek z tych testów wykaże, że DoH może zakłócać działanie danej funkcji, DoH nie zostanie włączone. Testy te są wykonywane za każdym razem, gdy urządzenie łączy się z inną siecią.

Włączanie, wyłączanie i konfiguracja DNS poprzez HTTPS

Informacje na powyższe tematy można znaleźć w artykule Konfiguracja poziomów ochrony DNS poprzez HTTPS w Firefoksie.

Konfigurowanie sieć w celu wyłączenia DoH

Encrypted Client Hello (ECH)

W Firefoksie w wersji 118 wprowadzono istotną funkcję bezpieczeństwa: Encrypted Client Hello (ECH). Jej głównym zadaniem jest zwiększenie bezpieczeństwa początkowego uzgadniania połączenia podczas korzystania z internetu. ECH w połączeniu z DNS poprzez HTTPS (DoH) zapewnia jeszcze wyższy poziom bezpieczeństwa przeglądania internetu:

  • DoH i ECH. W implementacji Firefoksa ECH korzysta z rekordu DNS HTTPS w celu pobrania kluczy szyfrowania potrzebnych do uzgadniania połączenia. Bez włączonego DoH ECH nie może działać.Firefox może uzyskać ten rekord za pośrednictwem DoH lub resolvera systemu operacyjnego, dlatego DoH nie jest bezwzględnie wymagany do działania ECH.
  • Wzajemnie uzupełniająca się ochrona. DoH szyfruje zapytania DNS, skutecznie chroniąc proces przekształcania nazw witryn na adresy IP. Z kolei ECH koncentruje się na szyfrowaniu początkowej wymiany danych między urządzeniem a witryną. Razem zapewniają kompleksową ochronę przed wieloma zagrożeniami w internecie.
  • Wzmocniona ochrona. Włączenie zarówno ECH, jak i DoH zapewnia dodatkową, dwuwarstwową ochronę prywatności, zmniejszając potencjalne zagrożenia i zwiększając prywatność w internecie.

Aby w pełni korzystać z ulepszeń bezpieczeństwa zapewnianych przez ECH, należy włączyć DoH w Firefoksie. Szczegółowe informacje można znaleźć w artykułach Opis mechanizmu Encrypted Client Hello (ECH) oraz Encrypted Client Hello (ECH) - Często zadawane pytania.

Osoby, które pomogły w tworzeniu tego artykułu:

Illustration of hands

Pomóż nam

Zdobywaj wiedzę i dziel się nią z innymi. Odpowiadaj na pytania i ulepsz naszą bazę wiedzy.

Więcej informacji