Ez a leírás bemutatja a DNS over HTTPS-t, és azt, hogyan lehet engedélyezni, szerkeszteni a beállításait, vagy letiltani ezt a funkciót.
Tartalomjegyzék
A DNS over HTTPS-ről
Amikor beír egy webcímet vagy egy tartománynevet a címsorba (például: www.mozilla.org), a böngészője kérést küld az interneten keresztül, hogy megkeresse az adott webhely IP-címét. Hagyományosan ezt a kérést nyílt szöveges kapcsolaton keresztül küldik el a kiszolgálóknak. Ez a kapcsolat nincs titkosítva, így harmadik felek könnyen láthatják, hogy melyik webhelyet készül elérni.
A DNS over HTTPS (DoH) másképpen működik. A beírt tartománynevet egy egyszerű szöveges helyett egy titkosított HTTPS-kapcsolaton keresztül küldi el egy DoH-kompatibilis DNS-kiszolgálónak. Ez megakadályozza, hogy harmadik felek lássák, milyen webhelyeket próbál elérni.
Előnyök
A DoH javítja az adatvédelmet oly módon, hogy elrejti a tartománynév-kereséseket olyan személyektől, akik nyilvános Wi-Fi-t figyelik, az internetszolgáltatótól vagy a helyi hálózat más szereplőitől. A DoH, ha engedélyezve van, biztosítja, hogy az internetszolgáltató ne tudjon a böngészési viselkedéssel kapcsolatos személyes adatot gyűjteni és értékesíteni.
Kockázatok
- Egyes egyének és szervezetek a DNS-re támaszkodnak a rosszindulatú programok blokkolására, a szülői felügyelet engedélyezésére vagy a böngésző weboldalakhoz való hozzáférésének kiszűrésére. A DoH, engedélyezésekor megkerüli a helyi DNS-feloldót, és megkerüli ezeket a speciális beállításokat. Amikor a felhasználók számára, alapértelmezés szerint engedélyezi a DoH használatát, akkor a Firefox lehetővé teszi a felhasználóinak (a beállításokon keresztül) és a szervezeteknek (vállalati szabályozások és a kanári tartománykeresés segítségével) a DoH letiltását, ha ez megakadályozza az előnyben részesített szabályozások érvényre jutását.
- Ha a DoH engedélyezve van, a Firefox alapértelmezés szerint a DoH-lekérdezéseket egy megbízható partner által üzemeltetett DNS-kiszolgálókra irányítja, amely képes látni a felhasználók kéréseit. A Mozilla aTrusted Recursive Resolver (TRR) szabályzat használatával megtiltja a partnerek számára a személyes azonosító információk gyűjtését. Ennek a kockázatnak a csökkentése érdekében partnereink szerződéses kötelezettséggel vállalják ezen szabályozás betartását.
- A DoH lassabb is lehet, mint a hagyományos DNS-lekérdezések, de a tesztelés során úgy tűnik, hogy ennek hatása minimális, és sok esetben a DoH gyorsabb.
A DNS bevezetése a HTTPS-en keresztül
A DoH alapértelmezett bevezetését az összes amerikai Firefox asztali felhasználó számára 2019-ben, az összes kanadai Firefox asztali felhasználó számára pedig 2021-ben fejeztük be. 2022 márciusában kezdtük meg az alapértelmezett bevezetést az orosz és ukrán Firefox asztali felhasználók számára. Jelenleg azon dolgozunk, hogy a DoH-t több országban is bevezethessük. Miközben ezt tesszük, a DoH engedélyezett a failback módban lévő felhasználók számára. Például, ha a DoH használata, a tartománynév-keresésekor valamilyen okból meghiúsulnak, a Firefox a hibaüzenet megjelenítése helyett az operációs rendszer által beállított alapértelmezett DNS-t használatára vált vissza.
Leiratkozás
A Firefox DNS over HTTPS beállításaiban lemondhat a DoH használatáról, vagy választhat egyéni DoH-szolgáltatót.
Ezenkívül a Firefox ellenőriz bizonyos funkciókat, amelyeket érinthet a DoH engedélyezése:
- Engedélyezve van-e a szülői felügyelet?
- Az alapértelmezett DNS-kiszolgáló szűri a potenciálisan rosszindulatú tartalmat?
- Az eszközt olyan szervezet kezeli, amely esetleg speciális DNS beállítással rendelkezik?
Ha a fenti tesztek bármelyike azt állapítja meg, hogy a DoH zavarhatja a felhasználást, akkor a DoH nem kerül engedélyezésre. Ezek a tesztek minden alkalommal lefutnak, amikor az eszköz egy másik hálózathoz csatlakozik.
A DNS over HTTPS engedélyezése, letiltása és beállítása
Lásd a HTTPS feletti DNS védelmi szintek beállítása Firefoxban leírást.
Hálózatok beállítása a DoH letiltására
Titkosított kliens üdvözlés (ECH)
A Firefox verzió 118-cal egy jelentős biztonsági funkciót vezettünk be: a titkosított kliens üdvözlést (Encrypted Client Hello, ECH). Ennek elsődleges szerepe az online interakciók során létrejövő kezdeti kapcsolat kézfogásának biztonságának megerősítése. Az ECH a DNS over HTTPS-szel (DoH) együtt egy fokkal magasabb szintre emeli a böngészés biztonságát:
- DoH és ECH: A Firefox implementációjában az ECH egy HTTPS DNS-rekordra támaszkodik, hogy lekérje a kézfogáshoz szükséges titkosítási kulcsokat. A DoH aktiválása nélkül az ECH nem működhet.A Firefox ezt a rekordot a DoH-n vagy az operációs rendszer feloldóján keresztül is lekérheti, más szóval a DoH nem szigorú követelménye az ECH-nak.
- Szinergizált védelem: A DoH a DNS-lekérdezések titkosításával működik, hatékonyan védve a webhelynevek IP-címekké való átalakítását. Másrészt az ECH a felhasználó és a webhely közötti kezdeti adatcserék titkosítására összpontosít. Együtt átfogó védelmet nyújtanak számos online fenyegetés ellen.
- Fokozott védelem: Az ECH és a DoH együttes engedélyezésével a felhasználók egy fokozott, kétrétegű adatvédelmet kapnak, csökkentve a potenciális sebezhetőségeket és növelve az online diszkréciót.
Győződjön meg róla, hogy a DoH engedélyezve van a Firefoxban, hogy teljes mértékben kihasználhassa az ECH által nyújtott biztonsági fejlesztéseket. A részletesebb megértéshez lásd a Understand Encrypted Client Hello (ECH) és az Encrypted Client Hello (ECH) - Frequently asked questions leírásokat.