Firefox DNS-over-HTTPS

Firefox Firefox Cập nhật cuối: 1 tuần trước
Đây là bản dịch từ bài viết tiếng Anh do máy tạo ra. Bản dịch này chưa được kiểm duyệt bởi con người và có thể chứa lỗi. Nếu bạn muốn chỉnh sửa nội dung này, bạn có thể bắt đầu tại đây.

Bài viết này mô tả DNS qua HTTPS và cách bật, chỉnh sửa cài đặt hoặc tắt tính năng này.

Giới thiệu DNS qua HTTPS

Khi bạn nhập địa chỉ web hoặc tên miền vào thanh địa chỉ của mình (ví dụ: www.mozilla.org), trình duyệt của bạn sẽ gửi một yêu cầu qua Internet để tra cứu địa chỉ IP cho trang web đó. Theo truyền thống, yêu cầu này được gửi đến các máy chủ qua kết nối văn bản thuần túy. Kết nối này không được mã hóa, giúp bên thứ ba dễ dàng xem trang web mà bạn sắp truy cập.

DNS qua HTTPS (DoH) hoạt động khác. Nó gửi tên miền bạn đã nhập đến một máy chủ DNS tương thích với DoH bằng kết nối HTTPS được mã hóa thay vì một kết nối văn bản thuần túy. Điều này ngăn các bên thứ ba xem những trang web bạn đang cố gắng truy cập.

Quyền lợi

DoH cải thiện quyền riêng tư bằng cách ẩn các tra cứu tên miền khỏi ai đó đang rình mò trên Wi-Fi công cộng, ISP của bạn hoặc bất kỳ ai khác trên mạng cục bộ của bạn. DoH, khi được bật, đảm bảo rằng ISP của bạn không thể thu thập và bán thông tin cá nhân liên quan đến hành vi duyệt web của bạn.

Rủi ro

  • Một số cá nhân và tổ chức dựa vào DNS để chặn phần mềm độc hại, bật kiểm soát của phụ huynh hoặc lọc quyền truy cập của trình duyệt vào các trang web. Khi được bật, DoH sẽ bỏ qua trình phân giải DNS cục bộ của bạn và đánh bại các chính sách đặc biệt này. Khi bật DoH theo mặc định cho người dùng, Firefox cho phép người dùng (thông qua cài đặt) và các tổ chức (thông qua chính sách doanh nghiệp và tra cứu tên miền canary) tắt DoH khi nó cản trở chính sách ưu tiên.
  • Khi DoH được bật, Firefox theo mặc định sẽ hướng các truy vấn DoH đến các máy chủ DNS được vận hành bởi một đối tác đáng tin cậy, có khả năng xem các truy vấn của người dùng. Mozilla có một chính sách Trusted Recursive Resolver (TRR) mạnh mẽ được áp dụng nhằm cấm các đối tác của chúng tôi thu thập thông tin nhận dạng cá nhân. Để giảm thiểu rủi ro này, các đối tác của chúng tôi bị ràng buộc theo hợp đồng để tuân thủ chính sách này.
  • DoH có thể chậm hơn các truy vấn DNS truyền thống, nhưng trong thử nghiệm, chúng tôi nhận thấy rằng tác động rất ít và trong nhiều trường hợp DoH nhanh hơn.

Về việc triển khai DNS qua HTTPS của chúng tôi

Chúng tôi đã hoàn tất việc triển khai DoH theo mặc định cho tất cả người dùng máy tính để bàn Firefox tại Hoa Kỳ vào năm 2019 và cho tất cả người dùng máy tính để bàn Firefox tại Canada vào năm 2021. Chúng tôi bắt đầu triển khai theo mặc định cho người dùng máy tính để bàn Firefox tại Nga và Ukraine vào tháng 3 năm 2022. Chúng tôi hiện đang nỗ lực triển khai DoH ở nhiều quốc gia hơn. Khi chúng tôi làm như vậy, DoH được bật cho người dùng ở chế độ “dự phòng”. Ví dụ: nếu việc tra cứu tên miền đang sử dụng DoH không thành công vì lý do nào đó, Firefox sẽ quay trở lại và sử dụng DNS mặc định do hệ điều hành (OS) định cấu hình thay vì hiển thị lỗi.

Từ chối

Bạn có thể từ chối sử dụng DoH hoặc chọn một nhà cung cấp DoH tùy chỉnh trong cài đặt DNS qua HTTPS của Firefox.

dnsoverhtttpsdnsoverhtttps157

Ngoài ra, Firefox sẽ kiểm tra một số chức năng nhất định có thể bị ảnh hưởng nếu DoH được bật, bao gồm:

  • Kiểm soát của phụ huynh có được bật không?
  • Máy chủ DNS mặc định có đang lọc nội dung có khả năng độc hại không?
  • Thiết bị có được quản lý bởi một tổ chức có thể có cấu hình DNS đặc biệt không?

Nếu bất kỳ thử nghiệm nào trong số này xác định rằng DoH có thể cản trở chức năng, DoH sẽ không được bật. Các thử nghiệm này sẽ chạy mỗi khi thiết bị kết nối với một mạng khác.

Bật, tắt và định cấu hình DNS qua HTTPS

Xem bài viết Định cấu hình các mức bảo vệ DNS qua HTTPS trong Firefox.

Định cấu hình mạng để tắt DoH

Encrypted Client Hello (ECH)

Với phiên bản Firefox 118, chúng tôi đã triển khai một tính năng bảo mật quan trọng: Encrypted Client Hello (ECH). Vai trò chính của nó là củng cố tính bảo mật của handshake kết nối ban đầu được thực hiện trong các tương tác trực tuyến. ECH, kết hợp với DNS qua HTTPS (DoH), nâng cao tính bảo mật khi duyệt web:

  • DoH và ECH: Trong quá trình triển khai của Firefox, ECH dựa vào bản ghi DNS HTTPS để tìm nạp các khóa mã hóa cần thiết cho handshake. Nếu không kích hoạt DoH, ECH không thể hoạt động.Firefox có thể lấy bản ghi này thông qua DoH hoặc thông qua trình phân giải của hệ điều hành, nói cách khác, DoH không phải là yêu cầu bắt buộc đối với ECH.
  • Bảo vệ tổng hợp: DoH hoạt động bằng cách mã hóa các truy vấn DNS, bảo vệ hiệu quả việc chuyển đổi tên trang web thành địa chỉ IP. Mặt khác, ECH tập trung vào việc mã hóa các trao đổi ban đầu giữa người dùng và trang web. Cùng nhau, chúng tạo thành một hàng rào phòng thủ toàn diện chống lại nhiều mối đe dọa trực tuyến.
  • Bảo vệ nâng cao: Khi cả ECH và DoH đều được bật, người dùng sẽ có được lớp quyền riêng tư kép nâng cao, giảm thiểu các lỗ hổng tiềm ẩn và tăng cường sự riêng tư trực tuyến.

Đảm bảo DoH được bật trong Firefox để hưởng lợi đầy đủ từ các cải tiến bảo mật do ECH cung cấp. Để hiểu chi tiết, hãy xem Understand Encrypted Client Hello (ECH) và Encrypted Client Hello (ECH) - Frequently asked questions.

Những người này đã giúp viết bài này:

Illustration of hands

Tình nguyện viên

Phát triển và chia sẻ chuyên môn của bạn với người khác. Trả lời câu hỏi và nâng cao kiến thức cơ bản của chúng tôi.

Tìm hiểu thêm