Cloudflare og Apple arbejder på ODoH-protokollen med IETF

Cloudflare ingeniører, Apple og hurtigt distributionsnetværk har oprettet ODoH-protokollen (Oblivious DoH), hvilket er en større ændring i domænenavnssystemet strøm, der oversætter brugervenlige domænenavne til IP-adresser, som computere har brug for for at finde andre computere.

Virksomhederne arbejder med Internet Engineering Task Force (IETF, en organisation, der udvikler og promoverer internetstandarder) i håb om, at det bliver en global standard.

Om ODoH

Glemsom DoH er afhængig af en separat DNS-forbedring kaldet DNS-over-HTTPS (forkortelse for DoH), som stadig er i sine tidlige stadier af vedtagelse.

For det første er det vigtigt at sætte elementerne i deres sammenhæng. DNS er en database, der forbinder et beskrivende navn, fx www.domæne.com, til en række edb-numre, kaldet en IP-adresse.

Når du udfører en "søgning" i denne database, webbrowseren kan finde websteder på dine vegne. På grund af det oprindelige design af DNS for årtier siden, browsere, der udførte DNS-opslag for websteder (inklusive https: //) de måtte udføre disse søgninger uden kryptering.

Fordi der ikke er nogen kryptering, andre enheder på vej de kan også indsamle (eller endda blokere eller ændre) disse datoer. DNS-opslag sendes til servere, der kan spionere på dit websteds browserhistorik uden at underrette dig eller offentliggøre en politik om, hvad du skal gøre med disse oplysninger.

Da Internettet blev oprettet, var denne type trussel mod folks privatliv og sikkerhed kendt, men endnu ikke udnyttet. I dag ved vi det ukrypteret DNS er ikke kun sårbar over for spionage, men udnyttes ogsåog industriens aktører er kommet til undsætning, så Internettet kan gå til mere sikre alternativer.

For at gøre dette har browsere valgt at udføre DNS-opslag over en krypteret HTTPS-forbindelse. Dette skjuler din browserhistorik fra angribere på netværket, forhindrer indsamling af data fra tredjeparter på netværket, der forbinder din computer med de websteder, du besøger.

Således blev DNS-over-HTTPS-protokollen født, som giver mulighed for webbrowsere til at skjule DNS-forespørgsler og svar i normal HTTPS-trafik for at gøre en brugers DNS-trafik usynlig. Samtidig kompromitterer det tredjeparts netværksvagters (såsom internetudbyders) evne til at opdage og filtrere deres kundetrafik.

Hvordan fungerer Oblivious?

ODoH er en ny protokol under udvikling hos IETF, den fungerer tilføje et lag med offentlig nøglekryptering såvel som en proxy netværk mellem DoH-klienter og servere, såsom 1.1.1.1.

Ifølge Cloudflare sikrer kombinationen af ​​disse to ekstra elementer, at kun brugeren har adgang til både DNS-meddelelser og deres egen IP-adresse på samme tid.

 Målet dekrypterer de anmodninger, der er krypteret af klienten, gennem en fuldmagt. Også målet krypterer svarene og sender dem tilbage til proxyen. Standarden siger, at målet måske eller måske ikke er opløseren.

Proxyen gør, hvad en proxy skal gøre, ya der overfører meddelelser mellem klienten og målet.

Klienten opfører sig som den gør i DNS og DoH, men differentierer sig ved at kryptere forespørgslerne til målet og dekryptere svarene fra målet. Enhver klient, der vælger at gøre det, kan angive en proxy og et mål efter eget valg.

Tilsammen giver den tilføjede kryptering og proxy følgende garantier:

  • Målet ser kun proxyanmodningen og IP-adressen.
  • Proxyen har ingen synlighed i DNS-meddelelser, den har ikke evnen til at identificere, læse eller ændre den anmodning, der sendes af klienten, eller svaret returneret af målet.
  • Kun det tilsigtede mål kan læse indholdet af anmodningen og give et svar.

Disse tre garantier forbedrer kunders privatliv, samtidig med at sikkerheden og integriteten af ​​DNS-forespørgsler opretholdes.

kilde: https://blog.cloudflare.com


Tilføj som foretrukken kilde