Cloudflare ve Apple, IETF ile ODoH protokolü üzerinde çalışıyor

Cloudflare, Apple mühendisleri ve Fastly dağıtım ağı ODoH protokolünü oluşturdular (Unutulmaz DoH), ki bu alan adı sisteminde büyük değişiklik Kullanıcı dostu alan adlarını, bilgisayarların diğer bilgisayarları bulması için ihtiyaç duyduğu IP adreslerine çeviren akım.

şirketler İnternet Mühendisliği Çalışma Grubu'nda çalışıyor (IETF, İnternet standartlarını geliştiren ve destekleyen bir kuruluş) küresel bir standart haline gelmesi umuduyla.

ODoH Hakkında

Apaçık DoH DNS-over-HTTPS adı verilen ayrı bir DNS iyileştirmesine dayanmaktadır (DoH'un kısaltması), henüz benimsenmesinin ilk aşamalarındadır.

İlk olarak, olayları bir bağlama oturtmak önemlidir: DNS, www.domain.com gibi kolay bir adı, IP adresi adı verilen bir dizi bilgisayarlı numaraya bağlayan bir veritabanıdır.

Bu veritabanında bir "arama" gerçekleştirerek, web tarayıcısı sizin adınıza web sitelerini bulabilir. DNS'nin onlarca yıl önceki ilk tasarımı nedeniyle, web siteleri için DNS aramaları yapan tarayıcılar (hatta https://) bu aramaları şifreleme olmadan gerçekleştirmek zorundaydılar.

Çünkü şifreleme yok, diğer cihazlar yolda Onlar da toplayabilir (hatta engelleyin veya değiştirin) bu tarihler. DNS aramaları, size bildirimde bulunmadan veya bu bilgilerle ne yapılacağına ilişkin bir politika yayınlamadan web sitenizin tarama geçmişini gözetleyebilecek sunuculara gönderilir.

İnternet yaratıldığında, insanların mahremiyetine ve güvenliğine yönelik bu tür tehditler biliniyordu ancak henüz istismar edilmemişti. Bugün bunu biliyoruz Şifrelenmemiş DNS yalnızca gözetlenmeye açık olmakla kalmaz, aynı zamanda istismara da açıktırİnternetin daha güvenli alternatiflere geçebilmesi için sektör oyuncuları imdada yetişti.

Bunu yapmak için tarayıcılar, DNS aramalarını şifrelenmiş bir HTTPS bağlantısı üzerinden gerçekleştirmeyi seçmiştir. Bu, tarama geçmişinizi ağdaki saldırganlardan gizleyecek, bilgisayarınızı ziyaret ettiğiniz web sitelerine bağlayan ağdaki üçüncü tarafların veri toplamasını engelleyecektir.

Böylece, web tarayıcılarına, kullanıcının DNS trafiğini görünmez kılmak için normal görünen HTTPS trafiğindeki DNS sorgularını ve yanıtlarını gizleme yeteneği sunan DNS-over-HTTPS protokolü doğdu. Aynı zamanda, üçüncü taraf ağ gözlemcilerinin (İSS'ler gibi) müşterilerinin trafiğini tespit etme ve filtreleme yeteneğini de tehlikeye atar.

Oblicious nasıl çalışır?

ODoH, IETF'de geliştirilmekte olan yeni bir protokoldür, işe yarar bir proxy'nin yanı sıra bir genel anahtar şifreleme katmanı ekleme DoH istemcileri ve sunucuları arasındaki ağ, örneğin 1.1.1.1.

Cloudflare'e göre bu iki ek unsurun birleşimi, hem DNS mesajlarına hem de kendi IP adresine aynı anda yalnızca kullanıcının erişebilmesini sağlıyor.

 Hedef, istemci tarafından şifrelenen isteklerin şifresini çözer, bir vekil aracılığıyla. Aynı şekilde amaç Yanıtları şifreler ve proxy'ye geri gönderir. Standart, hedefin çözümleyici olabileceğini veya olmayabileceğini söylüyor.

Proxy, bir proxy'nin yapması gerekeni yapar, çünkü istemci ile hedef arasında mesaj aktarımını sağlar.

İstemci, DNS ve DoH'de olduğu gibi davranır, ancak hedef için sorguları şifrelemek ve hedeften gelen yanıtların şifresini çözmek bakımından farklılık gösterir. Bunu yapmayı seçen herhangi bir müşteri, kendi tercihine göre bir proxy ve hedef belirleyebilir.

Eklenen şifreleme ve proxy birlikte aşağıdaki garantileri sağlar:

  • Hedef yalnızca proxy isteğini ve IP adresini görür.
  • Proxy'nin DNS mesajları üzerinde görünürlüğü yoktur; istemci tarafından gönderilen isteği veya hedef tarafından döndürülen yanıtı tanımlama, okuma veya değiştirme yeteneği yoktur.
  • Yalnızca amaçlanan hedef, isteğin içeriğini okuyabilir ve bir yanıt üretebilir.

Bu üç garanti, DNS sorgularının güvenliğini ve bütünlüğünü korurken müşteri gizliliğini de artırır.

kaynak: https://blog.cloudflare.com


Tercih edilen kaynak olarak ekle