The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Chrome 78 начнутся эксперименты с включением DNS-over-HTTPS, opennews (??), 14-Сен-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


45. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  –2 +/
Сообщение от ilyafedinemail (ok), 15-Сен-19, 08:22 
Эксперты опеннета задрали со своими конспирологическими теориями, какая разница, поднимать провайдеру DoT или DoH? DoH поднять будет не сложнее, уже вон даже Adguard Home поддерживает функцию DoH-сервера, т.е. поднять свой DoH-сервер может любой домохозяин через удобный интерфейс, не говоря уже о провайдерах...

При этом, получаем плюс в виде неотличимости DNS-трафика от трафика обычных сайтов, DPI в пролёте.

Ответить | Правка | Наверх | Cообщить модератору

48. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  –2 +/
Сообщение от xm (ok), 15-Сен-19, 10:53 
> \какая разница, поднимать провайдеру DoT или DoH? DoH поднять будет не сложнее

Разница существенная. В случае с DoH надо будет "учить" весь клиентский софт, во-первых, собственно, самому DoH (не завязанные на веб приложения типа мессенджеров и т.п. прямо мечтают втянуть HTTP в свой код, ага), в, во-вторых, использовать сервер провайдера.
В случае с DoT достаточно чтобы локальный ресолвер его умел.

Ответить | Правка | Наверх | Cообщить модератору

92. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +/
Сообщение от Аноним (92), 16-Сен-19, 20:26 
> В случае с DoT достаточно чтобы локальный ресолвер его умел.

А в случае DoH почему не достаточно? Вон dnscrypt 2 поддерживает DoH (а DoT кстати не поддерживает и автор говорит, что протокол хуже и не имеет смысла добавлять). Ставишь в систему и весь днс трафик всего софта зашифрован с помощью DoH.
Разницы нет. Старые операционные системы не умеют оба, новые могут реализовать оба, отдельные локальные резолверы могут уметь оба. Но зато у DoH есть оптимизирующие плюшки http/2 (и потенциально будущих протоколов) и идентичность https трафику. А у DoT есть только перспективы будущих tls, отдельный порт, который можно заблокировать, и отличие от массового https трафика.

Ответить | Правка | Наверх | Cообщить модератору

93. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +/
Сообщение от xm (ok), 17-Сен-19, 21:16 
Потому что DoH это не про DNS, а про HTTP, и ему не место в DNS ресолвере, а место где-то в районе middleware веб-сервера.
Единственное (на самом деле мнимое) преимущество DoH это его маскировка под HTTPS. А дальше сплошные минусы, как то фактический отказ от децентрализации DNS (на стороне клиента) и привязка его к одному источнику данных, оверхед как с точки зрения инкапсуляции в текстовый протокол с кратным ростом трафика, так и, собственно, накладные расходы на сопутствующие конверсии, и, самое главное, это то, что таки требуется HTTP как транспорт. По поводу "оптимизирующих плюшек", если вы ознакомитесь со спецификацией DoT, то увидите что там, например, есть тот же TLS session reuse, а прочие вещи из HTTP/2 типа сжатия данных для пакетов DNS вообще не нужны - они в бинарном формате и весьма компактны, в том числе, и за счёт компрессии имён хоста.
dnscrypt считаю классическим примером оверинжениринга который теперь уже, и слава богу, окончательно пора закопать. Да и живым он, собственно, никогда и не был.
Ответить | Правка | Наверх | Cообщить модератору

100. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +/
Сообщение от Аноним (92), 18-Сен-19, 08:12 
> как то фактический отказ от децентрализации DNS (на стороне клиента) и привязка его к одному источнику данных

А при чем тут протокол? Это к реализации относится. Я могу системный DoT направить к гуглу (что в новом андроиде и есть), чем не централизация? Разве что провайдеру или владельцу вайфая легче заблокировать и вынудить юзать его днс без шифрования (хотя по дефолту и популярные публичные DoH-сервера не трудно забанить, на похожести с https выигрывают личные сервера).
А DoH в софте мог бы по дефолту иметь специальный домен, перед CFшным, а на первый резолв обычным днс провайдер отдавал бы свой ип, дальше софт стучится по http, там отвечают редиректом на домен с шифрованием уже, с которым и пойдет DoH трафик. Выйдет примерно та же безопасность и секьюрность, что с DoT. Но это никому не нужно, ведь проще DoH сделать с проверкой специального домена use-application-dns.net в начале, чтобы провайдер мог отключить DoH для дефолтных клиентов firefox. А в гугле еще проще решили, просто апгрейдить протокол к публичным днс, который выбрал юзер. Стояли восьмерки, получил шифрование до гугла. Если у юзера провайдерский днс, то останется на открытом днс.

> Потому что DoH это не про DNS, а про HTTP, и ему не место в DNS ресолвере, а место где-то в районе middleware веб-сервера.

Модель osi мертва. От искусственного разделения уровней отказались, ни у кого нет места и неместа, где всунули, там работает. Придет http/3 и окончательно сломает этот культ расовой^W уровневой чистоты. https://blog.apnic.net/2017/12/12/internet-protocols-changing/

Ответить | Правка | Наверх | Cообщить модератору

95. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +/
Сообщение от ilyafedinemail (ok), 18-Сен-19, 06:55 
>> \какая разница, поднимать провайдеру DoT или DoH? DoH поднять будет не сложнее
> Разница существенная. В случае с DoH надо будет "учить" весь клиентский софт,
> во-первых, собственно, самому DoH (не завязанные на веб приложения типа мессенджеров
> и т.п. прямо мечтают втянуть HTTP в свой код, ага), в,
> во-вторых, использовать сервер провайдера.
> В случае с DoT достаточно чтобы локальный ресолвер его умел.

Мы говорим про провайдеров или кого? Провайдеру должно быть, пофиг, что там у людей на клиентской стороне - хоть огнелис, хоть dnscrypt-proxy.

Не знаю, зачем ты хочешь кого-то чему-то учить, когда уже есть общесистемные DoH-ресолверы, осталось только DHCP модернизировать для раздачи адресов DoT/DoH-серверов

Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору

52. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +2 +/
Сообщение от Аноним (52), 15-Сен-19, 12:22 
> При этом, получаем плюс в виде неотличимости DNS-трафика от трафика обычных сайтов, DPI в пролёте.

В текущей ситуации или в будущем? Просто  на днях эксперименты ставил с одной железкой. Не совсем умной, но всё же. Мозилка просто отказалась все сайты открывать. Потому что DOH был порезан установкой на железке. Конечно надо обновляемые списки сайтов иметь, но тут даже DPI не очень нужен.

Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

73. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +1 +/
Сообщение от dimqua (ok), 15-Сен-19, 17:22 
РКН вроде уже блокирует:
http://isitblockedinrussia.ru/?host=mozilla.cloudflare-dns.com
Ответить | Правка | Наверх | Cообщить модератору

78. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +/
Сообщение от Аноним (52), 15-Сен-19, 18:41 
Эти умники его по одному ип блокируют что-ли? Решение от 13 года. Дичь какая-то.
Ответить | Правка | Наверх | Cообщить модератору

98. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +/
Сообщение от ilyafedinemail (ok), 18-Сен-19, 07:09 
Попробуй порезать DoH гугла без бана самого гугла
Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

53. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  –4 +/
Сообщение от Dapredator (ok), 15-Сен-19, 12:22 
> Эксперты опеннета задрали со своими

Оставь его. Ему повсюду мерещится, что мозилла всё сливает то клаудфлеру, то гуглу. Этот толи пхп-шник, толи девопс в упор не хочет читать про десятки других бесплатных dns. Видимо у него так бомбит от того, что роисся-ливер-органы уже очень скоро начнут тyнца лизать, что аж кушать не может. :-)))

Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

60. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +1 +/
Сообщение от Аноним (52), 15-Сен-19, 14:28 
Вы тут про скумбриевых ванхуете с 14 года, а оно всё никак не настает. Только у вас згада-пегемога непрерывная.
Ответить | Правка | Наверх | Cообщить модератору

66. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +/
Сообщение от Дон Ягон (ok), 15-Сен-19, 16:21 
Те, кто умеют читать про "десятки других бесплатных DNS" и так выберут что-то отличное от гугла/cf. Речь исключительно про то, что дефолты более не нейтральны (в FF, в хромом пока нейтральны).

Придумать причину, по которой власти любой страны не смогут перебанить запросы в 443 порт этих "других бесплатных DNS" (на самом деле, DoH провайдеров) я не могу.


Ответить | Правка | К родителю #53 | Наверх | Cообщить модератору

88. "В Chrome 78 начнутся эксперименты с включением DNS-over-HTTP..."  +/
Сообщение от Аноним (88), 16-Сен-19, 15:22 
И что ты выберешь, когда за тебя поставят нужный не спрашивая. Потом напишут что автоматика не в ту сторону сработала
Ответить | Правка | К родителю #53 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру