sikkerhet

Kryptert DNS-støtte i nettleserne kan gi bedre personvern, men møter kraftig motstand

Ulike aktører misliker DNS over HTTPS av en rekke forskjellige årsaker.

DNS over HTTPS skal bidra til at mye DNS-trafikk som i dag sendes ukryptert over internett, i stedet sendes kryptert. Det er en rekke motforestillinger mot en slik teknologi.
DNS over HTTPS skal bidra til at mye DNS-trafikk som i dag sendes ukryptert over internett, i stedet sendes kryptert. Det er en rekke motforestillinger mot en slik teknologi.

Stadig mer av det vi laster opp og ned av data når vi bruker nettlesere, sendes kryptert mellom nettleseren og webserveren. Så lenge nettstedet følger anbefalingene om krypteringsteknologier, skal det svært mye til for at uvedkommende får innsyn i denne trafikken.

Samtidig er det et betydelig hull i denne sikkerheten. Før nettleseren kan kontakte et nettsted, må den – via det underliggende operativsystemet – finne ut IP-adressen til webserveren som nettstedet leveres fra. Dette gjøres ved å sende en forespørsel oppover i navnetjenerhierarkiet DNS (Domain Name System) inntil forespørselen når en DNS-server som kan konvertere det aktuelle domenenavnet til en IP-adresse, i ytterste fall en autorativ DNS-server. Denne adressen sendes deretter tilbake gjennom hierarkiet inntil den når brukeres nettleser.

Kan avlyttes

Både forespørselen og svaret sendes via ukrypterte forbindelser som kan avlyttes av enhver som har tilgang til trafikken mellom nettleseren og DNS-serveren som kontaktes. Det er også mulig å forfalske IP-adressen som sendes i retur, dersom forbindelsen er ukryptert. Dermed kan brukeren sendes til et falsk nettsted.

Hvilke DNS-servere som skal benyttes, blir operativsystemet vanligvis fortalt i det datamaskinen kobles til et nettverk. Selv om det er mulig for brukeren å overstyre dette valget, er det ofte den aktuelle internettleverandørens egne DNS-servere som benyttes.

Dette betyr at internettleverandøren kan få full innsikt i hvilke nettsteder hver kunde benytter.

DNS over HTTPS

Flere parter ønsker å stenge denne muligheten ved å ta i bruk en kryptert protokoll for DNS-forespørslene mellom klient og serveren klienten tar direkte kontakt med. Protokollen kalles for DNS over HTTPS (DoH). Allerede i fjor vår ble det kjent at Cloudflare hadde lansert en slik tjeneste.

Langt mer kontroversielt er det at nettleserleverandørene Google og Mozilla nå er i ferd med å aktivere støtte for DoH i henholdsvis Chrome og Firefox. Mye tyder dessuten på at Microsoft også er i ferd med å bygge inn støtte for DoH i Edge.

Chrome kommer trolig med eksperimentell støtte for dette i neste versjon (78). Denne vil i første omgang bli testet hos opptil 1 prosent av brukerne. Fra og med Firefox 62 er DoH allerede i ferd med å bli aktivert som standard for amerikanske brukere. Brukerne kan velge leverandør av DoH-tjenesten, men nevnte Cloudflare er standardvalget. Utrullingen skjer gradvis.

Begeistring og misnøye

Fra et brukerståsted har DNS over HTTPS betydelige fordeler, og digital rettighetsorganisasjonen Electronic Frontier Foundation (EFF) skrev tidligere i september at den er begeistret for personvernbeskyttelsene DoH vil gi, selv om organisasjonen også ser noen problemstillinger vi snart kommer tilbake til.

For flere andre parter er langt fra like begeistret.

I sommer ble Mozilla nominert til «Internet Villain»-prisen til Internet Services Providers Association (ISPAUK), foreningen av britiske internettleverandører, nettopp på grunn av planene om å støtte DoH. Begrunnelsen var at teknologien vil forhindre den filtreringen av forbudt eller uønsket innhold, slik som barnemisbruk, som britiske internettleverandører i større eller mindre grad er pålagt. Dette fordi denne filtreringen i stor grad er DNS-basert.

ISPAUK skal ha trukket tilbake både nominasjonen og hele prisen en måned senere.

Katastrofe?

Internet Watch Foundation (IWF) er ideell, britisk organisasjon som ifølge Sky News bekjemper spredningen av bilder av seksuelt misbruk av barn ved å tilbyr britiske internettleverandører en liste med nærmere 12.000 nettsteder har slikt innhold, slik at disse kan blokkeres.

IWF mener at planene til Google og Mozilla vil være en katastrofe for ofrene av denne virksomheten.

Mozilla bestrider dette overfor Sky News, ved å peke på at den DNS-baserte filtreringen uansett har vært ansett som ineffektiv i mer enn et tiår. Trolig holder det å velge en DNS-tjeneste som ikke har slik filtrering, noe enhver bruker selvfølgelig kan gjøre.

Ingen konkrete planer

Allerede i sommer opplyste Mozilla at stiftelsen ikke har noen konkrete planer om å skru på DoH som standard i Firefox for britiske brukere. Dette gjentas i en artikkel i The Guardian som ble publisert i forrige uke, hvor det understrekes at Mozilla ikke vil gå videre med slike planer uten å snakke med både offentlige og private interessenter.

Også den britiske signaletterretningsorganisasjonen GCHQ, som også har en defensiv rolle, har uttalt seg kritisk om DoH-planene. Ifølge The Telegraph mener GCHQ at krypteringen kan øke faren for cyberangrep og forhindre politietterforskning.

Konkurransehemmende virksomhet?

En faktor som ikke har blitt nevnt så mye i den britiske dekningen av denne saken, men som til gjengjeld har nådd et høyt nivå i USA, er internettleverandørenes mulighet til å få innsikt i trafikken til kundene og deres muligheter til å tjene penger på dette.

– Akkurat nå har hver internettleverandør innsikt om trafikken til brukerne sine, og det kommer til å endre seg, sier Andy Ellis, sikkerhetssjef hos Akamai Technologies, til Wall Street Journal.

Mange aktører frykter nå at Google kommer til å overta alt dette.

Granskning

Ifølge den amerikanske avisen har etterforskere tilknyttet Kongressen begynt å granske Googles planer for DoH på grunn av bekymring om at de kan gi selskapet konkurransemessige fordeler, noe selskapet vil kunne få dersom kryptert DNS-trafikk fra Chrome sendes til selskapet.

Google tilbyr allerede vanlige, offentlige DNS-tjenester til dem som ikke er ønsker å bruke servere som internettleverandøren anbefaler. Spesielt i forbindelse med åpne wifi-soner kan det være at DNS-serverne som brukerenheten automatisk blir satt opp til å benytte, er av den ondsinnede typen. Da kan det være bedre å benytte DNS-servere som man stoler på. Det finnes selvfølgelig mange alternativer til Googles tjenesten, men DNS-serverne til selskapet har IP-adresser som er enkle å huske (8.8.8.8 og 8.8.4.4). Selskapet tilbyr også en DNS over HTTPS-tjeneste.

Det avgjørende er derimot hva som blir standardvalget for dette i Chrome. Flere er bekymret for at Chrome skal sende alle DNS over HTTPS-forespørslene til Googles servere, noe som vil gi Google en stor fordel på bekostning av de av internettleverandørene som selv vil tjene penger på disse dataene.

– Ingen planer

Google avviser at selskapet har slike planer.

– Google har ingen planer om å sentralisere eller endre folks DNS-leverandør til Google som standard. Enhver påstand om at vi forsøker å bli den sentraliserte, krypterte DNS-tilbyderen, er feil, opplyser selskapet i en epost til Wall Street Journal.

I Chrome 78 vil DoH kun benyttes dersom det er kjent at DNS-leverandøren som allerede benyttes av enheten, også tilbyr en DoH-tjeneste. Google omtaler det hele i stor detalj i dette dokumentet.

Google får også støtte fra Mozilla. Til Wall Street Journal sier Marshall Erwin, Mozilla seniordirektør for tillit og trygghet, at de antitrust-bekymringene som nå har meldt seg angående Google, er «fundamentalt villedende».

Ifølge Engadget og andre aviser som har sitert artikkelen i Wall Street Journal, kan det se ut til at Erwin også sa at internettleverandørene forsøkte å underminere standarden rett og slett fordi de ønsker fortsatt tilgang til kundenes data. Men denne delen av uttalelsen finnes ikke lenger i artikkelen til Wall Street Journal.

Ønsker flere leverandører

EFF omtaler sentraliseringsbekymringen, men mener at den kan unngås dersom internettleverandørene kommer på banen og begynner å tilby DoH-støtte de også.

Det er allerede flere aktører som tilbyr offentlig tilgjengelige DNS over HTTPS-tjenester. En del av disse finnes på denne siden, sammen med mer informasjon og andre ressurser.

DNS over TLS

En kan kanskje stille spørsmål om hvorfor kryptert DNS-støtte legges i nettleseren og ikke i operativsystemet, slik det vanlig med DNS i klartekst. Dette har kanskje å gjøre med at det er nettleserleverandører som startet dette arbeidet, og at nettleseren er det verktøyet på brukerens enhet som i størst grad benytter DNS-data.

Når det er sagt, skal det legges til at Android 9 og nyere har støtte for krypterte DNS-forespørsler, men da basert på DNS over TLS (DoT). På Android vil DoT-innstillingene i operativsystemet i utgangspunktet prioriteres framover DoH-innstillingene i Chrome.

Separat port

Den største forskjellen på DoH og DoT er at mens DoH sendes som vanlig HTTPS-trafikk over nettverksport TCP/443, og dermed ikke enkelt kan skilles fra resten av trafikken, benytter DoT en separat nettverksport, TCP/853.

Avhengig av ståsted, har dette både fordeler og ulemper. Dersom det er ønskelig for en aktør – som ikke behøver å være et ondsinnet og paranoid regime, men like gjerne en sikkerhetsorientert arbeidsgiver – å observere eller blokkere krypterte DNS-spørringer, så er dette langt enklere dersom den krypterte DNS-trafikken går over en egen nettverksport.

Det motsatt er selvfølgelig tilfellet for en bruker som ønsker å gjøre det vanskeligere for blant annet overvåkningstjenester å registrere hvilke nettsteder vedkommende besøker.

Motstander av DoH

Paul Vixie, en amerikansk informatiker og internettpioner som har kommet med betydelige bidrag til blant annet DNS og DNS-relatert teknologi, mener at DoH er helt feil vei å gå. I denne twittertråden gjør han rede for dette synet.

Slik digi.no forstår Google og Mozilla, vil DoH-støtten i nettleseren være deaktivert som standard på enheter som er sentralt administrerte, i alle fall inntil videre.

Powered by Labrador CMS