Зашифрованный DNS (DoH/DoT) и его влияние на возможности законного перехвата

Зашифрованный DNS — пример обеспечения соответствия требованиям законного перехвата

Система доменных имен (DNS) уже давно является одним из наиболее ценных источников данных для законного перехвата и сбора сетевой разведывательной информации. Запросы DNS позволяют выяснить, какие веб-сайты посещает пользователь, к каким сервисам он обращается и какими приложениями пользуется — и все это без необходимости доступа к самому содержанию сообщений. На протяжении десятилетий DNS-трафик передавался в виде открытого текста, что делало его легко доступным для перехвата на сетевом уровне. Появление зашифрованных протоколов DNS — DNS over HTTPS (DoH) и DNS over TLS (DoT) — коренным образом меняет эту ситуацию, что имеет значительные последствия для возможностей законного перехвата.

В данной статье рассматривается, как работают протоколы DoH и DoT, почему они внедряются, как они влияют на законный перехват данных и что могут сделать операторы для обеспечения соблюдения своих обязательств в условиях, когда DNS-трафик все чаще шифруется.

Проблема зашифрованного DNS для операторов

При традиционном преобразовании DNS используется UDP-порт 53, при этом запросы и ответы передаются в виде открытого текста. Любой, кто имеет доступ к сетевому пути между пользователем и DNS-резолвером — включая оператора, промежуточные сетевые элементы и потенциальных злоумышленников — может отслеживать DNS-запросы и определять, какие доменные имена преобразует пользователь.

Протокол DNS over TLS (DoT), описанный в RFC 7858, шифрует DNS-трафик, обертывая его в соединение TLS на TCP-порте 853. DNS-запросы и ответы шифруются при передаче, что предотвращает их просмотр промежуточными узлами. Однако использование выделенного порта (853) делает трафик DoT распознаваемым на сетевом уровне — наблюдатель может определить, что происходит разрешение DNS-имен, даже если содержимое запросов зашифровано.

Протокол DNS over HTTPS (DoH), описанный в RFC 8484, выводит шифрование на новый уровень за счет туннелирования DNS-трафика через стандартные HTTPS-соединения по TCP-порту 443. Поскольку трафик DoH неотличим от обычного веб-трафика HTTPS, его чрезвычайно сложно обнаружить и заблокировать на сетевом уровне. DoH эффективно маскирует DNS-разрешение среди огромного объема зашифрованного веб-трафика, проходящего через современные сети.

Оба протокола предназначены для защиты конфиденциальности пользователей путем предотвращения отслеживания DNS-запросов со стороны сетевых посредников. Крупнейшие производители браузеров — в том числе Mozilla Firefox и Google Chrome — реализовали поддержку DoH, а некоторые операционные системы теперь изначально поддерживают протоколы DoH и DoT. Внедрение зашифрованного DNS ускоряется благодаря деятельности по защите конфиденциальности, настройкам браузеров по умолчанию и общей тенденции к шифрованию всего сетевого трафика.

Влияние на законный перехват

Шифрование DNS-трафика оказывает прямое и существенное влияние на возможности законного перехвата информации. Данные DNS-запросов традиционно являются ключевым компонентом информации, получаемой в ходе перехвата, предоставляя следователям подробную запись онлайн-активности объекта наблюдения. Когда объект наблюдения посещает веб-сайт, отправляет электронное письмо или использует приложение, соответствующие DNS-запросы раскрывают имена доменов, участвующих в процессе, даже если содержание связи зашифровано.

Благодаря технологиям DoH и DoT операторы больше не могут отслеживать DNS-запросы на сетевом уровне, если устройство адресата настроено на использование зашифрованного DNS-резолвера, который не находится под управлением оператора. Процесс разрешения DNS шифруется от конца до конца между устройством и резолвером, и сетевое оборудование оператора не может расшифровать запросы без доступа к ключам сеанса TLS.

Эта потеря видимости DNS сказывается как на перехвате данных в режиме реального времени, так и на анализе исторических данных. При перехвате в режиме реального времени в IRI, сгенерированном для сеанса передачи данных целевого объекта, будет отсутствовать информация о DNS-запросах, которая ранее обеспечивала контекст онлайн-активности целевого объекта. При анализе исторических данных отсутствие журналов DNS ограничивает возможности оператора по реконструкции истории просмотров целевого объекта и моделей использования сервисов на основе сохраненных данных.

Эта проблема проявляется наиболее остро, когда целевой узел использует сторонний DoH-резолвер — например, предоставляемый Cloudflare, Google или другими провайдерами — вместо собственной DNS-инфраструктуры оператора. В этом случае DNS-запросы обрабатываются полностью за пределами сети оператора, и у оператора нет к ним абсолютно никакого доступа. Если целевой узел использует собственный DNS-резолвер оператора с поддержкой DoT или DoH, оператор сохраняет доступ к данным запросов на уровне резолвера, но не в промежуточных точках сети.

Стратегии снижения рисков для операторов

Операторы не могут предотвратить внедрение зашифрованного DNS, но они могут реализовать стратегии, позволяющие смягчить его влияние на законный перехват данных. Первая стратегия заключается в эксплуатации собственных DoH- и DoT-резолверов, а также в поощрении или обязании своих абонентов использовать эти резолверы. Если оператор контролирует DNS-резолвер, он сохраняет доступ к данным DNS-запросов, даже если канал связи между устройством и резолвером зашифрован. Такой подход позволяет сохранить видимость DNS, одновременно обеспечивая абонентам преимущества зашифрованного DNS в плане конфиденциальности от наблюдения со стороны третьих лиц.

Вторая стратегия заключается в использовании альтернативных источников данных для восстановления информации, которую ранее предоставляли DNS-запросы. Индикация имени сервера (SNI) в процессе установления соединения по протоколу TLS предоставляет доменное имя сервера, к которому подключается клиент, и эта информация традиционно передавалась в виде открытого текста. Однако внедрение протокола Encrypted Client Hello (ECH, ранее ESNI) начинает шифровать и SNI, что еще больше снижает прозрачность. Анализ IP-адресов также может дать некоторую информацию о том, к каким сервисам обращается цель, но широкое использование сетей доставки контента (CDN) и виртуального хостинга приводит к тому, что сопоставление IP-адреса и домена часто бывает неоднозначным.

Третья стратегия заключается в осуществлении перехвата на прикладном уровне или на уровне устройств, а не в использовании исключительно данных сетевого уровня. Данный подход выходит за рамки традиционного перехвата телекоммуникаций, однако некоторые правоохранительные органы изучают его в качестве меры реагирования на все более широкое применение шифрования сетевого трафика. Для операторов это не является практичным решением, однако оно вписывается в более широкий контекст, в котором следует рассматривать зашифрованный DNS.

Четвёртая стратегия связана с принятием мер в сфере регулирования и политики. Некоторые правительства рассматривали или уже ввели требования к операторам о блокировке доступа к сторонним DNS-резолверам либо об обязательном использовании собственной DNS-инфраструктуры оператора. Эти подходы вызывают споры и поднимают вопросы о сетевой нейтральности, свободе пользователей и технической осуществимости, однако они представляют собой один из вариантов политического реагирования на проблему зашифрованного DNS.

Общая тенденция к расширению использования шифрования

Шифрованный DNS является частью более широкой тенденции к шифрованию всего сетевого трафика, обусловленной соображениями конфиденциальности, передовыми методами обеспечения безопасности и настройками по умолчанию основных программных платформ. TLS 1.3, ECH, QUIC и другие технологии постепенно обеспечивают шифрование всё большего объёма метаданных и контента, на которых традиционно основывался перехват на сетевом уровне. Каждый шаг в рамках этой тенденции к шифрованию снижает уровень видимости, доступный операторам, и, как следствие, ограничивает возможности законного перехвата.

Операторы должны осознать, что уровень прозрачности на уровне сети, которым они традиционно пользовались, снижается и будет продолжать снижаться. Реагировать на эту тенденцию нельзя исключительно техническими средствами — для этого необходимо взаимодействие с регулирующими органами, организациями по стандартизации и правоохранительными органами с целью разработки новых подходов к законному перехвату данных, учитывающих реалии сетевой среды с высоким уровнем шифрования.

В то же время операторы должны и впредь предоставлять все данные перехвата, которые они технически в состоянии предоставить. Шифрование DNS не снимает с оператора юридической обязанности осуществлять перехват; оно лишь изменяет объем информации, подлежащей перехвату. Операторы должны открыто информировать правоохранительные органы об этих ограничениях и обеспечить обновление своих систем LI, чтобы они могли адекватно обрабатывать сократившийся объем доступной информации — генерируя IRI, точно отражающие имеющиеся данные, а не предоставляя неполные или вводящие в заблуждение сведения.

Последствия для обеспечения соблюдения нормативных требований и отчетности

Потеря видимости DNS влияет на то, как операторы отчитываются о своих возможностях по перехвату информации, а также на то, как регулирующие органы оценивают соблюдение требований. Операторам следует проактивно взаимодействовать со своим национальным регулирующим органом по вопросам влияния зашифрованного DNS на их возможности по перехвату информации, документируя конкретные элементы данных, которые больше не доступны, а также меры, которые они принимают для смягчения последствий.

Регулирующим органам в некоторых юрисдикциях, возможно, потребуется обновить свои технические требования и ожидания с учетом реальности использования зашифрованного DNS. Операторы могут сыграть конструктивную роль в этом процессе, предоставив технические знания и практический опыт для обоснования разработки нормативных актов. Наихудшим исходом для всех сторон стало бы требование регулирующих органов о предоставлении операторами данных, к которым у них технически нет доступа — такая ситуация создает риск несоблюдения нормативных требований, не принося при этом никакой пользы для расследований.

Заключение

Зашифрованный DNS представляет собой значительное изменение баланса между конфиденциальностью и возможностями слежения в телекоммуникационных сетях. Протоколы DoH и DoT защищают конфиденциальность пользователей, предотвращая отслеживание DNS-запросов сетевыми посредниками, но при этом они также снижают доступность информации для систем законного перехвата. Операторы должны адаптироваться к этой ситуации, внедряя собственные шифрованные DNS-резолверы, используя альтернативные источники данных, взаимодействуя с регулирующими органами по вопросам меняющихся требований и обеспечивая, чтобы их системы законного перехвата точно отражали фактически доступные данные. Тенденция к всеобъемлющему шифрованию сетей необратима, и операторы, которые проактивно адаптируются к ней, будут иметь больше возможностей для обеспечения соблюдения нормативных требований и оказания значимой поддержки правоохранительным органам в рамках ограничений, налагаемых меняющейся технической средой.

Дискуссия вокруг зашифрованного DNS также подчеркивает противоречие между правами граждан на неприкосновенность частной жизни и законными потребностями правоохранительных органов. Для достижения правильного баланса необходимо сотрудничество между специалистами в области технологий, политиками, представителями гражданского общества и правоохранительными органами. Операторы находятся на стыке этих интересов и несут особую ответственность за обеспечение согласованности технических возможностей, юридических обязательств и мер по защите конфиденциальности. Активно участвуя в разработке стандартов, консультациях по вопросам регулирования и отраслевых форумах, операторы могут способствовать выработке решений, которые уважают право на неприкосновенность частной жизни и в то же время сохраняют возможность демократических обществ осуществлять законное наблюдение в соответствии с принципами верховенства закона.

Похожие статьи

Чтобы узнать больше о смежных темах, ознакомьтесь с этими статьями:

Внешние ресурсы

Следующие внешние ресурсы предоставляют дополнительный контекст и официальную документацию:

Прокрутить вверх
ICS
Обзор конфиденциальности

На этом сайте используются файлы cookie, что позволяет нам обеспечить наилучшее качество обслуживания пользователей. Информация о файлах cookie хранится в вашем браузере и выполняет такие функции, как распознавание вас при возвращении на наш сайт и помощь нашей команде в понимании того, какие разделы сайта вы считаете наиболее интересными и полезными.