DNS през HTTPS във Firefox: максималната защита може да счупи локални адреси

|Автор: Редакционният екип на QUASA|5 мин. четене| 1
DNS през HTTPS във Firefox: максималната защита може да счупи локални адреси

За да включите DNS през HTTPS във Firefox, отворете Settings → Privacy & Security → DNS over HTTPS → Advanced settings и изберете Increased Protection или Max Protection. Указанията на Mozilla посочват, че при Max Protection браузърът показва предупреждение, ако защитеният DNS не намери адрес. Затова име, известно само на домашния рутер или служебния DNS, може да спре да се отваря.

След като изберете доставчик, проверете дали статусът е Active и дали нова заявка действително е минала през DoH. Ако редовно отваряте вътрешни сайтове или устройства по име, Increased Protection допуска резервен път през системния DNS. Max Protection прави неуспеха видим, но може да изисква изключение за конкретен локален домейн.

Къде се включва настройката

DNS през HTTPS, наричан DoH, изпраща заявката за намиране на IP адрес през криптирана HTTPS връзка до избрания доставчик. Настройката във Firefox се отнася до заявките на браузъра. Тя не променя автоматично DNS настройките на останалите приложения или на рутера.

  1. Отворете менюто с трите черти и изберете Settings („Настройки“).
  2. Влезте в Privacy & Security („Поверителност и сигурност“) и превъртете до DNS over HTTPS.
  3. Отворете Advanced settings, ако настройките за нивото и доставчика са прибрани там. Изберете Increased Protection или Max Protection.
  4. Изберете предложен доставчик или Custom, ако разполагате с адрес за DNS през HTTPS от друг доставчик.

При Custom въведете пълния HTTPS адрес на услугата. Само IP адресът на DNS сървър или името му за DNS over TLS не върши същата работа. Проверете и края на адреса: доставчикът може да изисква път като /dns-query. Точното поле и текстът на бутоните може да изглеждат различно според версията и езика на Firefox, но секцията DNS over HTTPS е под Privacy & Security.

Какво променят Increased и Max Protection

Increased Protection използва избрания DoH доставчик, но при проблем може да премине към резервния DNS на системата. Това е полезно, ако доставчикът временно е недостъпен или ако адресът се разпознава само в текущата мрежа. Успешното отваряне на сайт обаче не доказва, че заявката за него е била криптирана: след преминаване към обикновен системен DNS тя може да напусне устройството без DoH.

Max Protection не прави автоматично такова преминаване за неуспешна защитена заявка. Ако доставчикът е недостъпен или отговори, че няма адрес за дадено име, Firefox показва предупреждение и може да предложи изключение за домейна. Това ниво е подходящо, когато предпочитате да видите грешка, вместо браузърът тихо да използва резервен DNS. То няма как да даде на външния доставчик знания за имена, които съществуват само във вашата мрежа.

Условен пример е принтер, който рутерът намира по вътрешно име. Принтерът може да остане свързан и достъпен по IP адрес, докато външният DoH доставчик не знае какъв адрес съответства на името му. Затова неуспехът при Max Protection не означава непременно повреда в устройството или прекъсната интернет връзка.

Избор на DNS4EU или друг доставчик

DNS4EU предлага различни варианти за филтриране и отделен DoH адрес за всеки от тях. Официалните настройки на DNS4EU посочват за Firefox избор на Increased Protection или Max Protection, след това Custom и адреса на желания вариант: https://protective.joindns4.eu/dns-query за защитно филтриране или https://child.joindns4.eu/dns-query за вариант с допълнителен филтър за съдържание, неподходящо за деца.

Копирайте адреса именно от реда DNS over HTTPS за избрания вариант. DNS4EU публикува също IP адреси за обикновен DNS и имена за DNS over TLS; те служат за други настройки. Ако предпочитате друг доставчик, използвайте неговия публикуван DoH адрес в същото поле Custom. Изборът на доставчик има значение: криптирането предпазва заявката по пътя до него, но той обработва имената, които му изпращате.

Помислете и за филтрите в мрежата. Ако родителският контрол или блокирането на опасни сайтове зависи от DNS на рутера, Firefox може да го заобиколи, като изпраща заявките към друг доставчик. Изберете подходящ филтриращ вариант при DoH доставчика, когато искате тези правила да важат и за браузъра. При Increased Protection проверявайте отделно дали заявките остават при него, защото резервният системен DNS може да прилага различни правила.

Как да проверите действителните заявки

В секцията DNS over HTTPS вижте статуса след настройването. Active показва, че Firefox извършва защитени DNS заявки; Not active насочва към проблем с доставчика, връзката или мрежово условие, което пречи на DoH. Този статус описва общото състояние. При ниво с резервен DNS проверката на отделна заявка дава по-точен отговор за използвания път.

Отворете about:networking#dns в нов раздел, изчистете DNS кеша от бутона на страницата, заредете публичен сайт и обновете списъка. Ръководството на Dnsium описва колоната TRR: true до новия запис означава, че името е разрешено чрез DoH, а false показва използване на системния път за този запис. На същата страница може да видите и действащите DoH адрес и режим.

Проверявайте нов запис за публичен сайт, за да не объркате резултата със стар отговор в кеша или с локално име, което Firefox обработва по особен начин. Единично false не доказва, че DoH е изключен за всички сайтове. Ако новите публични имена последователно се появяват с false, върнете се към статуса и проверете адреса на доставчика и достъпността му от тази мрежа.

Когато локално име спре да се отваря

Ако проблемът засяга само вътрешен сайт, принтер или друго устройство по име, сравнете поведението с обикновен публичен сайт. При работещи публични адреси вероятната причина е, че външният доставчик не знае вътрешното име. Ако това име ви трябва редовно, можете да изберете Increased Protection и да проверите с TRR как се разрешават отделно публичните и локалните адреси.

Другият избор е да запазите Max Protection и през Manage Exceptions в секцията DNS over HTTPS да добавите само нужния домейн. За него Firefox ще използва системния DNS, който може да познава вътрешния адрес. Това изключение има същата последица за поверителността като резервния път: ако системният DNS не криптира заявките, заявките за изключения домейн няма да ползват DoH на Firefox.

Ако не се отварят и публични сайтове, проверете пълния адрес в Custom и интернет връзката. За връщане към DNS настройките на системата изберете Off в същата секция. Когато отново включите DoH, проверете Active и направете нова заявка в about:networking#dns, за да видите през кой път е минала тя.

Споделяне:

Абонирайте се за нашия бюлетин

Получавайте най-новите новини за Web3, AI и криптовалути директно във входящата си поща.

0