Så ska Microsoft säkra upp DNS

Permalänk
Melding Plague

Så ska Microsoft säkra upp DNS

I framtiden ska det gå att koppla Windows brandvägg till säker DNS så att inga anslutningar kan ske som inte har gått via en säker DNS-server.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Windows brandvägg kan bara göra något åt trafik som körs på Windows. Man förväntar sig alltså att Windows har blivit infekterat av malware. Det är i och för sig en högst rimlig förväntan, de flesta kör ju proprietär mjukvara där det inte finns någon koll alls på hur mjukvaran läcker personlig och annan information.

Fördelen med den här lösningen är att malware inte kan gå direkt mot IP-adress utan att först slå upp adressen. Det kommer ingen annan mjukvara heller kunna, vilket kommer bli kul för folk som inte fattar vad som (inte) händer.

Den här lösningen gör inte mycket om inte den säkra DNS-servern också vägrar att ge ut IP-adresser till malwarens server.

Nästa steg kommer därför bli att Microsoft skapar DNS-servrar och sätter dem som default i Windows och därmed får full koll på surfvanorna hos alla som inte orkar ändra standardvärdet. Det kommer naturligtvis att motiveras med att man ska hålla sina användare säkra.

Själv kör jag redan banIP-paketet på OpenWrt på min router som har den här lösningen, men då för hela nätverket, inte bara för Windows. Kombinerat med paketet adblock för att inte returnera DNS-svar på malware-sajter (och reklam förstås).

Permalänk
Medlem

Nästa steg blir att myndigheterna ser till att stoppa besök på "olämpliga" sidor. Till exempel alternativmedia som skriver om nyheter som makthavarna anser vara falska nyheter. Kommer såklart att gå runt men det kommer ändå blir en faktor att den där sidan är inte godkänd och går inte att lita på. På diskussionsforum kommer det endast att vara tillåtet att diskutera sånt som går att läsa på sidor som går att nå med defaultinställningarna i systemets DNS.

Visa signatur

-dool

Permalänk
Medlem

Anar ugglor…

Permalänk
Medlem

Tja då får man väl sätta upp en egen säker DNS-server i brandväggen på hemmanätverket. Sedan koppla windows till sin egna säkra server.

Permalänk
Medlem
Skrivet av Sysop:

Anar ugglor…

Bra att ha

Permalänk
Medlem
Skrivet av Dunde:

Beställde en pall.

Permalänk
Medlem
Skrivet av Sysop:

Beställde en pall.

Man kan vira in kåken.

Permalänk
Medlem

Som brorsan i Better call Saul.

Permalänk
Medlem

Låter som det kommer bli mer att vitlista än det är nu att "var god stäng av ad-block" i framtiden då.

Eller är det någon som tror att de flesta sidor i framtiden bara kommer sköta annonser via seriösa och betrodda leverantörer?

Visa signatur

Operativsystemet som löser nästan alla problem: Mint

Permalänk
Medlem

Så Microsoft vill säkerställa att ingen går fri från deras reklam?

Permalänk
Medlem

Gissar att bara deras egna är godkända DNS uppslag utan vitlista.
Känns mera och mera att MS gör allt för du bara ska använda deras produkter (krångligare och krångligare att byta)

Visa signatur

CPU: 5600x
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Medlem
Skrivet av KAD:

Windows brandvägg kan bara göra något åt trafik som körs på Windows. Man förväntar sig alltså att Windows har blivit infekterat av malware. Det är i och för sig en högst rimlig förväntan, de flesta kör ju proprietär mjukvara där det inte finns någon koll alls på hur mjukvaran läcker personlig och annan information.

Fördelen med den här lösningen är att malware inte kan gå direkt mot IP-adress utan att först slå upp adressen. Det kommer ingen annan mjukvara heller kunna, vilket kommer bli kul för folk som inte fattar vad som (inte) händer.

Den här lösningen gör inte mycket om inte den säkra DNS-servern också vägrar att ge ut IP-adresser till malwarens server.

Nästa steg kommer därför bli att Microsoft skapar DNS-servrar och sätter dem som default i Windows och därmed får full koll på surfvanorna hos alla som inte orkar ändra standardvärdet. Det kommer naturligtvis att motiveras med att man ska hålla sina användare säkra.

Själv kör jag redan banIP-paketet på OpenWrt på min router som har den här lösningen, men då för hela nätverket, inte bara för Windows. Kombinerat med paketet adblock för att inte returnera DNS-svar på malware-sajter (och reklam förstås).

Ptja det kan ju å andra sidan ge ett sådant stort påslag att DoH och DoT blir standard hos alla ISP's DNS servrar världen över.
Jag tycker att det här är en bra idé. Den kan förvisso missbrukas som du nämner och det bör man hålla ett vakande hököga på.

Permalänk
Medlem
Skrivet av walkir:

Så Microsoft vill säkerställa att ingen går fri från deras reklam?

Det är ingen dum idé att adblocker ligger hos ISP DNS.
Något som jag som kund kan skräddarsy som jag vill om jag nu vill frångå standard inställningar.

Permalänk
Medlem

Så Microsoft kan spionera mer på sina användare.

Permalänk
Medlem
Skrivet av DUNXIII:

Så Microsoft kan spionera mer på sina användare.

Berätta gärna hur detta låter dem spionera mer.

Permalänk
Medlem
Citat:

Krypterad DNS har blivit ett huvudbry både för säkerhetsmedvetna privatpersoner och organisationer. Tekniker som DNS över HTTPS (DOH) och DNS över TLS (DOT) skyddar trafiken mellan en enhet och en DNS-server med kryptering så att internetoperatörer längs vägen inte kan övervaka vilka domäner användaren kontaktar. Det kan göra mycket nytta, speciellt för användare i länder där internetoperatörerna lyder under myndigheter som gärna håller koll på vad användarna gör på nätet.

DoH och DoT skyddar inte mot att operatörerna övervakar trafiken. Även om de inte ser att jag frågar efter www.sweclockers.com kan de ju se att jag ansluter till 158.174.189.103. Vill man komma runt det får man använda lökrouting.

Permalänk
Medlem
Skrivet av hakd:

Gissar att bara deras egna är godkända DNS uppslag utan vitlista.
Känns mera och mera att MS gör allt för du bara ska använda deras produkter (krångligare och krångligare att byta)

Det här är troligen en sak som riktar sig i huvudsak mot enterprise-marknaden.

Sen har jag svårt att se vem eller vad som skadas av detta, en majoritet av användarna skulle gynnas genom bättre säkerhet. Är man en användare som vill bli av med detta är det så enkelt som att syänga av deras brandvägg & köra vad man nu än vill, exakt som det är idag.

Visa signatur

You have earned my respect and my friendship.

Permalänk
Medlem

Jakten på användarnas data blir bara mer och mer patetisk.

Visa signatur

R&D Elektronikingenjör

Permalänk
Medlem

Finns rätt många applikationer som ansluter till IP-adresser utan att först göra DNS-uppslag, så detta lär ju få rätt mycket att sluta fungera.

Inte ovanligt att man t.ex. har en applikation som kommunicerar med en server där trafiken är av typen

Klient: jag vill komma åt X. Server: Ok, anslut till 1.2.3.4:5678 med session token ABCD.

Visa signatur

Assembly är ett högnivåspråk.

Permalänk
Medlem
Skrivet av Gramner:

Finns rätt många applikationer som ansluter till IP-adresser utan att först göra DNS-uppslag, så detta lär ju få rätt mycket att sluta fungera.

Inte ovanligt att man t.ex. har en applikation som kommunicerar med en server där trafiken är av typen

Klient: jag vill komma åt X. Server: Ok, anslut till 1.2.3.4:5678 med session token ABCD.

Då får man väl göra undantag för den appen i brandväggen, precis som man gör nu. T.ex torrentklienten kräver ju att man gör det för att det ska funka.

Visa signatur

-dool

Permalänk
Medlem

Hur blir det med lastfördelning? Om jag slår upp www.aftonbladet.se så alternerar två adresser, frågan blir hur Microsoft kommer att hanterar dessa? Kommer de att banna den andra adressen då namnat redan är låst till den första som ett slags cache-funktion? (Det var även rätt rejäl skillnad på pingtider mellan de två adresserna också, så en låsning till den sämre lär påverka prestandan.) Mycket att tänka på här om det skall bli rätt.

Men det löser säker lite AI

Permalänk
Medlem
Skrivet av mc68000:

Hur blir det med lastfördelning? Om jag slår upp www.aftonbladet.se så alternerar två adresser, frågan blir hur Microsoft kommer att hanterar dessa? Kommer de att banna den andra adressen då namnat redan är låst till den första som ett slags cache-funktion? (Det var även rätt rejäl skillnad på pingtider mellan de två adresserna också, så en låsning till den sämre lär påverka prestandan.) Mycket att tänka på här om det skall bli rätt.

Men det löser säker lite AI

Båda adresserna finns i DNS:en så båda fungerar

Permalänk
Medlem
Skrivet av DasIch:

Berätta gärna hur detta låter dem spionera mer.

Om Microsoft tvingar alla Windows datorer att använda deras DNS så kan de se exakt vilka sidor alla användare besöker.

Permalänk
Medlem
Skrivet av Omnious:

Om Microsoft tvingar alla Windows datorer att använda deras DNS så kan de se exakt vilka sidor alla användare besöker.

Det är inget tvingande och det är något som utvecklas för Enterprise, inte hemanvändare.