กลับไปหน้าบทความ

อ่าน 2 นาที

ซับเน็ตไคลเอ็นต์ EDNS

EDNS Client Subnet ( ECS ) เป็นตัวเลือกในกลไกส่วนขยายสำหรับ DNSที่อนุญาตให้ตัวแก้ไข DNS แบบเรียกซ้ำระบุซับเน็ตเวิร์กสำหรับโฮสต์หรือไคลเอ็นต์ที่ทำการ สอบถาม

ซับเน็ตไคลเอ็นต์ EDNS

EDNS Client Subnet ( ECS ) เป็นตัวเลือกในกลไกส่วนขยายสำหรับ DNSที่อนุญาตให้ตัวแก้ไข DNS แบบเรียกซ้ำระบุซับเน็ตเวิร์กสำหรับโฮสต์หรือไคลเอ็นต์ที่ทำการ สอบถาม DNSในนามของมันโดยทั่วไปแล้วมีจุดประสงค์เพื่อช่วยเร่งความเร็วในการส่งข้อมูลจากเครือข่ายการส่งเนื้อหา (CDN) โดยอนุญาตให้ใช้ การปรับสมดุลโหลดตาม DNS ได้ดีขึ้นเพื่อเลือกที่อยู่บริการใกล้กับไคลเอ็นต์เมื่อคอมพิวเตอร์ไคลเอ็นต์ไม่ได้อยู่ใกล้กับตัวแก้ไขแบบเรียกซ้ำเสมอไป[ 1 ] [ 2 ]

เมื่อเนมเซิร์ฟเวอร์ที่มีอำนาจได้รับคำขอ DNS มันจะใช้ประโยชน์จากส่วนขยาย ECS DNS เพื่อแปลงชื่อโฮสต์เป็น CDN ที่ตั้งอยู่ ใกล้กับ ซับเน็ตของIPไคลเอ็นต์ ดังนั้นไคลเอ็นต์จึงส่งคำขอเพิ่มเติมไปยัง CDN ที่อยู่ใกล้เคียง ซึ่งจะช่วยลดความหน่วงแฝง กลไกซับ เน็ตไคลเอ็นต์ EDNS ได้รับการระบุไว้ในRFC 7871 

ผลกระทบต่อความเป็นส่วนตัวและความปลอดภัย

เนื่องจาก ECS ให้ข้อมูลเครือข่ายไคลเอ็นต์แก่เซิร์ฟเวอร์ DNS หลักต้นทาง ส่วนขยายนี้จึงเปิดเผยข้อมูลบางอย่างเกี่ยวกับตำแหน่งของไคลเอ็นต์ที่เซิร์ฟเวอร์ DNS หลักไม่สามารถอนุมานได้หากไม่มีส่วนขยายนี้ ข้อมูลเครือข่ายไคลเอ็นต์เดียวกันนี้ยังพร้อมใช้งานสำหรับเครือข่ายส่งผ่านระหว่างไคลเอ็นต์แบบเรียกซ้ำและเซิร์ฟเวอร์หลักของโดเมน[ 3 ]นักวิจัยด้านความปลอดภัยแนะนำว่า ECS อาจถูกใช้เพื่อทำการสอดแนมทางอินเทอร์เน็ต[ 3 ] ECS อาจถูกใช้ประโยชน์เพื่อทำการโจมตีการวางยาพิษแคช DNS แบบเลือกเฉพาะเจาะจง โดยมีจุดประสงค์เพื่อเปลี่ยนเส้นทางไคลเอ็นต์เฉพาะไปยังระเบียน DNS ที่ถูกวางยาพิษเท่านั้น[ 3 ]

อนุญาตรายการ

บริษัทCDN Akamaiกำหนดค่าเซิร์ฟเวอร์ DNS หลักของตนให้ละเว้น ECS โดยค่าเริ่มต้น เฉพาะการสอบถามจากตัวแก้ไขที่อนุญาตเท่านั้นที่จะได้รับการตอบสนองที่รวมข้อมูลซับเน็ตของไคลเอ็นต์ การเป็นสมาชิกในรายการอนุญาตจะถูกกำหนดโดยข้อตกลงทางธุรกิจ[ 4 ]และปัจจุบันรวมถึงCisco OpenDNSและGoogle Public DNS [ 5 ]

ตัวแก้ไขแบบเรียกซ้ำ Cisco OpenDNS จะส่งต่อ ECS ไปยังเซิร์ฟเวอร์ที่ได้รับอนุญาตซึ่งอยู่ในรายการที่อนุญาตเท่านั้น ผู้ให้บริการ DNS ที่ได้รับอนุญาตต้องติดต่อ OpenDNS เพื่อรวมเซิร์ฟเวอร์ของตนโดยใช้ชื่อโฮสต์[ 6 ]

ความขัดแย้งเกี่ยวกับการขาดการสนับสนุน

เจ้าของเครื่องมือเก็บถาวรเว็บ แบบบริการตนเอง Archive.todayได้แสดงความกังวลเกี่ยวกับCloudflare 1.1.1.1ที่ไม่ส่งต่อเนื้อหาของฟิลด์นี้ไปยังเซิร์ฟเวอร์ DNS ที่เชื่อถือได้สำหรับ Archive.today และได้ตอบสนองโดยการกำหนดค่าเซิร์ฟเวอร์ DNS ที่เชื่อถือได้ของเว็บไซต์ให้ถือว่าคำขอ DNS ของ Cloudflare ไม่ถูกต้อง ซึ่งเป็นการบล็อก 1.1.1.1 จากการแก้ไขระเบียน DNS ของเว็บไซต์อย่างมีประสิทธิภาพ[ 7 ]

เจ้าของเว็บไซต์เชื่อว่า 1.1.1.1 มักจะกำหนดเส้นทางการร้องขอ DNS แบบเรียกซ้ำในลักษณะที่ไม่เหมาะสมทางภูมิศาสตร์ ทำให้การเชื่อมต่อแย่ลงกว่าหากฟีเจอร์นี้พร้อมใช้งานตลอดเวลา[ 7 ]

Matthew Princeซีอีโอของ Cloudflareอ้างถึงข้อกังวลด้านความเป็นส่วนตัวเป็นเหตุผลที่ 1.1.1.1 ไม่รองรับ ECS [ 8 ]

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ ซับเน็ตไคลเอ็นต์ EDNS

EDNS Client Subnet ( ECS ) เป็นตัวเลือกในกลไกส่วนขยายสำหรับ DNSที่อนุญาตให้ตัวแก้ไข DNS แบบเรียกซ้ำระบุซับเน็ตเวิร์กสำหรับโฮสต์หรือไคลเอ็นต์ที่ทำการ สอบถาม

ผลกระทบต่อความเป็นส่วนตัวและความปลอดภัย

เนื่องจาก ECS ให้ข้อมูลเครือข่ายไคลเอ็นต์แก่เซิร์ฟเวอร์ DNS หลักต้นทาง ส่วนขยายนี้จึงเปิดเผยข้อมูลบางอย่างเกี่ยวกับตำแหน่งของไคลเอ็นต์ที่เซิร์ฟเวอร์ DNS หลักไม่สามารถอนุมานได้หากไม่มีส่วนขยายนี้...

อนุญาตรายการ

บริษัท CDN Akamai กำหนดค่าเซิร์ฟเวอร์ DNS หลักของตนให้ละเว้น ECS โดยค่าเริ่มต้น เฉพาะการสอบถามจากตัวแก้ไขที่อนุญาตเท่านั้นที่จะได้รับการตอบสนองที่รวมข้อมูลซับเน็ตของไคลเอ็นต์ การเป็นสมาชิกในรายการอนุญาตจะถูกกำหนดโดยข้อตกลงทางธุรกิจ [ 4 ] และปัจจุบันรวมถึง...

ความขัดแย้งเกี่ยวกับการขาดการสนับสนุน

เจ้าของเครื่องมือ เก็บถาวรเว็บ แบบบริการตนเอง Archive.today ได้แสดงความกังวลเกี่ยวกับ Cloudflare 1.1.1.1 ที่ไม่ส่งต่อเนื้อหาของฟิลด์นี้ไปยังเซิร์ฟเวอร์ DNS ที่เชื่อถือได้สำหรับ Archive.