[cancellato] l'IP di destinazione è necessariamente in chiaro
Con CDN, virtual servers e compagni bella dell'IP di destinazione non te ne fai molto, al massimo riesci a capire su che provider si appoggia il server.
[cancellato] in caso di connessioni TLS i browser inseriscono gli header SNI in chiaro nell'handshake contenenti il nome host cui ci si vuol connettere
Altra cosa da fixare, Cloudflare ci sta provando
[cancellato] Se vuoi privacy devi passare per una VPN, poco da fare... E sposti il problema privacy al provider scelto per questa (a meno che non ne fai una selfhosted).
Hai ragione ma vallo a dire ad Average Joe (anche se ormai le compagnie VPN stanno facendo una pubblicità enorme, chissa perchè...)
Una volta che le query DNS sono oscurate difficilmente con gli IP di destinazione riesci a fare un profilo abbastanza dettagliato da vendere a qualche agenzia di marketing mirato.
[cancellato] Perfetto, ma le app "baHstarde" che applicano DoH in autonomia per risolvere destinazioni che sarebbero filtrate a livello resolver (es. virus/ransomware tanto per dirne due)? Quelli mica rispettano le group policy...
Su questo ti do ragione, dovrebbe essere una impostazione a livello di OS e controllabile in modo centralizzato.
Le app potrebbero forzare DoH solo se non è stato esplicitamente escluso da una group policy.
Però qualcuno dovrà ben iniziare, ora che l'ha fatto Mozilla anche MikroTik, Apple, Microsoft ci stanno mettendo le mani.
Quando verrà più diffuso a livello di OS Mozilla potrebbe tornare a usare i classici resolver impostati nell'OS.
[cancellato] Ma anche no, purtroppo.. e non è "giusto così"...
Mi sono spiegato male qui, non intendevo che le aziende BYOD "si attaccano al tram", una soluzione si può trovare.
Firefox ogni volta che parte fa una richiesta al resolver normale per una query specifica, se non riceve risposta abilita DoH altrementi no.
Non so come funzioni questa richiesta nel senso che bisognerebbe trovare il modo di non considerare risposte che arrivano da DNS non locali.
Non so se mi son spiegato, potenzialmente TIM o altri inserendo questa entry nei loro DNS potrebbero bloccare DoH a tutti i clienti, questo non va bene.
D'altra parte però far usare i propri dispositivi per motivi di lavoro e tenerci informazioni riservate non mi sembra una bellissima idea sinceramente, DoH o non DoH.
Disclaimer: non ho mai lavorato nel settore (ma mi piacerebbe molto fare qualche lavoretto) quindi metto comunque le mani in alto e lascio la paola agli esperti