edofullo Una volta che le query DNS sono oscurate difficilmente con gli IP di destinazione riesci a fare un profilo abbastanza dettagliato da vendere a qualche agenzia di marketing mirato.
Beh... dipende da che dati cercano le agenzie di analisi, onestamente non saprei che dati cercano.
edofullo dovrebbe essere una impostazione a livello di OS e controllabile in modo centralizzato.
Le app potrebbero forzare DoH solo se non è stato esplicitamente escluso da una group policy.
Sì ma non sposta il discorso di prima: se ho un filtro sui DNS aziendali per bloccare i domini di controllo dei virus, e questo in autonomia risolve mediante DoH, son al punto di partenza.
edofullo ora che l'ha fatto Mozilla anche MikroTik, Apple, Microsoft ci stanno mettendo le mani.
Perché son tutte aziende che stanno conquistando (o cercando di) il mercato americano dove a quanto pare i provider fanno incetta dei dati di navigazione per non ho capito quale scopo, oppure semplicemente è una delle tante paure messe in giro dalle news selvagge (vedasi appunto VPN commerciali)... Ed ecco che cambia la questione se stiamo parlando dell'utenza domestica o corporate... privacy vs accentramento, siam sempre lì, la coperta è corta, alla fine i dati li hanno in mano lo stesso i resolver, e anzi Cloudflare ha dimostrato di alterare alcune risposte nel passato (ok, qui entrerebbe in gioco il DNSSEC, ma quanti client lo verificano?).
edofullo Firefox ogni volta che parte fa una richiesta al resolver normale per una query specifica, se non riceve risposta abilita DoH altrementi no.
Non so come funzioni questa richiesta nel senso che bisognerebbe trovare il modo di non considerare risposte che arrivano da DNS non locali.
Canaray domain. Ma non puoi agevolmente distinguere i DNS "non locali", perché cosa intendi con non locali? Non è raro per le corporate avere i branch office che puntano a risorse dell'HQ... secondo la definizione "domestica" quello è un DNS del provider, ma per te è "buono". E restiamo sempre nell'uso "lecito" di DoH, non quello malevolo.
edofullo D'altra parte però far usare i propri dispositivi per motivi di lavoro e tenerci informazioni riservate non mi sembra una bellissima idea sinceramente, DoH o non DoH.
Lo fanno per risparmiare, come sempre... invece che dover scegliere le macchine per tutti (e hai quello che si lamenta perché voleva dell'altro) rimborsano al dipendente una quota per comprarsi quel che vuole.. non so se ci facciano un affare onestamente, però va tutto nel trend di riduzione del CAPEX operato in ambito enterprise da un po' di anni... ormai anche l'hardware "te lo regalano" a fronte di costi ricorrenti di licenza, senza le quali diventano dei bellissimi fermacarte. Però tirar fuori il cash di colpo fa brutto, e quindi...
Poi arriva l'anno che non hai soldi per rinnovare il budget e invece che avere la piattaforma senza aggiornamenti o supporto, si spegne completamente per mancanza di licenza => ti sei avvolto il cappio al collo da solo.
[cancellato] è alquanto facile usare il server DNS che vuoi. Da quelli sui router ai PiHole o altro. Ed è molto difficile assegnare le richieste DNS ad uno specifico client.
Ok, e il tuo PiHole di casa a chi fa forward? Per default, a google... Il router? Al resolver del provider.
Se vuoi sganciarti devi avere un resolver ricorsivo selfhosted, ma a quel punto ti tracciano per public IP.
[cancellato] Comunque diventa ancora più facile implementare qualsiasi censura a livello di pochissimi servizi DNS che bloccare milioni di server. Pensa come diventa più facile per il primo Pillon che passa....
Perfettamente d'accordo, ma farebbe lo stesso se impostassi 8.8.8.8 o 1.1.1.1 in plain eh, il DoT/DoH non cambia questa situazione.
[cancellato] Vedremo cosa succederà quando CLOUD Act e GDPR andranno in collisione. Visto che i capoccioni sono cittadini USA, a cosa credi daranno la precedenza?
Dipende chi fa denuncia. Il GDPR "vince" per giurisdizione sul territorio europeo, ma non impedisce di usare dati che l'utente fornisce volontariamente, e/o in forma anonimizzata (es. un advert id random ti identifica come soggetto ma non ha legami con la tua persona, quindi per il GDPR è OK).