DNSSEC: bezpieczny DNS i koniec z cache-poisoningiem. Wszystko, co musisz wiedzieć
15 lipca 2010 roku organizacja IANA podpisała strefę root. 15 września 2010 roku NASK wraz z Partnerami rozpoczął testy protokołu DNSSEC. W ten sposób rozpoczął się nowy rozdział w historii protokołu DNS i jego bezpieczeństwa na świecie, jak i w naszym krajowym rejestrze. Ale czym w ogóle jest DNSSEC i jakie ma zastosowanie?
Co to jest DNSSEC?
DNSSEC to rozszerzenie protokołu DNS o technologie kryptograficzne, wykorzystujące mechanizm kluczy asymetrycznych (tj. klucz publiczny i klucz prywatny). Wprowadzenie tego mechanizmu zwiększa poziom bezpieczeństwa protokołu DNS.
Dzięki wykorzystaniu materiału kryptograficznego i podpisów cyfrowych możliwe jest uwierzytelnianie danych otrzymanych w procesie rozwiązywania nazw domen internetowych na adresy IP.
Ataki typu cache-poisoning czy inne modyfikujące dane zawarte w pakietach DNS – mimo, że ciągle możliwe – staną się bezskuteczne. Użytkownik lub jego system operacyjny będą w stanie stwierdzić, czy informacja, która do niego dotarła, jest poprawna czy fałszywa, a co za tym idzie: czy strona internetowa, którą odwiedza, to np. strona banku czy podszywająca się pod nią strona fałszywa (phishing).
Koniec z phishingiem
Phishing to metoda podszywania się pod oryginalną witrynę internetową za pomocą identycznej lub łudząco podobnej, spreparowanej przez przestępców strony internetowej celem wyłudzenia poufnych informacji. Najczęściej są to hasła do kont bankowych.
Ataki tego typu wykorzystują błędy w przeglądarkach internetowych lub korzystają z możliwości zmiany danych przesyłanych w pakietach DNS. W rezultacie niczego niepodejrzewający użytkownik wchodzi na taką stronę, loguje się na swoje konto poprawnym loginem i hasłem, które następnie zostają przechwycone i wykorzystane do przestępstwa. W tym wypadku kradzieży pieniędzy.
DNSSEC historycznie
NASK prowadził testową strefę dnssec.pl już w 2006 roku, jednak bez zainteresowania ze strony Partnerów NASK, których rola w całym procesie zabezpieczenia jest zasadnicza. Rynek nie zareagował. Dopiero podpisanie strefy root 15 lipca 2010 roku przez organizację IANA otworzyło nowe możliwości rozwoju dla tego mechanizmu.
Przestrzeń domen stała się globalnie weryfikowalna, a kolejne rejestry zaczęły publikować swoje rekordy DS. W tej chwili w strefie root jest ich 28 (.be, .bg, .biz, .br, .cat, .ch, .cz, .dk, .edu, .eu, .fr, .info, .li, .lk, .museum, .na, .nu, .org, .pm, .pr, .pt, .re, .se, .tf, .th, .tm, .uk, .us) i kilka testowych stref IDN. Dzięki temu wydaje się możliwe stworzenie nowego produktu, a więc zainteresowanie rynku tym mechanizmem, co przełoży się w ostateczności na korzyść w postaci zwiększenia bezpieczeństwa w Internecie.
Świadomość i wiedza operatorów DNS muszą zostać przystosowane do nowych warunków świadczenia usług. O ile sama technologia DNS w większości wypadków była technologią „skonfiguruj (poprawnie) i zapomnij”, o tyle DNSSEC już taki nie jest. Stałe monitorowanie strefy, zachowanie łańcucha zaufania (chain of trust), weryfikowanie poprawności podpisów, ich czasu ekspiracji oraz procedury wymiany kluczy wymuszają, by administratorzy zwrócili znacznie większa uwagę na to, co się w strefie dzieje.
Niezbędne jest opracowanie jasnych i skutecznych procedur. Nawet drobna pomyłka może sprawić, że całe drzewo nazw, które znajdują się w naszej strefie przestanie być weryfikowalne, co na pewno przekłada się na koszty operacyjne.
Rys. 1. Łańcuch zaufania.
«poprzednia 1 2 3 następna »
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Nazwa padła ofiarą szantażystów, inni polscy hosterzy też zagrożeni?
19
Premiera Diablo 3 wzbudziła dyskusję na temat gier, które zawsze chcą być online
19
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Nowy problem z Windows 8: bootuje się za szybko
10
Amerykańscy rodzice straszeni „e-narkotykami” dostępnymi w Sieci
21
Z okazji wypuszczenia akcji Facebooka przypomnijmy sobie, kim jest Zuckerberg
10
Blueseed: libertariańska sztuczna wyspa przyciągnęła już ponad sto startupów z całego świata
8
Rewolucja w Firefoksie, nowa łatka czterokrotnie ograniczyła zużycie pamięci
20
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
CVDazzle: makijaż jest w stanie pokonać automatyczne systemy ulicznego monitoringu
3
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Co czeka programistów po czterdziestce?
27
Ubuntu 12.04 LTS już dostępny: stabilna dystrybucja na następne pięć lat?
28
Społeczność
Sebek Pozycjonowanie stron za pośrednictwem firm oferujących
swoje usługi nie...
asdosad jak to zrobić na xp??
lol Jak ktoś tu wcześniej zauważył - artykuł jest o niczym, a właściwie ukrytą...
grzybecki To raczej powinien być znak dla programistów Social Media, aby swoje...
facebug @rychu
Strona wchodzi, ślamazarnie ale wchodzi mam takie...
Dave Smith Jestem Pastor Dave Smith prywatny pożyczkodawca pieniądze, z czego ponad...
inna niedawno temu miałam kod, którym można było od razu zmienić wszystkie...
- Najdmen.pl: Konta www z wyłączonym licznikiem transferu od IONIC.pl (1)
- 2BE.PL: [Oferta] Promocja jak złoto w 2BE.PL (1)
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |









