200 likes | 359 Views
Vad är DNSSEC?. Torbjörn Eklöv. Varför DNSSSEC?. DNS är som protokoll osäkert – du kan inte veta att svaret du får är korrekt DNSSEC gör att svaren valideras av tredjepart “ Du kan lita på DNS! ” .SE igång sedan 2007 Roten signerad sedan sommaren 2010 http://www.root-dnssec.org/.
E N D
Vad är DNSSEC? Torbjörn Eklöv
Varför DNSSSEC? • DNS är som protokoll osäkert – du kan inte veta att svaret du får är korrekt • DNSSEC gör att svaren valideras av tredjepart“Du kan lita på DNS!” • .SE igång sedan 2007 • Roten signerad sedan sommaren 2010http://www.root-dnssec.org/
Några sanningar • Viktigt att göra rätt! • DNS är mycket förlåtande men med DNSSEC är det inte sant längre • Inte ”bara” att kopiera filer mellan servrar längre • Viktigt att brandväggen hanterar DNSSEC
Status DNSSEC .se https://www.iis.se/domaner/statistik/tillvaxt?chart=per-type
Kaminskybuggen https://www.iis.se/domaner/teknik/dnssec/kaminskybuggen
Certifikat • Domain Verification – DV • Owner Verification – OV • Extended Verifikation - EV
TLSA • dig +dnssec tlsa _443._tcp.www.dnssecandipv6.se • dig +dnssec type52 _443._tcp.www.dnssecandipv6.se
Hjälpmedel - Firefox • https://www.dnssecandipv6.se
DKIM • Domainkeys Identified Mail • http://www.dkim.org/ • http://en.wikipedia.org/wiki/DomainKeys_Identified_Mail • dig txt dkim2010._domainkey.interlan.se
Hur väljer jag registrar? • IPv6 glue • DNSSEC med valfria DNS’er • Bra GUI eller API
Så funkar det! www.interlan.se +do Vad har www.interlan.se för ip? Validerande caching resolver Fråga a.ns.se +ad l.root-servers.net www.interlan.se +do www.interlan.se har 192.71.21.41 Fråga ns3.interlan.se +ad Vad har www.interlan.se för ip? +do www.interlan.se har 192.71.21.41 +ad a.ns.se ns3.interlan.se
Så funkar det 2! Validerar Har rotens publika nyckel l.root-servers.net Fråga a.ns.se +ad Signerat av roten a.ns.se Fråga ns3.interlan.se +ad Signerat av .SE www.interlan.se har 192.71.21.41 +ad Signerat av interlan.se ns3.interlan.se
Så funkar det 3! Validerar Har rotens publika nyckel l.root-servers.net a.ns.se • Ni publicerar er publika nyckel hos .SE • .SE lägger sin publika nyckel hos roten • Validerande resolvern har rotens publika nyckel ns3.interlan.se
Vanliga konfigurationsfel • Alla namnservrar kör inte DNSSEC • Vanligast att zonen inte omsigneras när den ska och att det finns DS hos förälder men inte motsvarande KSK hos barn. • Om något går snett, felsök och hittar ni inte felet ”slå av DNSSEC” hos eran registrarTTL på fyra timmar hos .SE
Vad skyddar DNSSEC mot? • Förfalskade DNS svar • Kaminksybuggen • Cache poisoning • Mannen i mitten attacker http://www.pir.org/get/faq/dnssec
Vad skyddar DNSSEC inte mot? • Virus • DDOS – DOS • Phishing • Spam • Osv…