abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Sledujte AbcLinuxu.cz na:
facebook favicon logo  Facebooku twitter favicon logo  Twitteru,   identi.ca favicon logo  Identi.ca,   rss logo  RSS
Rozšířené hledání
×
dnes 00:12 | Nová verze
Vyšla nová vanilla linuxová jádra 3.0.20 a 3.2.5. Přidán byl jediný patch, který upravuje nastavení ASPM (Active State Power Management) a tím snižuje spotřebu linuxového jádra. Posouzení nutnosti aktualizace nechává Greg Kroah-Hartman tentokrát na uživatelích.
Ladislav Hagara | Komentářů: 7
včera 22:56 | Nová verze
V Beta Channel se objevil Firefox 11 přinášející zajímavé novinky. Vylepšený Migration Tool nově umožňuje import informací i z prohlížeče Google Chrome, Firefox Sync zase (skrze Add-on Sync) synchronizaci doplňků mezi různými instalacemi Firefoxu. Přibyla i podpora protokolu SPDY. Vývojáře bude zajímat především nový 3D Web Inspector, který vznikl implementací rozšíření Tilt.
Migilenik | Komentářů: 0
včera 22:38 | Zajímavý článek
Druhá doména v cyrilici v provozu je název blogspotu Ondřeje Filipa z CZ.NIC, ve kterém upozorňuje na vznik domény .СРБ. Ta patří Srbsku (vedle .rs) a funguje od 27. ledna. „Srbové mají s převody mezi latinkou a cyrilicí poměrně bohaté zkušenosti z jejich soužití s Chorvaty, takže hledání převodních pravidel nebylo nijak komplikované. Naopak bylo složité najít správnou doménu, jež by je reprezentovala. Díky tomu, že cyrilice je příliš … více »
Vilem Sladek | Komentářů: 3
včera 21:37 | Upozornění
Přesně před rokem, 6. února 2011, vyšel Debian 6.0 Squeeze. Pro jeho předchůdce Debian 5.0 Lenny to tedy znamená ukončení podpory. Pokud jste tak ještě neučinili, upgradujte. Žádné další aktualizace pro Lennyho již nebudou vydávány.
Migilenik | Komentářů: 0
včera 21:36 | Nová verze
Po více než dvou letech vývoje vyšla nová stabilní verze tahové strategie Bitva o Wesnoth s označením 1.10. Toto vydání s sebou přináší nové mapy, animace, jednotky, grafické plánování útoků a mnohé další. Stahovat lze z obvyklé adresy.
xkomczax | Komentářů: 0
včera 21:34 | Pozvánky
KDE 4.8 je již venku, tak bychom vás rádi pozvali na release party! Ta se uskuteční v pátek 24. února v pražské pobočce SUSE. Začíná se v pět odpoledne. Na co se můžete těšit? Jak už to tak bývá, k dispozici budou propagační předměty KDE a openSUSE. O KDE se více dozvíte v několik přednáškách. Pít bude co a bude i KDE dort! Pokud stále ještě KDE 4.X nedůvěřujete, bude na místě možné získat KDE 4.8 live CD a můžete se tak sami přesvědčit, jaký pokrok KDE za posledních pár let udělalo! Více informací na v oznámení.
Miška | Komentářů: 13
včera 12:55 | Pozvánky
V sobotu 11. února se koná celosvětový den proti ACTA. Podle rozcestníku se budou konat protestní happeningy i v některých krajských městech ČR.
Fill | Komentářů: 29
včera 11:19 | Zajímavý software
Jako open source software vydal CZ.NIC novou webovou aplikaci pro správu hrozeb spojených se systémem DNS – Malicious Domain Manager. … více »
Vilem Sladek | Komentářů: 0
5.2. 13:47 | Komunita
Phoronix shrnuje prezentaci Intelu o budoucnosti jeho linuxových grafických ovladačů. Mezi hlavními tématy současné i budoucí práce jsou výkonostní vylepšení, stabilita, MSAA či Glamor a SNA jako budoucí náhrada UXA.
Nicky726 | Komentářů: 20
4.2. 21:00 | Nová verze
Vyšla nová verze programu RSS Guard 1.1.0. RSS Guard je jednoduchá a nenáročná čtečka RSS i Atom kanálů. Poslední verze přináší například konverzi html názvů kanálů, překlad do dánštiny nebo základní autentizaci pro Atom kanály z gmailu či podporu pro HTTP přesměrování.
skunkOS | Komentářů: 7
Servery pro sdílení souborů (typu MegaUpload)
 (40%)
 (50%)
 (11%)
Celkem 454 hlasů
 Komentářů: 29, poslední dnes 08:38
Rozcestník
Reklama
Autoškola testy online Levný benzín

DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC

1. 10. 2008 | Robert Krátký | Rozhovory | 4208×

30. září 2008 byl v doméně .CZ nasazen do ostrého provozu systém DNSSEC. Ondřej Surý, technický ředitel sdružení CZ.NIC, v rozhovoru vysvětluje, k čemu je DNSSEC dobrý, a přibližuje okolnosti jeho zavedeni v registru české národní domény.

Na otázky odpovídal Ondřej Surý, technický ředitel sdružení CZ.NIC.


1) Představte, prosím, ve stručnosti systém DNSSEC. V čem spočívá, jak funguje, jak se projeví, jak souvisí s ostatními principy správy domén a proč je zajímavý?

DNSSEC rozšiřuje systém DNS o funkce, které zvyšují bezpečnost služby doménových jmen. Principem DNS je překlad jmenných internetových adres, jako například www.abclinuxu.cz, na číselné adresy, kterým počítače rozumějí a s jejichž pomocí dokážou zajistit zobrazování webových stránek, odesílání e-mailů, telefonování po internetu a další běžné internetové služby. DNSSEC zvyšuje bezpečnost při používání DNS tím, že zabraňuje podvržení falešných, pozměněných či neúplných údajů o doménových jménech.


2) Jak bude vypadat implementace DNSSEC ze strany CZ.NIC? Jak budou soukromé klíče zabezpečeny?

Sdružení CZ.NIC postupuje při implementaci DNSSECu v souladu s doporučeními, které je možné najít například v RFC4641, DNSSEC HowTo. Podpisové klíče jsou rozdělené na soukromé a na veřejné. Tyto klíče budou uloženy v zařízení na bezpečnou správu klíčů, tzv. HSM (Hardware Security Module). Klíče schované v tomto modulu není možné vyexportovat a použít kdekoliv jinde. Toto HSM zařízení urychluje digitální podpis, což je v případě velkých zónových souborů (resp. velkého množství RR záznamů k podepsání) potřeba.


3) Můžete popsat softwarové a hardwarové zázemí, které bude DNSSEC zajišťovat?

Do této doby vzniklo několik projektů, které je možné použít pro správu DNSSEC klíčů. Z dostupných nástrojů mohu doporučit DNSSEC Tools nebo ZKT. Určený HSM je kryptoakcelerátor Sun SCA6000, který byl vybrán pro svůj vysoký výkon.


4) Dá se předpokládat, že o zabezpečení pomocí DNSSEC budou mít zájem především banky a podobné instituce. Nakolik bude proces podepisování přístupný i obyčejným uživatelům s "nedůležitými" doménami?

Z technického pohledu je proces podepisování jednoduchý. Veškeré operace lze dělat i softwarově pomocí nástrojů, které jsou součástí DNS serveru BIND nebo utilit z balíku ldns.

Zavedení DNSSECu je důležité především u těch, kteří připojení poskytují, tedy u ISP. Ti především by měli chránit informace svých zákazníků. Koncoví uživatelé domén, ať už jsou to firmy nebo jednotlivci, by po nich měli zabezpečení DNSSECem požadovat. U bank a například informačních serverů je bezpečnost dat velice důležitá. Správci sítí v těchto firmách si samozřejmě DNSSEC, jako ochranu svých DNS záznamů, mohou zavést také.


5) Existuje mnoho různých klientských implementací DNS. Víte už dopředu, jestli budou mít některé z nich s novým systémem potíže?

DNSSEC je z pohledu klienta, který tuto technologii nepodporuje, naprosto transparentní. Nicméně si dokážu představit různé druhy firewallů a NAT zařízení, které s DNS protokolem transparentně nepracují, které mohou mít problémy s předáváním záznamů obsahující DNSSEC rozšíření.


6) Jednáte o podpoře DNSSEC například s poskytovateli připojení? Budou nabízet modemy a/nebo routery s podporou DNSSEC?

V tuto chvíli je zapotřebí se zaměřit spíše na velké DNS servery, které provozují poskytovatelé připojení pro své klienty. Napadení jednotlivých klientů v síti poskytovatele připojení je mnohem více nákladné a zisk, který z toho plyne, je řádově menší než napadnutí DNS serverů, jež provozuje ISP. Komunikace bude proto především směřovat k nasazení technologie DNSSEC na těchto velkých DNS serverech, které obsluhují tisíce klientů a uživatelé postižení napadením takového serveru by se tak počítali ve vysokých řádech.


7) Odhadovali jste, jak moc zvýší používání DNSSEC přenášené objemy dat v doméně .cz?

Neočekáváme žádný dramatický nárůst objemu přenesených dat. Datové soubory se zvětší přibližně 8 až 10krát. Od verze 9.4 má BIND již automaticky zapnutou volbu na zpracování DNSSECu, tudíž u záznamů, které jsou podepsány, naroste datový tok. Studie ukazují nárůst mezi 3 až 12násobkem. Nicméně vzhledem k faktu, že je pro koncové držitele DNSSEC volitelný a podepsané domény budou přibývat postupně, nepředpokládáme žádné důležité změny v celkových datových tocích.


8) Počítáte do budoucna s podporou NSEC3 (doplňku k DNSSEC, který má zabránit získání seznamu všech počítačů v zóně)?

Ano, do budoucna počítáme i s použitím NSEC3. Standard NSEC3 byl ovšem schválen poměrně nedávno a podpora DNS serverů je minimální.


9) Byl byste pro nasazení DNSSECu na nejvyšší (root) úrovni, aby bylo možné distribuovat veřejné klíče pro všechna jména domén?

Sdružení CZ.NIC samozřejmě podporuje podepsání zóny nejvyšší úrovně. V tuto chvíli ale není jasné, kdo bude za správu DNSSECu na této úrovni odpovídat. V současné době je jen několik zemí, ve kterých DNSSEC funguje v plném provozu. Česká republika se tak 30. září zařadila mezi ty státy, jež tuto bezpečnostní technologii do své domény nejvyšší úrovně zavedly.


10) Je možné využít pro DNSSEC podporu Linuxu?

Na Linuxu lze v současné době pro provoz technologie DNSSEC použít tři řešení, které plně podporují DNSSEC: Bind9 (minimálně 9.5.0-P2), NSD a nový rekurzivní DNS server Unbound. Mé osobní doporučení je nespoléhat se na jedno řešení a pokud máte více DNS serverů, tak použijte jejich kombinaci (například bind9 a unbound pro provoz v lokální síti).

       

Hodnocení: 100 %

        špatnédobré        

Nástroje: Tisk bez diskuse

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Vložit další komentář

1.10.2008 10:42 Lukáš Zapletal | skóre: 42 | blog: lzapův svět | Olomouc
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Velmi zajímavé. Kéž by byl nějaký lék také na spam...
1.10.2008 13:22 Ondřej Surý | skóre: 12 | Praha
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Bohužel, jak se ukazuje, tak nejprogresivnější v zavádění nových antispamových technologií jsou... spameři ;). Viz. SPF záznamy apod.
Nehledejte zlý úmysl tam, kde je dostatečným vysvětlením hloupost.
1.10.2008 14:16 Ondar
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Tak tady bych se dost ohradil. SPF jsou nahodou dost dobrou pomuckou v boji proti Spamu - je to neco co tu uz davno chybelo. Muj osobni nazor je takovy, ze to pomuze o dost vice nez DKIM a spol.
1.10.2008 10:43 bubla
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Neočekáváme žádný dramatický nárůst objemu přenesených dat. Datové soubory se zvětší přibližně 8 až 10krát
Tohle se mi zdá být spor, nemůže to někdo okomentovat?
1.10.2008 10:50 Mirek
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
No jo v CZ.NIC nejsou žádný Bčka 10x násobný nárůst je zanedbatelný. Teda jestli je to tak, tak klobouk dolů před jejich dimenzováním. :-)
1.10.2008 11:04 Zdenek
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Mno staci se kouknout na velikost zonovych souboru. Jo kdyby takovy Google zaclo na youtube vsechny videa streamovat v HD tak to je neco jinyho ;-)
1.10.2008 13:34 Ondřej Surý | skóre: 12 | Praha
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Správná připomínka... Jen pro informaci můžu předhodit nějaká čísla:

cz: ~40MB

cz.signed: ~180MB

dnssec.cz: 516 B

dnssec.cz.signed: 5918 B

Hodně záleží na tom, jaká data podepisujete. Vzhledem k tomu, že NS and glue záznamy se v DNSSECu nepodepisují, tak je nárůst u .cz způsobený hlavně NSEC záznamy a příslušnými RRSIG podpisy k nim.
Nehledejte zlý úmysl tam, kde je dostatečným vysvětlením hloupost.
1.10.2008 13:15 Ondřej Surý | skóre: 12 | Praha
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Zdravím,

nárůst datových souborů úplně přesně nekoreluje s nárůstem datového provozu. Nárůst datového provozu je v zásadě výrazně menší, jednak z důvodů, že nárůst DNS paketů není tak výrazný, a za druhé se na DNSSEC neptají úplně všichni - jen asi 60% DNS serverů má v DNS query nastavený DO (DNSSEC OK) bit. O nějaký násobek datový provoz po podepsání .cz vzrostl, ale rozhodně to není 10x, spíš něco jako 2x až 3x.

O.
Nehledejte zlý úmysl tam, kde je dostatečným vysvětlením hloupost.
1.10.2008 10:47 Mirek
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Dobrý článek na aktuální téma, ale nějak tomu pořád nemůžu nebo nechci porozumět v čem je ten problém. Nemáte někdo odkaz na opravdu polopatické vysvětlení? Třeba já mám na svým počítači spuštěnou dnscache, která předpokládám veškeré požadavky na resolv řeší (pokud už je nemá uložené) přes kořenové servery směrem dolů. Pokud někdo napadne nějaký DNS server, například kořenový, tak moc nevěřím tomu, že nějaké podepisování pomůže.
1.10.2008 10:57 Mirek
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Jsem to ale ... už jsem našel v odkazech pěkný popis problému http://www.nic.cz/dnssec/, dokonce s obrázkem!
1.10.2008 11:17 Ondar
Rozbalit Rozbalit vše Má to vůbec cenu?
Podle tohohle je oblíbenost DNSSEC vskutku minimální, a to i přesto, že tento standard tu už nějakou dobu je. Má to cenu?
1.10.2008 13:21 Ondřej Surý | skóre: 12 | Praha
Rozbalit Rozbalit vše Re: Má to vůbec cenu?
Statistiky jsou takové, jaké si je uděláte.

S DNSSECem je to zároveň také o tom, že pokud neexistuje hierarchie důvěry, tak nemá moc smysl podepisovat individuální domény. Zároveň platí to, že je potřeba zvážit, jaký by byl dopad podvržení DNS odpovědi pro konkrétní doménu. Svůj soukromý blog asi podepisovat nebudu, protože na něm neleží nic důležitého a když někdo přesměruje traffic na nějaký jiný server s falešným obsahem, kde o mě napíše, že mám rád držkovou polévku, kterou ve skutečnosti nesnáším, tak se nic moc zvláštního nestane.

Na druhou stranu, přesměrování platební brány ČS nebo MUZO, je o trochu něčem jiném, že?

O. P.S.: Randomizace portů nepomůže, fakt ne...
Nehledejte zlý úmysl tam, kde je dostatečným vysvětlením hloupost.
1.10.2008 16:34 Dušan Hokův | skóre: 42 | blog: Fedora a další...
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Kdy doplnite DNSSEC HOWTO na vasem webu? Treba uz druha kapitola je prazdna.

Diky za odpoved
1.10.2008 16:38 Ondřej Surý | skóre: 12 | Praha
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Díky za upozornění. Zkontroluji to oproti originálu a doplníme to tam, co nejdříve.
Nehledejte zlý úmysl tam, kde je dostatečným vysvětlením hloupost.
Ondrej avatar 2.10.2008 11:43 Ondrej | skóre: 20 | blog: darkblair_server | Praha
Rozbalit Rozbalit vše Re: DNSSEC v ČR - odpovídal Ondřej Surý, technický ředitel CZ.NIC
Dobrý den,

jaké jsou podmínky pro použití DNSSEC? V současnosti připravuji DNS server, který bude spravovat domény moje a mojich klientů a rád bych DNSSEC použil, ovšem nemám moc informací co se týče podmínek. Nevíte o nějakém dokumentu, kde bych to mohl nastudovat?
Nikdo neni nikdy lepsi nez ty! Pouze ty jsi obcas horsi nez ostatni.

Založit nové vláknoNahoru

ISSN 1214-1267   Powered by Hosting 90 Server hosting
© 1999-2011 Argonit s. r. o. Všechna práva vyhrazena.