abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 05:11 | Komunita

    #HACKUJBRNO 2024, byly zveřejněny výsledky a výstupy hackathonu města Brna nad otevřenými městskými daty, který se konal 13. a 14. dubna 2024.

    Ladislav Hagara | Komentářů: 0
    včera 17:55 | IT novinky

    Společnost Volla Systeme stojící za telefony Volla spustila na Kickstarteru kampaň na podporu tabletu Volla Tablet s Volla OS nebo Ubuntu Touch.

    Ladislav Hagara | Komentářů: 3
    včera 17:44 | IT novinky

    Společnost Boston Dynamics oznámila, že humanoidní hydraulický robot HD Atlas šel do důchodu (YouTube). Nastupuje nová vylepšená elektrická varianta (YouTube).

    Ladislav Hagara | Komentářů: 0
    včera 15:11 | Nová verze

    Desktopové prostředí LXQt (Lightweight Qt Desktop Environment, Wikipedie) vzniklé sloučením projektů Razor-qt a LXDE bylo vydáno ve verzi 2.0.0. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 14:22 | IT novinky

    Nejvyšší soud podpořil novináře Českého rozhlasu. Nařídil otevřít spor o uchovávání údajů o komunikaci (data retention). Uvedl, že stát odpovídá za porušení práva EU, pokud neprovede řádnou transpozici příslušné směrnice do vnitrostátního práva.

    Ladislav Hagara | Komentářů: 0
    včera 05:33 | Zajímavý článek

    Minulý týden proběhl u CZ.NIC veřejný test aukcí domén. Včera bylo publikováno vyhodnocení a hlavní výstupy tohoto testu.

    Ladislav Hagara | Komentářů: 22
    včera 04:44 | Nová verze

    Byla vydána nová verze 3.5.0 svobodné implementace protokolu RDP (Remote Desktop Protocol) a RDP klienta FreeRDP. Přehled novinek v ChangeLogu. Opraveno bylo 6 bezpečnostních chyb (CVE-2024-32039, CVE-2024-32040, CVE-2024-32041, CVE-2024-32458, CVE-2024-32459 a CVE-2024-32460).

    Ladislav Hagara | Komentářů: 0
    včera 04:11 | Nová verze

    Google Chrome 124 byl prohlášen za stabilní. Nejnovější stabilní verze 124.0.6367.60 přináší řadu oprav a vylepšení (YouTube). Podrobný přehled v poznámkách k vydání. Opraveno bylo 22 bezpečnostních chyb. Vylepšeny byly také nástroje pro vývojáře.

    Ladislav Hagara | Komentářů: 0
    včera 02:22 | Nová verze

    Byla vydána nová verze 9.3 z Debianu vycházející linuxové distribuce DietPi pro (nejenom) jednodeskové počítače. Přehled novinek v poznámkách k vydání. Novinkou je vlastní repozitář DietPi APT.

    Ladislav Hagara | Komentářů: 0
    16.4. 18:44 | Nová verze

    Byl vydán Mozilla Firefox 125.0.1, první verze z nové řady 125. Přehled novinek v poznámkách k vydání, poznámkách k vydání pro firmy a na stránce věnované vývojářům. Vypíchnout lze podporu kodeku AV1 v Encrypted Media Extensions (EME). Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 125.0.1 je již k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    KDE Plasma 6
     (66%)
     (11%)
     (2%)
     (21%)
    Celkem 513 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník

    Dotaz: Bind + DNSSEC + priznak AD

    31.12.2009 23:42 Lubos Kopecky | skóre: 32
    Bind + DNSSEC + priznak AD
    Přečteno: 389×
    Ahoj,

    rozchazel jsem si DNSSEC podle navodu na dnssec.cz na Bindu 9.6.

    Prvni cast - zapnuti DNS a zobrazeni zeleneho klice na jejich stranach probehla v pohode.

    Druha cast - podepsani vybrane domeny probehla taky v pohode - dig +dnssec domena.cz ci domena.org mi vrati podepsane zaznamy.

    Treti cast - cesta az k pevnemu bodu duvery se mi nezdarila (v ramci testovani mit zelenou ikonku na http://www.dnssec.cz/whois v casti "Zabezpeceno pomoci DNSSEC").

    Zkusil sem projit nekolikrat krok po kroku web dnssec.cz i prezentaci v pdf, ktera je na techto strankach umistena, ale na nic, co by vyresilo muj problem, jsem nenarazil. Vzdy skoncim u zobrazeni priznaku "AD", ktery se mi nikdy neukaze (predpokladam, ze to je tento duvod, proc neni pak domena dale overena jako podepsana).

    Zkousel jsem i pridat zaznam do DLV, ktere mne overilo a sem tam "zeleny", ale tez to nepomohlo. V trusted-keys mam klic jak pro korenovou domenu cz, tak dlv.isic.org.

    Testoval jsem to na jedne domene .cz a jedne .org, ale ani jednou priznak "AD".

    Nema nekdo z vlastni zkusenosti nejaky napad cim by to mohlo byt, co bych mohl mit asi spatne nastaveno?

    Dekuji, Lubos

    Odpovědi

    1.1.2010 12:35 NN
    Rozbalit Rozbalit vše Re: Bind + DNSSEC + priznak AD
    Skusil bych se obratit na lidi z NIC-u ty stm maji dost zkusenosti, ja zadne..

    NN
    1.1.2010 12:35 Lubos Kopecky | skóre: 32
    Rozbalit Rozbalit vše Re: Bind + DNSSEC + priznak AD
    tak uz sem konecne zelenej - ono to chtelo jeste pridat KEYSET k forpsi (memu registratoru) a nasledne jeste priradit klic k domene - nejak sem prehlidnul (mozna jen ne dukladne cetl a pak se jiz nevratil) web http://www.dnssec.cz/page/565/jak-zprovoznit-dnssec/ , kde je napsano "Pokud nevíte, kdo je registrátor Vaší domény, použijte službu WHOIS registru domén .cz. Do textového pole vepište název Vaší domény, odešlete a ve výsledku, který se objeví, najdete registrátora v poli Určený registrátor." - v tu chvili mi docvaklo, kde ze je zakopany pes a jakym smerem se jeste dosmerovat...

    1.1.2010 12:55 Lubos Kopecky | skóre: 32
    Rozbalit Rozbalit vše Re: Bind + DNSSEC + priznak AD
    v tuhle chvili by mne tedy jiz jen zajimalo, jak poznam krom vypisu na http://www.dnssec.cz/whois nebo v administraci https://dlv.isc.org/ pro domeny mimo .cz, ze je domena jako zabezpecena pomoci dnssec propagovana do Internetu - puvodne jsem si myslel, ze mi to bude znacit ten flag "AD", ale ten nedokazi dostat pomoci "dig +dnssec domena.ltd" od zadne zapezpecene domeny (ne jen tech, ktere jsem podepsal ja, ale i jinych);

    3.1.2010 23:38 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Bind + DNSSEC + priznak AD

    Pokud chcete zjistit, jestli daná doména má být podepsaná, zeptejte se na záznam DS.

    Pokud chcete „důkaz“, že poskytnutá odpověď byla rekurzivním validujícím serverem ověřena, je nutné, aby všechny DNS servery po cestě (v terminologii Bindu forwarders) podporovaly rozšíření EDNS. Jinak se příznaku ad nedočkáte a kromě toho váš server bude do logu křičet, že rodič neumí EDNS.

    4.1.2010 00:18 Lubos Kopecky | skóre: 32
    Rozbalit Rozbalit vše Re: Bind + DNSSEC + priznak AD
    Na DS se ptam presne jak to je v pdf-prezentaci na dnssec.cz, pricemz se ptam rovnou toho dns-serveru, na ktery poskytuje moje dns-zaznamy pro vybranou domenu:
    dig +norec domain.ltd @ns.postkujici-moje-dns-zaznamy.ltd ds
    Je to takto spravne nebo mam v zapise chybu?

    Prave z duvodu, ze vsechny servery po ceste dle mne dnssec (potazmo tedy i EDNS) nemaji, tak sem se ptal primo dns-serveru, ktery ty moje zaznamy jako nejhlavnejsi poskytuje do Internetu. Je to dostacujici nebo i vsechny dns-servery po ceste k od meho dns-serveru k memu registratorovi (v mem pripade forpsi) musi dnssec + EDNS umet, aby domena mohla byt overena? To same se tyka i dlv-repozitaru, ze vsechny servery mezi mym dns-server a dlv-serverem musi toto podporovat?

    dekuji
    4.1.2010 00:48 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Bind + DNSSEC + priznak AD

    DS záznamy ale žijí v nadřazené zóně. Jsou tam proto, protože potvrzují pravost veřejných klíčů uložených v delegované zóně. Takže potřebujete dotaz dig -t DS domain.ltd @ns.ltd. (A tu část určující konkrétní server můžete vynechat.)

    EDNS je potřeba jen na serverech, které provádějí překlad na něčí žádost (typicky na celé cestě dotazu mezi klientem a autoritativním serverem), protože DNSSEC je postaven tak, že servery musí samy vracet k požadovaným záznamům i jejich podpisy a tazatelé nemají povinnost obcházet odpovídatele, kteří tak nečiní (například neumí EDNS). To všechno proto, aby se už tak pomalé DNS nebrzdilo dodatečnými dotazy navíc (asi jako když server automaticky přihazuje glue záznamy).

    Pokud máte doménu druhého řádu pod cz., tak si na testovacím validujícm resolveru vypněte všechny forwardery, vyprázdněte cache a testujte. Pak by jste měl být být omezen jen schopnostmi autoritativních serverů CZ.NIC a vaší domény. (Za předpokladu, že všechny autoritativní servery vaší domény máte pod palcem, ne že si necháváte hostovat slavy u někoho, kdo má vypnutý EDNS.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.