211service.com
DNS saugos protokolas įgauna pagreitį
Technologai, pasisakantys už geresnį domenų vardų sistemos (DNS) saugumą, dažnai prognozavo, kad ši technologija bus įdiegta per ateinančius dvejus ar penkerius metus. Tai, kad šios prognozės tęsiasi jau pusantro dešimtmečio, tapo pramoniniu pokštu.
Advokatai pagaliau gali turėti savo dieną. Pirmadienį .com ir .net registrus tvarkanti įmonė VeriSign , paskelbs apie savo strategiją iki 2011 m. pirmojo ketvirčio laipsniškai išbandyti ir diegti DNS apsaugą (DNSSEC) dviejuose aukščiausio lygio domenuose. The Interneto korporacija, skirta priskirtiems vardams ir numeriams (ICANN) – interneto infrastruktūros savininkų veiklą koordinuojanti organizacija – jau paskelbė, kad pradės procesą sukurdama aukščiausio lygio domenų vardų tikrinimo raktą gruodžio 1 d.
Du pagrindiniai žingsniai suteikia DNSSEC labai reikalingą postūmį, sako Joe Waldron, VeriSign produktų valdymo direktorius.
Manau, kad esame lūžio taške, sako jis. Nuo dabar ir po 12–18 mėnesių registrai, registratoriai, interneto paslaugų teikėjai ir domeno vardo savininkai pastebės didelį priėmimą.
Domeno vardų sistema yra pagrindas, ant kurio pastatytas internetas. DNS serveriai lengvai suprantamus domenų pavadinimus, pvz., technologyreview.com, paverčia skaitmeniniais interneto adresais, kuriuos kompiuteriai ir tinklo įrenginiai naudoja bendraudami vieni su kitais. DNSSEC prideda duomenis prie domeno įrašų, įterpdama kriptografinę informaciją, kurią galima naudoti norint patikrinti, ar adresas yra tinkama domeno paskirties vieta.
Tačiau, kadangi DNSSEC reikia pakeisti serverius ir programinę įrangą, kuri valdo pagrindinius interneto komponentus, įmonės ir organizacijos priešinosi jos priėmimui.
Pavyzdžiui, dešimtojo dešimtmečio pabaigoje buvo susirūpinta dėl apsinuodijimo talpyklomis išpuolių, sakė Danas Kaminsky, skverbties testavimo direktorius. IOActive , Sietle įsikūrusi saugos paslaugų įmonė. Daugelis žmonių sakė, kad turime ką nors padaryti, bet nieko nedarėme.
Be to, kriptografinių raktų, reikalingų domeno vardo sistemos įrašams patvirtinti, valdymas yra sudėtingas. Kiekvienas domeno raktas turi būti patvirtintas arba pasirašytas kitu raktu, esančiu aukščiau pasitikėjimo grandinėje. „Dot-com“ domenai bus patvirtinti raktu, kurį diegia „VeriSign“. Tai savo ruožtu patvirtins DNS rakto pasirašymo raktas. ICANN kartu su JAV prekybos departamentu ir „VeriSign“ valdys pagrindinį raktą.
Kaminsky tikriausiai suteikė tam tikrą impulsą judėjimui link DNSSEC. 2008 m. rimta klaida, kurią aptiko tyrėjas, paskatino pramonę dirbti kartu, kad būtų įdiegta išeitis, siekiant pagerinti DNS saugumą. Pažeidžiamumas leido užpuolikui apgaudinėti DNS įrašus, kad internete naršantis asmuo patikėtų, pavyzdžiui, einantis į savo banką, tačiau iš tikrųjų duomenų vagims duodavo savo vartotojo vardą ir slaptažodį. Pramonė susivienijo, kad įdiegtų pataisas; tačiau jie buvo sustabdymo priemonė, o ne tikras sprendimas.
Nors buvo pasiūlyti kiti domeno vardų sistemos apsaugos būdai, nė vienam nebuvo skirta tiek dėmesio ir bandymų, kiek DNSSEC. Kaminskis tikėjo DNSSEC būtinybe. 2009 m. jis tapo evangelistu, kalbėdamas su visais, kurie klausytų, bandydamas pagreitinti DNSSEC priėmimą.
Kaminsky privertė žmones suprasti, kad yra daug DNS trūkumų, apie kuriuos jie anksčiau negalvojo, sako Keithas Mitchellas, Interneto sistemų konsorciumo, ne pelno organizacijos, kuriančios populiariausią DNS programinę įrangą, žinomą kaip Berkeley Internet, inžinerijos direktorius. Pavadinkite Daemon arba BIND. Ir DNSSEC yra beveik vienintelis žaidimas mieste, sprendžiantis šias problemas.
Gruodžio 1 d. sukūręs rakto pasirašymo raktą, ICANN sukurs DNSSEC infrastruktūros pagrindą. Aukščiausio lygio domenų prižiūrėtojai galės pasirašyti kitus domenus, už kuriuos yra atsakingi. Pagrindinio rakto sukūrimas supaprastina saugių DNS serverių valdymą ir nustato pasitikėjimo hierarchijos pradžią.
Tai yra svarbi galvosūkio dalis, kurios jau kurį laiką trūksta, sako Mitchellas. Iki šiol iš esmės nebuvo pasitikėjimo bankininko, o tai buvo problema.
„VeriSign“ nėra pirmoji, įdiegusi DNSSEC aukščiausio lygio domene. Švedija įdiegė saugos technologiją, pasirašydama .se zonos raktą 2005 m. Šių metų pradžioje Viešųjų interesų registras pasirašė zonos raktą .org.
„VeriSign“ planuoja lėtai diegti DNSSEC, pradedant mažais bandomaisiais projektais, padedant registratoriams ir interneto paslaugų teikėjams išbandyti jų įgyvendinimą ir greitai pereinant prie ambicingesnių diegimų, teigia bendrovė. Tačiau svarbiausia yra nesugadinti jokių programų internete, sako Waldronas.
Norime užtikrinti, kad registratoriai darytų tai, ką turi padaryti, kad paslauga būtų prieinama savo klientams, sako jis. Beveik kiekvienas interneto infrastruktūros komponentas turi įtakos DNSSEC diegimui. Taigi jūs nenorite to skubėti. Bet kokių incidentų sumažinimas yra prioritetas.