211service.com
Naujas pasitikėjimo tinklas
Pagrindinis interneto elementas, padedantis milijonams kompiuterių sistemų rasti viena kitą, pagaliau gauna labai reikalingą atnaujinimą. Domeno vardų sistema (DNS) veikia panašiai kaip interneto telefonų knyga, verčiant URL, kuriuos vartotojai įveda į naršyklę, į skaitmeninius adresus, naudojamus identifikuoti serverius, kuriuose yra prašoma svetainė.
Pastaruoju metu ši 30 metų senumo sistema pradėjo rodyti savo amžių.
Praėjusiais metais aukšto lygio saugumo tyrėjų komanda stengėsi ištaisyti kritinį DNS trūkumą, dėl kurio buvo galima užgrobti teisėtą ryšį, o tai galėjo nukreipti nieko neįtariančius interneto naršytojus į kenkėjiškus tinklalapius. Pleistras, kurį sugalvojo komanda, sumažino tiesioginį pavojų, bet neturėjo būti nuolatinis sprendimas.
Daugelis ekspertų dabar ieško ilgalaikio sprendimo DNSSEC , protokolas, kuris tikrina DNS pranešimus skaitmeniniais parašais. The Viešųjų interesų registras , kuri valdo .org domeną, diegia DNSSEC visuose žiniatinklio adresuose, kurie baigiasi šia priesaga, ir planuoja pirmąjį proceso etapą užbaigti šių metų pradžioje. JAV vyriausybė įsipareigojo įsijungti DNSSEC, skirta .gov taip pat, ir naujai suformuota DNSSEC pramonės koalicija siekia, kad protokolas būtų priimtas dar plačiau.
Tai kažkoks posūkis. Per 14 metų nuo DNSSEC sukūrimo, protokolas sunkiai paplito, nes buvo pastebėta, kad jis be reikalo padidina DNS diegimo sudėtingumą. Praėjusiais metais aptikto DNS trūkumo raktas yra tas, kad protokolas buvo sukurtas patikimesniu laiku ir nesivargina informacijos autentifikavimo. Danas Kaminskis , skverbties testavimo direktorius IOActive Sietle įsikūrusi saugos įmonė suprato, kad jei užpuolikas galėtų patekti į DNS ryšį, jis galėtų nukreipti žiniatinklio srautą beveik bet kokiu būdu. Prie DNS buvo pridėtos funkcijos, kad būtų sumažinta pranešimų užgrobimo grėsmė, tačiau DNSSEC pirmą kartą prideda tikrą autentifikavimą prie sistemos.
Alexa taryba , Viešojo intereso registro vadovas, pažymi, kad kažkas turėjo būti pirmasis, kuris įgyvendins naująjį protokolą. Ji sako, kad anksčiau už domenų vardus atsakingos organizacijos nesiryžo integruoti DNSSEC, nes arba siųsdavo kredencialus serveriams, kurie jų neklausė, arba klausėsi kredencialų, kurie to neklausė. Būk ten. Raad sako, kad Viešųjų interesų registras pradėjo integruoti DNSSEC gerokai anksčiau nei buvo paskelbta apie Kaminsky trūkumą, tikėdamasis paskatinti protokolo priėmimą rodydamas pavyzdį. Ji sako, kad Kaminskio ydų atskleidimas tiesiog padėjo sustiprinti diskusijas. Per pastaruosius dvejus metus daug diskusijų apie DNSSEC buvo nukreipta į klausimą: „Ar mums to reikia? Ar yra kitų technologijų? Kiek tai perspektyvu?“ Manau, diskusijos nuo to visiškai nutolusios. Visi suprantame, kad DNS iš tikrųjų neveikia. Vienintelis sprendimas tam yra DNSSEC. Dabar diskutuojama: „Kaip dislokuoti?“
DNSSEC yra apie pasitikėjimo grandinės kūrimą, priduria Ramas Mohanas , CTO of Afilias , kuri stengėsi padėti Viešųjų interesų registrui diegti. Yra daug vietų, kur DNSSEC turi būti įjungtas, kad pasitikėjimo grandinė nenutrūkstamai tekėtų iš vartotojo į svetainę. Kai aukščiausio lygio domenas (pvz., .org arba .com) įdiegia DNSSEC, bet kuri to domeno svetainė gali pasirinkti įjungti ir DNSSEC, kuri yra svarbi grandinės grandis. Kadangi interneto paslaugų teikėjai, tokie kaip Comcast pradėjo remti DNSSEC, sako Mohanas, tampa įmanoma, kad kai kurie apsilankymai svetainėse iš esmės priklausys DNSSEC apsaugai.
Paulas Vixie, prezidentas Interneto sistemų konsorciumas , kuri palaiko BIND, dažniausiai DNS pranešimams apdoroti naudojamą programinę įrangą, tikisi pereiti prie DNSSEC ir pereiti prie sniego gniūžtės. Pasirašius .gov ir .org, pagaliau atsirado DNSSEC technologijų ir paslaugų rinka, sako jis. Dabar, kai kai kurie kiti diegia DNSSEC, daugelis kitų norės teikti DNSSEC sprendimus, o tai savo ruožtu leis daugeliui tvorų prižiūrėtojų pagaliau nusileisti ir prisijungti prie mūsų.
Pats Kaminsky iš pradžių buvo neutralus DNSSEC atžvilgiu, kaip galimo trūkumo, kurį jis atrado naudodamas DNS, sprendimu. Dabar jis mano, kad DNSSEC yra geras sprendimas, tačiau įspėja, kad vis dar reikia padirbėti, kad padidėtų jos mastelis. Svarbiausia, anot jo: kiti šakniniai domenai, kurie yra visų DNS operacijų pagrindas, turi naudoti DNSSEC. Nors DNS niekada nebuvo sukurtas taip, kad būtų autentifikavimo internete pagrindas, jis yra ir laikas pradėti taip elgtis, priduria Kaminsky.
Mohanas sako, kad jis tikisi, kad netrukus daugiau domenų įdiegs DNSSEC. Atėjo laikas, kai DNS tapo saugesnis, sako jis. DNS srauto vientisumas pradedamas abejoti, kai atsiranda sukčiavimas, botnetai ir panašūs dalykai. Čia yra konkretus dalykas, kurį galima padaryti ir kuris, kaip įrodyta, pašalina aiškią problemą.