Говорим за това какво представлява технологията DANE за удостоверяване на домейн имена чрез DNS и защо не получи широко разпространение в браузерите.
/ Unsplash /
Какво е DANE
Сертификационните центрове (CA) са организации, които удостоверение за криптографски . Те поставят своя електронен подпис върху тях, потвърдвайки автентичността. Въпреки това понякога възникват ситуации, при които удостоверенията се издават с нарушения. Например, миналата година Google инициира "процедура за прекратяване на доверието" към сертификатите на Symantec заради тяхната компрометация (подробно разгледахме тази история в нашия блог — и ).
За да избегнем такива ситуации, преди няколко години в IETF технологията DANE (но тя не получи широко разпространение в браузерите — защо така стана, ще поговорим по-долу).
DANE (DNS-based Authentication of Named Entities) е набор от спецификации, които позволяват използването на DNSSEC (Разширения за сигурност на домейн системата) за контрол на автентичността на SSL сертификатите. DNSSEC представлява разширение за системата за домейн имена, което минимизира атаките, свързани с подмяна на адреси. Използвайки тези две технологии, уебмастър или клиент може да се обърне към един от операторите на DNS зони и да потвърди валидността на използвания сертификат.
По същество, DANE служи като самоподписан сертификат (гарантът за неговата надеждност е DNSSEC) и допълва функциите на CA.
Как работи това
Спецификацията DANE е описана в . В съответствие с документа, в беше добавен нов тип — TLSA. Той съдържа информация за предавания сертификат, размерността и типа на предаваните данни, както и самите данни. Уебмастърът създава цифров отпечатък на сертификата, подписва го с помощта на DNSSEC и го поставя в TLSA.
Клиентът се свързва с сайта в интернет и сравнява сертификата му с "копията", получена от DNS оператора. Ако те съвпадат, ресурсът се счита за доверен.
На wiki страницата DANE е приведен следния пример за DNS запитване към сървъра example.org по TCP порт 443:
IN TLSA _443._tcp.example.orgОтговорът на него изглежда така:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE има няколко разширения, които работят с други DNS записи, освен TLSA. Първото е DNS запис SSHFP за проверка на ключове при SSH съединения. То е описано в , и . Второто — записа OPENPGPKEY за обмен на ключове с помощта на PGP (). Най-накрая, третото — записа SMIMEA (в RFC стандартът не е оформен, има ) за криптографския обмен на ключове по S/MIME.
Какъв е проблемът с DANE
В средата на май се проведе конференция DNS-OARC (това е нестопанска организация, която се занимава с въпросите на сигурността, стабилността и развитието на системата за домейн имена). На една от панелите експертите , че технологията DANE в браузърите е провалена (поне в текущата версия на реализацията). Присъстващият на конференцията Джеф Хастон (Geoff Huston), главен научен сътрудник , един от петте регионални интернет регистратори, DANE като „мъртва технология“.
Популярните браузъри не подкрепят удостоверяването на сертификатите с помощта на DANE. На пазара , които разкриват функционалността на TLSA записа, обаче и тяхната поддръжка .
Проблемите с разпространението на DANE в браузърите се свързват с продължителността на процеса на валидиране по DNSSEC. Системата е принудена да извършва криптографски изчисления за потвърждаване на автентичността на SSL сертификата и да преминава през цялата верига от DNS сървъри (от кореновата зона до домейна на хоста) при първото свързване с ресурса.

/ Unsplash /
Тази недостатък се опитвали да отстранят в Mozilla с помощта на механизма за TLS. Той трябваше да съкрати количеството DNS записи, които клиентът трябва да проверява по време на удостоверяването. Въпреки това, вътре в групата разработчици възникнаха разногласия, които не успяха да се разрешат. В резултат проектът беше оставен, въпреки че беше одобрен от IETF през март 2018 година.
Друга причина за ниската популярност на DANE е слабото разпространение на DNSSEC в света — . Експертите счетоха, че това е недостатъчно за активното насърчаване на DANE.
Скоро индустрията вероятно ще се развива в друга посока. Вместо да използва DNS за верификация на сертификатите SSL/TLS, участниците на пазара, напротив, ще насърчават протоколите DNS-over-TLS (DoT) и DNS-over-HTTPS (DoH). Последният споменахме в един от нашите на Хабра. Те шифроват и проверяват заявления на потребителите към DNS-сервера, без да дават на злоумишлениците възможност да подменят данните. В началото на годината DoT вече в Google за своя Public DNS. Що се отнася до DANE - дали технологията ще може да „се върне в играта“ и все пак да стане масова, предстои да видим в бъдеще.
Какво друго имаме за допълнително четене:
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Източник: habr.com
