Lassen Sie uns darüber sprechen, was die DANE-Technologie für die Authentifizierung von Domainnamen über DNS ist und warum sie in Browsern nicht weit verbreitet ist.
/ Unsplash /
Was ist DANE
Zertifizierungsstellen (CA) sind Organisationen, die der Validierung von Krypto . Sie setzen ihre elektronische Unterschrift auf diese Zertifikate und bestätigen deren Echtheit. Allerdings gibt es manchmal Situationen, in denen Zertifikate unter Verstößen ausgestellt werden. Zum Beispiel leitete Google im vergangenen Jahr ein "Verfahren zur Kündigung des Vertrauens" in die Zertifikate von Symantec ein, aufgrund ihrer Kompromittierung (wir haben diese Geschichte ausführlich in unserem Blog behandelt — und ).
Um solche Situationen zu vermeiden, begann die IETF vor einigen Jahren damit, DANE-Technologie zu entwickeln (aber sie hat in Browsern nicht weit verbreitet Fuß gefasst – warum das so ist, darüber sprechen wir weiter).
DANE (DNS-basierte Authentifizierung von benannten Entitäten) ist eine Sammlung von Spezifikationen, die es ermöglichen, DNSSEC (Name System Security Extensions) zur Kontrolle der Gültigkeit von SSL-Zertifikaten zu nutzen. DNSSEC ist eine Erweiterung des Domain Name Systems, die Angriffe auf Adressübertragungen minimiert. Unter Verwendung dieser beiden Technologien kann der Webseitenbetreiber oder der Client einen der DNS-Zonenbetreiber kontaktieren und die Gültigkeit des verwendeten Zertifikats bestätigen.
Im Grunde fungiert DANE als selbstsigniertes Zertifikat (garantiert durch DNSSEC) und ergänzt die Funktionen der CA.
Die DANE-Spezifikation ist in
Die DANE-Spezifikation ist in beschrieben. Laut diesem Dokument wurde in den ein neuer Typ hinzugefügt – TLSA. Dieser enthält Informationen über das übertragene Zertifikat, die Dimension und den Typ der übertragenden Daten sowie die Daten selbst. Der Webseitenbetreiber erstellt einen digitalen Fingerabdruck des Zertifikats, signiert ihn mit DNSSEC und platziert ihn in TLSA.
Der Client verbindet sich mit der Webseite im Internet und vergleicht ihr Zertifikat mit der "Kopie", die vom DNS-Betreiber erhalten wurde. Wenn sie übereinstimmen, wird die Ressource als vertrauenswürdig angesehen.
Auf der Wiki-Seite zu DANE wird folgendes Beispiel für eine DNS-Anfrage an den Server example.org über den TCP-Port 443 angegeben:
IN TLSA _443._tcp.example.orgDie Antwort darauf sieht so aus:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE verfügt über mehrere Erweiterungen, die mit anderen DNS-Einträgen neben TLSA arbeiten. Der erste ist der DNS-Eintrag SSHFP zur Überprüfung von Schlüsseln bei SSH-Verbindungen. Er ist in , und . Der zweite ist der Eintrag OPENPGPKEY zum Austausch von Schlüsseln über PGP (). Schließlich gibt es als drittes den Eintrag SMIMEA (im RFC ist der Standard nicht festgelegt, es existiert nur ) für den kryptographischen Austausch von Schlüsseln über S/MIME.
Was ist das Problem mit DANE
Mitte Mai fand die DNS-OARC-Konferenz statt (eine gemeinnützige Organisation, die sich mit Fragen der Sicherheit, Stabilität und Entwicklung des Domainnamensystems beschäftigt). In einer der Panels kamen die Experten , dass die DANE-Technologie in Browsern gescheitert ist (zumindest in der derzeitigen Umsetzungsform). Geoff Huston, der auf der Konferenz anwesend war und leitender Wissenschaftler bei , einem der fünf regionalen Internet-Registrierungsstellen, DANE als "tote Technologie".
Beliebte Browser unterstützen keine Zertifikatsauthentifizierung über DANE. Auf dem Markt , die die Funktionalität von TLSA-Einträgen enthüllen, jedoch wird auch deren Unterstützung .
Die Probleme mit der Verbreitung von DANE in Browsern werden mit der langen Validierungsdauer durch DNSSEC in Verbindung gebracht. Das System ist gezwungen, kryptographische Berechnungen zur Bestätigung der Authentizität des SSL-Zertifikats durchzuführen und die gesamte Kette von DNS-Servern (von der Root-Zone bis zur Host-Domain) beim ersten Zugriff auf die Ressource zu durchlaufen.

/ Unsplash /
Dieser Nachteil sollte in Mozilla mit dem Mechanismus für TLS behoben werden. Dieser sollte die Anzahl der DNS-Einträge verringern, die der Client während der Authentifizierung durchsuchen musste. Allerdings gab es innerhalb der Entwicklergruppe Meinungsverschiedenheiten, die nicht gelöst werden konnten. Schließlich wurde das Projekt eingestellt, obwohl es im März 2018 vom IETF genehmigt wurde.
Ein weiterer Grund für die geringe Popularität von DANE ist die schwache Verbreitung von DNSSEC in der Welt — . Experten haben festgestellt, dass dies nicht ausreichend für eine aktive Förderung von DANE ist.
Wahrscheinlich wird die Branche sich in eine andere Richtung entwickeln. Anstatt DNS zur Verifizierung von SSL/TLS-Zertifikaten zu verwenden, werden Marktteilnehmer im Gegensatz dazu DNS-protokolle wie DNS-over-TLS (DoT) und DNS-over-HTTPS (DoH) vorantreiben. Letzteres haben wir in einem unserer auf Habré erwähnt. Sie verschlüsseln und überprüfen die Anfragen der Nutzer an den DNS-Server, wodurch Angreifer keine Möglichkeit haben, die Daten zu manipulieren. Zu Beginn des Jahres wurde DoT bereits Was haben wir sonst noch für zusätzliche Lektüre:
Wie man das Management der IT-Infrastruktur automatisiert – drei Trends werden diskutiert
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Quelle: habr.com
