Hablamos sobre qué es la tecnología DANE para la autenticación de nombres de dominio a través de DNS y por qué no ha tenido una amplia adopción en los navegadores.
/ Unsplash /
Qué es DANE
Las autoridades certificadoras (CA) son organizaciones que certificados criptográficos . Ellos colocan su firma electrónica en ellos, confirmando la autenticidad. Sin embargo, a veces surgen situaciones en las que se emiten certificados con violaciones. Por ejemplo, el año pasado, Google inició un "proceso de revocación de confianza" hacia los certificados de Symantec debido a su compromiso (detallamos esta historia en nuestro blog - y ).
Para evitar tales situaciones, hace unos años, en la IETF la tecnología DANE (pero no ha tenido una amplia adopción en los navegadores, sobre esto hablaremos más adelante).
DANE (Autenticación de Entidades Nombradas Basada en DNS) es un conjunto de especificaciones que permite utilizar DNSSEC (Extensiones de Seguridad del Sistema de Nombres) para controlar la autenticidad de los certificados SSL. DNSSEC es una extensión para el sistema de nombres de dominio que minimiza los ataques relacionados con la suplantación de direcciones. Usando estas dos tecnologías, un webmaster o cliente puede dirigirse a uno de los operadores de zona DNS y verificar la validez del certificado utilizado.
Esencialmente, DANE actúa como un certificado autofirmado (su confiabilidad está garantizada por DNSSEC) y complementa las funciones de las CA.
¿Cómo funciona?
La especificación DANE está descrita en . Según el documento, se agregó un nuevo tipo de registro a — TLSA. Contiene información sobre el certificado transmitido, la dimensión y el tipo de datos transmitidos, así como los datos en sí. El webmaster crea un hash digital del certificado, lo firma con DNSSEC y lo coloca en TLSA.
El cliente se conecta al sitio en Internet y compara su certificado con la "copia" obtenida del operador DNS. Si coinciden, el recurso se considera de confianza.
En la página wiki de DANE se presenta el siguiente ejemplo de consulta DNS al servidor example.org por el puerto TCP 443:
IN TLSA _443._tcp.example.orgLa respuesta se ve así:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE tiene varias extensiones que trabajan con otros registros DNS además de TLSA. La primera es el registro DNS SSHFP para verificar las claves en conexiones SSH. Está descrita en , y . Lo segundo es el registro OPENPGPKEY para el intercambio de claves usando PGP (). Finalmente, lo tercero es el registro SMIMEA (en el RFC no está estandarizado, solo hay ) para el intercambio criptográfico de claves a través de S/MIME.
¿Cuál es el problema con DANE?
A mediados de mayo se celebró la conferencia DNS-OARC (una organización sin fines de lucro que se ocupa de cuestiones de seguridad, estabilidad y desarrollo del sistema de nombres de dominio). En uno de los paneles, los expertos , que la tecnología DANE ha fracasado en los navegadores (al menos, en la variante actual de su implementación). Geoff Huston, investigador principal , de uno de los cinco registradores de internet regionales, a DANE como una «tecnología muerta».
Los navegadores populares no admiten la autenticación de certificados mediante DANE. En el mercado , que revelan la funcionalidad de los registros TLSA, pero su soporte .
Los problemas con la difusión de DANE en los navegadores se asocian con la larga duración del proceso de validación a través de DNSSEC. El sistema debe realizar cálculos criptográficos para confirmar la autenticidad del certificado SSL y atravesar toda la cadena de servidores DNS (desde la zona raíz hasta el dominio del host) en la primera conexión al recurso.

/ Unsplash /
Este inconveniente se intentó solucionar en Mozilla a través del mecanismo para TLS. Se suponía que debía reducir la cantidad de registros DNS que el cliente tenía que revisar durante la autenticación. Sin embargo, dentro del grupo de desarrolladores surgieron desacuerdos que no pudieron resolverse. Finalmente, el proyecto fue abandonado, a pesar de que fue aprobado por la IETF en marzo de 2018.
Otra razón de la baja popularidad de DANE es la escasa difusión de DNSSEC en el mundo — . Los expertos consideraron que esto no es suficiente para promover activamente DANE.
Lo más probable es que la industria se desarrolle en otra dirección. En lugar de utilizar DNS para verificar certificados SSL/TLS, los actores del mercado, por el contrario, promoverán protocolos como DNS-over-TLS (DoT) y DNS-over-HTTPS (DoH). Este último fue mencionado en uno de nuestros en Habr. Cifran y verifican las solicitudes de los usuarios al servidor DNS, evitando que los atacantes puedan alterar los datos. A principios de año, DoT ya en Google para su DNS público. En cuanto a DANE, si la tecnología logrará 'volver a estar en la competición' y convertirse en algo masivo, está por verse en el futuro.
¿Qué más tenemos para lectura adicional:
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Fuente: habr.com
