Räägime, mida kujutab endast DANE tehnoloogia domeeninimede autentimiseks DNS-i kaudu ja miks see pole brauserites laialdaselt levinud.
/ Unsplash /
Mis on DANE
Tõenduskeskused (CA) on organisatsioonid, mis krüptograafilise tõendi . Nad lisavad sellele oma elektronallkirja, kinnitades selle ehtsuse. Siiski võivad tekkida olukorrad, kus tõendid antakse välja rikkumistega. Näiteks eelmisel aastal algatas Google "usalduskaotamise protseduuri" Symantec'i sertifikaatide suhtes nende kompromiteerimise tõttu (sellest loost oleme rääkinud meie blogis — ja ).
Kuna selliste olukordade vältimiseks, töötati paar aastat tagasi IETF-is DANE tehnoloogia (aga see pole brauserites laialdaselt levinud — räägime hiljem, miks see nii on).
DANE (DNS-i põhine autentimine nimelistele üksustele) on spetsifikatsioonide kogum, mis võimaldab kasutada DNSSEC-d (Nime süsteemi turvapikendused) SSL-sertifikaatide õiguspärasuse kontrollimiseks. DNSSEC on domeeninime süsteemi täiendav turvaparandus, mis minimeerib aadresside asendamisega seotud rünnakud. Kasutades neid kahte tehnoloogiat, saavad veebihaldurid või kliendid pöörduda ühe DNS-ala operaatori poole ja kinnitada kasutatava sertifikaadi kehtivust.
Põhimõtteliselt toimib DANE iseenesekirjutatud sertifikaadina (selle usaldusväärsuse tagajana on DNSSEC) ja täiendab CA funktsioone.
Kuidas see töötab
DANE spetsifikatsioon on kirjeldatud . Vastavalt dokumendile on täiendatud uue tüübi — TLSA. See sisaldab teavet edastatava sertifikaadi, andmete suuruse ja tüübi ning andmete enda kohta. Veebihaldur loob sertifikaadi digitaalallkirja, allkirjastab selle DNSSEC-i kaudu ja lisab selle TLSA-sse.
Klient ühendub interneti veebisaidiga ja võrrelda selle sertifikaati DNS-operaatorilt saadud "koopia"-ga. Kui need kattuvad, peetakse ressurssi usaldusväärseks.
DANE wiki-lehelt leiate järgmise näite DNS-i päringust serverile example.org TCP-pordialal 443:
IN TLSA _443._tcp.example.orgVastus näeb välja järgmine:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE-l on mitmeid laiendusi, mis töötavad koos teiste DNS-kirjadega peale TLSA. Esimene on DNS-kiri SSHFP SSH-ühenduste võtmete kontrollimiseks. See on kirjeldatud , ja . Teine — OPENPGPKEY salvestus, mis võimaldab võtmete vahetamist PGP abil (). Lõpuks kolmas — SMIMEA salvestus (RFCs pole veel ametlikku standardit, on olemas ainult ) krüptograafiliste võtmete vahetamiseks S/MIME kaudu.
Mis on DANE probleem
Mais toimus DNS-OARC konverents (see on mittetulundusühing, mis tegeleb domeeninime süsteemi turvalisuse, stabiilsuse ja arengu küsimustega). Ühel paneelil jõudsid eksperdid , et DANE tehnoloogia on brauserites ebaõnnestunud (vähemalt praeguses teostuses). Konverentsil viibinud Geoff Huston, juhtiv teaduskaastöötaja , ühel viiest piirkondlikust interneti registrist, DANE'i kui „surnud tehnoloogiat.“
Populaarsed brauserid ei toeta DANE abil sertifikaatide autentimist. Turul , mis avavad TLSA salvestiste funktsionaalsuse, kuid isegi nende toetust .
DANE’i leviku probleemid brauserites seostatakse DNSSEC-i valideerimisprotsessi pikkade kestvustega. Süsteem peab SSL-sertifikaadi ehtsuse kinnitamiseks läbima krüptograafilisi arvutusi ja minema läbi kõikide DNS-serverite ketist (kuni juure tsoonist hosti domeenini) esmakordsel ressursile ühendamisel.

/ Unsplash /
Seda puudust üritati Mozilla kaudu lahendada TLS jaoks. See pidi vähendama DNS-salvestuste arvu, mida klient pidi autentimise ajal vaatama. Küll aga tekkis arendajate rühmas lahknevus, mida ei õnnestunud lahendada. Lõpuks jäeti projekt hüljatuks, kuigi IETF kiitis selle märtsis 2018.
Teiseks DANE'i madala populaarsuse põhjuseks peetakse DNSSEC'i nõrgalt levinud küpsetajat maailmas — . Eksperdid arvasid, et see ei ole piisav DANE'i aktiivseks edendamiseks.
Tõenäoliselt areneb tööstus teises suunas. Selle asemel, et kasutada DNS-i SSL/TLS sertifikaatide kontrollimiseks, kavatsevad turuosalised hoopis edendada protokolle DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH). Viimast mainisime ühes meie Habras. Nad nad murreteerivad ja kontrollivad kasutajate päringuid DNS-serverile, vältides sellega pahatahtlike isikute võimalust andmeid vale kujul esitada. Aasta alguses oli DoT juba Google'i jaoks oma Public DNS-i. Mis puudutab DANE'i - kas tehnoloogia suudab 'selga tagasi tõusta' ja muutuda populaarsuseks, seda näeme tulevikus.
Mida veel meilt leida lisalugemiseks:
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Allikas: habr.com
