On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas.

Räägime, mida kujutab endast DANE tehnoloogia domeeninimede autentimiseks DNS-i kaudu ja miks see pole brauserites laialdaselt levinud.

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas.
/ Unsplash / Paulius Dragunas

Mis on DANE

Tõenduskeskused (CA) on organisatsioonid, mis juba kulutanud krüptograafilise tõendi SSL-sertifikaadid. Nad lisavad sellele oma elektronallkirja, kinnitades selle ehtsuse. Siiski võivad tekkida olukorrad, kus tõendid antakse välja rikkumistega. Näiteks eelmisel aastal algatas Google "usalduskaotamise protseduuri" Symantec'i sertifikaatide suhtes nende kompromiteerimise tõttu (sellest loost oleme rääkinud meie blogis — üks ja kaks).

Kuna selliste olukordade vältimiseks, töötati paar aastat tagasi IETF-is välja DANE tehnoloogia (aga see pole brauserites laialdaselt levinud — räägime hiljem, miks see nii on).

DANE (DNS-i põhine autentimine nimelistele üksustele) on spetsifikatsioonide kogum, mis võimaldab kasutada DNSSEC-d (Nime süsteemi turvapikendused) SSL-sertifikaatide õiguspärasuse kontrollimiseks. DNSSEC on domeeninime süsteemi täiendav turvaparandus, mis minimeerib aadresside asendamisega seotud rünnakud. Kasutades neid kahte tehnoloogiat, saavad veebihaldurid või kliendid pöörduda ühe DNS-ala operaatori poole ja kinnitada kasutatava sertifikaadi kehtivust.

Põhimõtteliselt toimib DANE iseenesekirjutatud sertifikaadina (selle usaldusväärsuse tagajana on DNSSEC) ja täiendab CA funktsioone.

Kuidas see töötab

DANE spetsifikatsioon on kirjeldatud RFC6698. Vastavalt dokumendile on DNS-i ressursi kirjad täiendatud uue tüübi — TLSA. See sisaldab teavet edastatava sertifikaadi, andmete suuruse ja tüübi ning andmete enda kohta. Veebihaldur loob sertifikaadi digitaalallkirja, allkirjastab selle DNSSEC-i kaudu ja lisab selle TLSA-sse.

Klient ühendub interneti veebisaidiga ja võrrelda selle sertifikaati DNS-operaatorilt saadud "koopia"-ga. Kui need kattuvad, peetakse ressurssi usaldusväärseks.

DANE wiki-lehelt leiate järgmise näite DNS-i päringust serverile example.org TCP-pordialal 443:

IN TLSA _443._tcp.example.org

Vastus näeb välja järgmine:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE-l on mitmeid laiendusi, mis töötavad koos teiste DNS-kirjadega peale TLSA. Esimene on DNS-kiri SSHFP SSH-ühenduste võtmete kontrollimiseks. See on kirjeldatud RFC4255RFC6594 ja RFC7479. Teine — OPENPGPKEY salvestus, mis võimaldab võtmete vahetamist PGP abil (RFC7929). Lõpuks kolmas — SMIMEA salvestus (RFCs pole veel ametlikku standardit, on olemas ainult selle mustand) krüptograafiliste võtmete vahetamiseks S/MIME kaudu.

Mis on DANE probleem

Mais toimus DNS-OARC konverents (see on mittetulundusühing, mis tegeleb domeeninime süsteemi turvalisuse, stabiilsuse ja arengu küsimustega). Ühel paneelil jõudsid eksperdid järeldusele, et DANE tehnoloogia on brauserites ebaõnnestunud (vähemalt praeguses teostuses). Konverentsil viibinud Geoff Huston, juhtiv teaduskaastöötaja APNIC, ühel viiest piirkondlikust interneti registrist, kirjeldas DANE'i kui „surnud tehnoloogiat.“

Populaarsed brauserid ei toeta DANE abil sertifikaatide autentimist. Turul esinevad spetsiaalsed lisandmoodulid, mis avavad TLSA salvestiste funktsionaalsuse, kuid isegi nende toetust lakkavad järk-järgult.

DANE’i leviku probleemid brauserites seostatakse DNSSEC-i valideerimisprotsessi pikkade kestvustega. Süsteem peab SSL-sertifikaadi ehtsuse kinnitamiseks läbima krüptograafilisi arvutusi ja minema läbi kõikide DNS-serverite ketist (kuni juure tsoonist hosti domeenini) esmakordsel ressursile ühendamisel.

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas.
/ Unsplash / Kaley Dykstra

Seda puudust üritati Mozilla kaudu lahendada DNSSEC Chain Extension TLS jaoks. See pidi vähendama DNS-salvestuste arvu, mida klient pidi autentimise ajal vaatama. Küll aga tekkis arendajate rühmas lahknevus, mida ei õnnestunud lahendada. Lõpuks jäeti projekt hüljatuks, kuigi IETF kiitis selle märtsis 2018.

Teiseks DANE'i madala populaarsuse põhjuseks peetakse DNSSEC'i nõrgalt levinud küpsetajat maailmas — ainult 19% ressurssidest töötab sellega.. Eksperdid arvasid, et see ei ole piisav DANE'i aktiivseks edendamiseks.

Tõenäoliselt areneb tööstus teises suunas. Selle asemel, et kasutada DNS-i SSL/TLS sertifikaatide kontrollimiseks, kavatsevad turuosalised hoopis edendada protokolle DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH). Viimast mainisime ühes meie eelnevas materjalis Habras. Nad nad murreteerivad ja kontrollivad kasutajate päringuid DNS-serverile, vältides sellega pahatahtlike isikute võimalust andmeid vale kujul esitada. Aasta alguses oli DoT juba rakendusteadlikud võrgud ja üks Ameerika Ühendriikide kohalikest pilveteenuse pakkujatest. Google'i jaoks oma Public DNS-i. Mis puudutab DANE'i - kas tehnoloogia suudab 'selga tagasi tõusta' ja muutuda populaarsuseks, seda näeme tulevikus.

Mida veel meilt leida lisalugemiseks:

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. Kuidas automatiseerida IT-infrastruktuuri haldamist — arutame kolme suundumust
On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. JMAP - avatud protokoll asendab IMAP'i e-kirjade vahetamisel

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. Kuidas säästa rakenduste programmeerimise liidese abil
On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. DevOps pilveteenuses näitel 1cloud.ru
On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. Pilve arhitektuuri evolutsioon 1cloud

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. Kuidas töötab 1cloudi tehniline tugi
On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. Müüdid pilvetehnoloogiate kohta

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster