On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas.

RÀÀgime, mida kujutab endast DANE tehnoloogia domeeninimede autentimiseks DNS-i kaudu ja miks see pole brauserites laialdaselt levinud.

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas.
/ Unsplash / Paulius Dragunas

Mis on DANE

TĂ”enduskeskused (CA) on organisatsioonid, mis juba kulutanud krĂŒptograafilise tĂ”endi SSL-sertifikaadid. Nad lisavad sellele oma elektronallkirja, kinnitades selle ehtsuse. Siiski vĂ”ivad tekkida olukorrad, kus tĂ”endid antakse vĂ€lja rikkumistega. NĂ€iteks eelmisel aastal algatas Google "usalduskaotamise protseduuri" Symantec'i sertifikaatide suhtes nende kompromiteerimise tĂ”ttu (sellest loost oleme rÀÀkinud meie blogis — ĂŒks ja kaks).

Kuna selliste olukordade vĂ€ltimiseks, töötati paar aastat tagasi IETF-is vĂ€lja DANE tehnoloogia (aga see pole brauserites laialdaselt levinud — rÀÀgime hiljem, miks see nii on).

DANE (DNS-i pĂ”hine autentimine nimelistele ĂŒksustele) on spetsifikatsioonide kogum, mis vĂ”imaldab kasutada DNSSEC-d (Nime sĂŒsteemi turvapikendused) SSL-sertifikaatide Ă”iguspĂ€rasuse kontrollimiseks. DNSSEC on domeeninime sĂŒsteemi tĂ€iendav turvaparandus, mis minimeerib aadresside asendamisega seotud rĂŒnnakud. Kasutades neid kahte tehnoloogiat, saavad veebihaldurid vĂ”i kliendid pöörduda ĂŒhe DNS-ala operaatori poole ja kinnitada kasutatava sertifikaadi kehtivust.

PÔhimÔtteliselt toimib DANE iseenesekirjutatud sertifikaadina (selle usaldusvÀÀrsuse tagajana on DNSSEC) ja tÀiendab CA funktsioone.

Kuidas see töötab

DANE spetsifikatsioon on kirjeldatud RFC6698. Vastavalt dokumendile on DNS-i ressursi kirjad tĂ€iendatud uue tĂŒĂŒbi — TLSA. See sisaldab teavet edastatava sertifikaadi, andmete suuruse ja tĂŒĂŒbi ning andmete enda kohta. Veebihaldur loob sertifikaadi digitaalallkirja, allkirjastab selle DNSSEC-i kaudu ja lisab selle TLSA-sse.

Klient ĂŒhendub interneti veebisaidiga ja vĂ”rrelda selle sertifikaati DNS-operaatorilt saadud "koopia"-ga. Kui need kattuvad, peetakse ressurssi usaldusvÀÀrseks.

DANE wiki-lehelt leiate jÀrgmise nÀite DNS-i pÀringust serverile example.org TCP-pordialal 443:

IN TLSA _443._tcp.example.org

Vastus nÀeb vÀlja jÀrgmine:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE-l on mitmeid laiendusi, mis töötavad koos teiste DNS-kirjadega peale TLSA. Esimene on DNS-kiri SSHFP SSH-ĂŒhenduste vĂ”tmete kontrollimiseks. See on kirjeldatud RFC4255, RFC6594 ja RFC7479. Teine — OPENPGPKEY salvestus, mis vĂ”imaldab vĂ”tmete vahetamist PGP abil (RFC7929). LĂ”puks kolmas — SMIMEA salvestus (RFCs pole veel ametlikku standardit, on olemas ainult selle mustand) krĂŒptograafiliste vĂ”tmete vahetamiseks S/MIME kaudu.

Mis on DANE probleem

Mais toimus DNS-OARC konverents (see on mittetulundusĂŒhing, mis tegeleb domeeninime sĂŒsteemi turvalisuse, stabiilsuse ja arengu kĂŒsimustega). Ühel paneelil jĂ”udsid eksperdid jĂ€reldusele, et DANE tehnoloogia on brauserites ebaĂ”nnestunud (vĂ€hemalt praeguses teostuses). Konverentsil viibinud Geoff Huston, juhtiv teaduskaastöötaja APNIC, ĂŒhel viiest piirkondlikust interneti registrist, kirjeldas DANE'i kui „surnud tehnoloogiat.“

Populaarsed brauserid ei toeta DANE abil sertifikaatide autentimist. Turul esinevad spetsiaalsed lisandmoodulid, mis avavad TLSA salvestiste funktsionaalsuse, kuid isegi nende toetust lakkavad jÀrk-jÀrgult.

DANE’i leviku probleemid brauserites seostatakse DNSSEC-i valideerimisprotsessi pikkade kestvustega. SĂŒsteem peab SSL-sertifikaadi ehtsuse kinnitamiseks lĂ€bima krĂŒptograafilisi arvutusi ja minema lĂ€bi kĂ”ikide DNS-serverite ketist (kuni juure tsoonist hosti domeenini) esmakordsel ressursile ĂŒhendamisel.

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas.
/ Unsplash / Kaley Dykstra

Seda puudust ĂŒritati Mozilla kaudu lahendada DNSSEC Chain Extension TLS jaoks. See pidi vĂ€hendama DNS-salvestuste arvu, mida klient pidi autentimise ajal vaatama. KĂŒll aga tekkis arendajate rĂŒhmas lahknevus, mida ei Ă”nnestunud lahendada. LĂ”puks jĂ€eti projekt hĂŒljatuks, kuigi IETF kiitis selle mĂ€rtsis 2018.

Teiseks DANE'i madala populaarsuse pĂ”hjuseks peetakse DNSSEC'i nĂ”rgalt levinud kĂŒpsetajat maailmas — ainult 19% ressurssidest töötab sellega.. Eksperdid arvasid, et see ei ole piisav DANE'i aktiivseks edendamiseks.

TĂ”enĂ€oliselt areneb tööstus teises suunas. Selle asemel, et kasutada DNS-i SSL/TLS sertifikaatide kontrollimiseks, kavatsevad turuosalised hoopis edendada protokolle DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH). Viimast mainisime ĂŒhes meie eelnevas materjalis Habras. Nad nad murreteerivad ja kontrollivad kasutajate pĂ€ringuid DNS-serverile, vĂ€ltides sellega pahatahtlike isikute vĂ”imalust andmeid vale kujul esitada. Aasta alguses oli DoT juba rakendusteadlikud vĂ”rgud ja ĂŒks Ameerika Ühendriikide kohalikest pilveteenuse pakkujatest. Google'i jaoks oma Public DNS-i. Mis puudutab DANE'i - kas tehnoloogia suudab 'selga tagasi tĂ”usta' ja muutuda populaarsuseks, seda nĂ€eme tulevikus.

Mida veel meilt leida lisalugemiseks:

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. Kuidas automatiseerida IT-infrastruktuuri haldamist — arutame kolme suundumust
On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. JMAP - avatud protokoll asendab IMAP'i e-kirjade vahetamisel

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. Kuidas sÀÀsta rakenduste programmeerimise liidese abil
On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. DevOps pilveteenuses nÀitel 1cloud.ru
On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. Pilve arhitektuuri evolutsioon 1cloud

On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. Kuidas töötab 1cloudi tehniline tugi
On arvamus, et tehnoloogia DANE brauseridest ei olnud edukas. MĂŒĂŒdid pilvetehnoloogiate kohta

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster