Räägime, mis on DANE tehnoloogia domeeninimede autentimiseks DNS-i kaudu ja miks see ei ole brauserites laialdaselt levinud.
/ Unsplash /
Mis on DANE
Sertifitseerimiskeskused (CA) on organisatsioonid, kes krüptograafiliste . Need panevad neile oma digitaalse allkirja, kinnitades autentsuse. Siiski võivad mõnikord esineda olukordi, kus sertifikaate väljastatakse rikkumistega. Näiteks eelmisel aastal alustas Google "usaldusväärsuse lõpetamise protsessi" Symantec'i sertifikaatide osas, kuna need olid kompromiteeritud (seda lugu kajastasime meie blogis — ja ).
Et vältida selliseid olukordi, hakati paar aastat tagasi IETF-is DANE tehnoloogiat (aga see ei ole brauserites laialdaselt levinud — miks see nii on, räägime edaspidi).
DANE (DNS-põhine nimede autentimine) on spetsifikatsioonide kogum, mis võimaldab kasutada DNSSEC (nimede süsteemi turbe laiendused) SSL-sertifikaatide autentimise kontrollimiseks. DNSSEC on domeeninime süsteemi laiendus, mis minimeerib aadresside valelemise rünnakuid. Kasutades neid kahte tehnoloogiat, saavad veebimeistrid või kliendid pöörduda ühe DNS-ala operaatori poole ja kinnitada kasutatava sertifikaadi kehtivust.
Sisuliselt toimib DANE iseenesest allkirjastatud sertifikaadina (DNSSEC on selle usaldusväärsuse garant) ja täiendab CA funktsioone.
Kuidas see toimib
DANE spetsifikatsioon on kirjeldatud . Dokumendis on täiendatud uue tüübi — TLSA. See sisaldab teavet edastatava sertifikaadi, edastatavate andmete mõõtmete ja tüüpide kohta, samuti edastatavaid andmeid. Veebimeister loob sertifikaadi digitaalse sõrmejälje, allkirjastab selle DNSSEC-i abil ja paigutab selle TLSA-sse.
Klient ühendub veebisaidiga ja võrdleb selle sertifikaati DNS-operaatorilt saadud „koopia” kanssa. Kui need kokku langevad, loetakse ressurss usaldusväärseks.
Wiki-lehel DANE on järgmine näidis DNS-päringule serverile example.org TCP-porti 443 kaudu:
IN TLSA _443._tcp.example.orgVastus sellele näeb välja järgmine:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE-l on mitu laiendust, mis töötavad koos teiste DNS-kirjetega peale TLSA. Esiteks on DNS-kirje SSHFP, mis kontrollib võtmeid SSH-ühenduste ajal. Selle kohta on kirjutatud , ja . Teiseks on kirje OPENPGPKEY võtmete vahetamiseks PGP kaudu (). Lõpuks on kolmandaks kirje SMIMEA (RFC standardit ei ole veel vormistatud, olemas on vaid ) krüptograafiliste võtmete vahetamiseks S/MIME kaudu.
Mis on DANE probleem
Mais toimus DNS-OARC konverents (see on mittetulundusühing, mis tegeleb domeeninimede süsteemi turvalisuse, stabiilsuse ja arendamise küsimustega). Ühe paneeli ajal jõudsid eksperdid , et DANE tehnoloogia on brauserites ebaõnnestunud (vähemalt praeguses rakenduses). Konverentsil osalenud Geoff Huston, juhtiv teadustöötaja , ühes viiest piirkondlikust interneti registrist, DANE't „surnud tehnoloogiaks.”
Populaarsed brauserid ei toeta DANE sertifikaatidega autentimist. Turul , mis avavad TLSA-kirje funktsionaalsuse, kuid ka nende toetamist .
DANE levikuga seotud probleemid brauserites on seotud DNSSEC-i valideerimise protsessi pikkusega. Süsteem peab tegema krüptograafilisi arvutusi SSL-sertifikaadi ehtsuse kinnitamiseks ja läbima kõik DNS-serverite kettad (alates juurepiirkonnast kuni hosti domeenini) esmakordsel ressursile ühendamisel.

/ Unsplash /
Seda puudust üritati Mozilla-s lahendada TLS-i jaoks. See pidi vähendama DNS-kirjete arvu, mida kliendil tuli autentimise ajal vaadata. Siiski tekkis arendajate grupis erimeelsusi, mida ei suudetud lahendada. Tulemusena parade projekt pooleli, kuigi see sai IETF-i heakskiidu märtsis 2018.
Teine põhjus DANE madala populaarsuse taga on DNSSEC-i nõrk levik maailmas — . Eksperdid on arvutanud, et see ei ole piisav DANE aktiivseks edendamiseks.
Tõenäoliselt areneb tööstus teises suunas. Selle asemel, et kasutada DNS-i SSL/TLS-sertifikaatide autentimiseks, hakkavad turuosalised edendama protokolle DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH). Viimast mainisime ühe meie Habr'is. Need krüpteerivad ja kontrollivad kasutajate päringute edastamist DNS-serverile, takistades kurjategijatel andmete valeesitamist. Aasta alguses rakendas Google DoT-d oma avaliku DNS-i jaoks. Mis puudutab DANE'i — kas tehnoloogia dokkide juurde tagasi naaseb ja muutub siiski peavooluks, jääb tulevik näha. Google's Public DNS. As for DANE — whether this technology can "get back in the saddle" and become mainstream again remains to be seen in the future.
Mis meid veel ootab lisalugemiseks:
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Allikas: habr.com
