On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud

Räägime, mis on DANE tehnoloogia domeeninimede autentimiseks DNS-i kaudu ja miks see ei ole brauserites laialdaselt levinud.

On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud
/ Unsplash / Paulius Dragunas

Mis on DANE

Sertifitseerimiskeskused (CA) on organisatsioonid, kes tegelevad krüptograafiliste SSL-sertifikaate. Need panevad neile oma digitaalse allkirja, kinnitades autentsuse. Siiski võivad mõnikord esineda olukordi, kus sertifikaate väljastatakse rikkumistega. Näiteks eelmisel aastal alustas Google "usaldusväärsuse lõpetamise protsessi" Symantec'i sertifikaatide osas, kuna need olid kompromiteeritud (seda lugu kajastasime meie blogis — kord ja kaks).

Et vältida selliseid olukordi, hakati paar aastat tagasi IETF-is arendama DANE tehnoloogiat (aga see ei ole brauserites laialdaselt levinud — miks see nii on, räägime edaspidi).

DANE (DNS-põhine nimede autentimine) on spetsifikatsioonide kogum, mis võimaldab kasutada DNSSEC (nimede süsteemi turbe laiendused) SSL-sertifikaatide autentimise kontrollimiseks. DNSSEC on domeeninime süsteemi laiendus, mis minimeerib aadresside valelemise rünnakuid. Kasutades neid kahte tehnoloogiat, saavad veebimeistrid või kliendid pöörduda ühe DNS-ala operaatori poole ja kinnitada kasutatava sertifikaadi kehtivust.

Sisuliselt toimib DANE iseenesest allkirjastatud sertifikaadina (DNSSEC on selle usaldusväärsuse garant) ja täiendab CA funktsioone.

Kuidas see toimib

DANE spetsifikatsioon on kirjeldatud RFC6698. Dokumendis on DNS-i ressursikirjed täiendatud uue tüübi — TLSA. See sisaldab teavet edastatava sertifikaadi, edastatavate andmete mõõtmete ja tüüpide kohta, samuti edastatavaid andmeid. Veebimeister loob sertifikaadi digitaalse sõrmejälje, allkirjastab selle DNSSEC-i abil ja paigutab selle TLSA-sse.

Klient ühendub veebisaidiga ja võrdleb selle sertifikaati DNS-operaatorilt saadud „koopia” kanssa. Kui need kokku langevad, loetakse ressurss usaldusväärseks.

Wiki-lehel DANE on järgmine näidis DNS-päringule serverile example.org TCP-porti 443 kaudu:

IN TLSA _443._tcp.example.org

Vastus sellele näeb välja järgmine:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE-l on mitu laiendust, mis töötavad koos teiste DNS-kirjetega peale TLSA. Esiteks on DNS-kirje SSHFP, mis kontrollib võtmeid SSH-ühenduste ajal. Selle kohta on kirjutatud RFC4255RFC6594 ja RFC7479. Teiseks on kirje OPENPGPKEY võtmete vahetamiseks PGP kaudu (RFC7929). Lõpuks on kolmandaks kirje SMIMEA (RFC standardit ei ole veel vormistatud, olemas on vaid kavand) krüptograafiliste võtmete vahetamiseks S/MIME kaudu.

Mis on DANE probleem

Mais toimus DNS-OARC konverents (see on mittetulundusühing, mis tegeleb domeeninimede süsteemi turvalisuse, stabiilsuse ja arendamise küsimustega). Ühe paneeli ajal jõudsid eksperdid järeldusele, et DANE tehnoloogia on brauserites ebaõnnestunud (vähemalt praeguses rakenduses). Konverentsil osalenud Geoff Huston, juhtiv teadustöötaja APNIC, ühes viiest piirkondlikust interneti registrist, nimetas DANE't „surnud tehnoloogiaks.”

Populaarsed brauserid ei toeta DANE sertifikaatidega autentimist. Turul on olemas spetsiaalsed pluginate, mis avavad TLSA-kirje funktsionaalsuse, kuid ka nende toetamist lõpetatakse järk-järgult.

DANE levikuga seotud probleemid brauserites on seotud DNSSEC-i valideerimise protsessi pikkusega. Süsteem peab tegema krüptograafilisi arvutusi SSL-sertifikaadi ehtsuse kinnitamiseks ja läbima kõik DNS-serverite kettad (alates juurepiirkonnast kuni hosti domeenini) esmakordsel ressursile ühendamisel.

On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud
/ Unsplash / Kaley Dykstra

Seda puudust üritati Mozilla-s lahendada DNSSEC Chain Extension TLS-i jaoks. See pidi vähendama DNS-kirjete arvu, mida kliendil tuli autentimise ajal vaadata. Siiski tekkis arendajate grupis erimeelsusi, mida ei suudetud lahendada. Tulemusena parade projekt pooleli, kuigi see sai IETF-i heakskiidu märtsis 2018.

Teine põhjus DANE madala populaarsuse taga on DNSSEC-i nõrk levik maailmas — sellega töötab vaid 19% ressursse. Eksperdid on arvutanud, et see ei ole piisav DANE aktiivseks edendamiseks.

Tõenäoliselt areneb tööstus teises suunas. Selle asemel, et kasutada DNS-i SSL/TLS-sertifikaatide autentimiseks, hakkavad turuosalised edendama protokolle DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH). Viimast mainisime ühe meie eelneva materjali Habr'is. Need krüpteerivad ja kontrollivad kasutajate päringute edastamist DNS-serverile, takistades kurjategijatel andmete valeesitamist. Aasta alguses rakendas Google DoT-d oma avaliku DNS-i jaoks. Mis puudutab DANE'i — kas tehnoloogia dokkide juurde tagasi naaseb ja muutub siiski peavooluks, jääb tulevik näha. Sisse Google's Public DNS. As for DANE — whether this technology can "get back in the saddle" and become mainstream again remains to be seen in the future.

Mis meid veel ootab lisalugemiseks:

On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud Kuidas automatiseerida IT-infrastruktuuri haldust — arutame kolme suundumust
On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud JMAP — avatud protokoll asendab IMAP'i e-kirjade vahetamisel

On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud Kuidas säästa rakendusliidese abil
On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud DevOps'i rakendamine pilveteenuses näitel 1cloud.ru
On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud 1cloudi pilvearhitektuuri evolutsioon

On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud Kuidas 1cloud'i tehniline tugi töötab
On arvamus, et tehnoloogia DANE on brauserites ebaõnnestunud Müüdid pilvetehnoloogiate kohta

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster