Kuidas DNSCrypt lahendas aegunud sertifikaatide probleemi, kehtestades 24-tunnise kehtivusaja

Kuidas DNSCrypt lahendas aegunud sertifikaatide probleemi, kehtestades 24-tunnise kehtivusaja

Varem tekkisid sertifikaatide aegumised sageli seetĂ”ttu, et neid pidi kĂ€sitsi uuendama. Inimesed unustasid selle lihtsalt teha. Let’s Encrypt'i ja automaatse uuendamisprotseduuri tulekuga pidi probleem olema lahendatud. Kuid hiljutine lugu Firefoxist nĂ€itab, et tegelikult on probleem endiselt aktuaalne. Kahjuks jĂ€tkavad sertifikaadid aegumist.

Kui keegi on selle loo vahele jÀtnud, siis 4. mai 2019. aastal kell 00:00 lakkas Àkki töötamast peaaegu kÔik Firefoxi lisandmoodulid.

Selgus, et massiline viga tekkis, kuna Mozilla sertifikaadi kehtivusaegoli lĂ”ppenud, mis oli mĂ”eldud lisandmoodulite allkirjastamiseks. SeetĂ”ttu mĂ€rgiti need "kehtetuks" ja nad ei lĂ€binud kontrolli (tehnilised ĂŒksikasjad). Foorumites soovitati töö ĂŒmberhĂŒppamiseks vĂ€lja lĂŒlitada lisandmoodulite allkirjade kontrollimine about:config vĂ”i sĂŒsteemi kella seadistamine.

Mozilla vĂ€ljastas kiiresti paranduse Firefox 66.0.4, mis lahendab kehtetu sertifikaadi probleemi, ja kĂ”ik lisandmoodulid naasevad normaalsesse seisundisse. Arendajad soovitavad selle installida ja mitte kasutada mingeid omapĂ€raseid lahendusi allkirjade kontrollimise ĂŒmbersuunamiseks, kuna need vĂ”ivad konflikteerida parandusega.

Kuid see lugu nÀitab taas, et sertifikaatide aegumine jÀÀb tÀnapÀeval olulisel kohal.

SeetĂ”ttu on huvitav vaadata ĂŒsna originaalset lĂ€henemist sellele probleemile, kuidas DNSCrypt protokolli arendajad selle ĂŒlesandega hakkama said. DNSCrypt. Nende lahendust vĂ”ib jagada kaheks osaks. Esiteks, need on lĂŒhiajalised sertifikaadid. Teiseks teavitavad nad kasutajaid pikaajaliste aegumisest.

DNSCrypt

Kuidas DNSCrypt lahendas aegunud sertifikaatide probleemi, kehtestades 24-tunnise kehtivusajaDNSCrypt on DNS-i liikluse krĂŒptimise protokoll. See kaitseb DNS-kommunikatsiooni pealtkuulamise ja MiTM-i rĂŒnnakute eest ning vĂ”imaldab kĂ”rvaldada DNS-i pĂ€ringute taseme blokeerimisi.

Protokoll mĂ€hkib DNS-i liikluse kliendi ja serveri vahel krĂŒptograafilisse struktuuri, töötades UDP ja TCP transpordiprotokollide kaudu. Selle kasutamiseks peavad nii klient kui ka DNS-i lahendaja toetama DNSCrypt'i. NĂ€iteks on jaanuarist 2016. aastast seda aktiivselt toetanud oma DNS-serverites ja Yandex'i brauseris. Toetust on kuulutanud vĂ€lja ka mĂ”ned teised teenusepakkujad, sealhulgas Google ja Cloudflare. Kahjuks ei ole neid nii palju (ametlikul veebilehel on loetletud 152 avalikku DNS-serverit). Kuid programm dnscrypt-proxy saab installida kĂ€sitsi Linuxi, Windowsi ja MacOS-i klientidesse. On ka serveri rakendusi.

Kuidas DNSCrypt lahendas aegunud sertifikaatide probleemi, kehtestades 24-tunnise kehtivusaja

Kuidas DNSCrypt töötab? LĂŒhidalt, klient vĂ”tab valitud teenusepakkuja avaliku vĂ”tme ja kasutab seda sertifikaatide kontrolimiseks. Seal on lĂŒhiajalised avalikud vĂ”tmed sessioonide jaoks ja krĂŒptograafia komplekti identifikaator. Klientidele soovitatakse genereerida uus vĂ”ti iga pĂ€ringu jaoks, serveritele aga muuta vĂ”tmeid iga 24 tunni jĂ€rel. VĂ”tmete vahetamisel kasutatakse algoritmi X25519, allkirjastamiseks EdDSA, plokkkrĂŒpteerimiseks aga XSalsa20-Poly1305 vĂ”i XChaCha20-Poly1305.

Üks protokolli arendajatest Frank Denis kirjutab, et automaatne vahetamine iga 24 tunni jĂ€rel lahendas aegunud sertifikaatide probleemi. Tegelikult aktsepteerib dnscrypt-proxy standardklient sertifikaate, mille kehtivusaeg on mis tahes, kuid annab hoiatuse "dnscrypt-proxy vĂ”tmete periood selle serveri jaoks on liiga pikk", kui see kehtib kauem kui 24 tundi. Samuti vĂ€ljastati Docker'i pilt, millel rakendati vĂ”tmete (ja sertifikaatide) kiire vahetus.

Esiteks on see ÀÀrmiselt kasulik turvalisuse jaoks: kui server on kompromiteeritud vĂ”i vĂ”ti on lekitatud, ei saa eilset liiklust dekrĂŒpteerida. VĂ”ti on juba muutunud. TĂ”enĂ€oliselt on see probleem "Jarovaya seaduse" rakendamisel, mis sunnib teenusepakkujaid hoidma kogu liiklust, sealhulgas krĂŒpteeritud. Eeldatakse, et hiljem saab seda vajadusel dekrĂŒpteerida, kĂŒsides vĂ”tme saidilt. Kuid sellisel juhul ei saa sait lihtsalt seda esitada, kuna kasutatakse lĂŒhiajalisi vĂ”tmeid, kustutades vanad.

Kuid peamine, kirjutab Denis, on see, et lĂŒhiajalised vĂ”tmed sunnivad servereid alates esimesest pĂ€evast seadistama automatiseerimist. Kui server ĂŒhineb vĂ”rguga ja vĂ”tme vahetamise skriptid ei ole seadistatud vĂ”i ei tööta, tuvastatakse see kohe.

Kui automatiseerimine vahetab vÔtmeid iga paari aasta tagant, ei saa sellele loota, ja inimesed vÔivad unustada sertifikaadi kehtivusaja lÔppemise. Igal pÀeval vÔtmete vahetamisel tuvastatakse see kohe.

Samas ajal, kui automatiseerimine on Ôigesti seadistatud, ei oma tÀhtsust, kui sageli vÔtmeid vahetatakse: iga aasta, iga kvartali vÔi isegi kolm korda pÀevas. Kui kÔik töötab rohkem kui 24 tundi, siis see töötab igavesti, kirjutab Frank Denis. Tema sÔnul vÀhendas soovitus igapÀevaseks vÔtmete vahetamiseks protokolli teises versioonis koos selle rakendust Docker, mis seda ellu viib, tÔhusalt serverite arvu, mille sertifikaadid olid aegunud, samal ajal kui ka turvalisus paranes.

Kuid mĂ”ned teenusepakkujad otsustasid siiski mingitel tehnilistel pĂ”hjustel seada sertifikaadi kehtivuse ajaks ĂŒle 24 tunni. Selle probleemi lahendasid peamiselt paar rida koodi dnscrypt-proxy's: kasutajad saavad teavitusteate 30 pĂ€eva enne sertifikaadi aegumist, tĂ”sisema teate 7 pĂ€eva enne ning kriitilise teate, kui sertifikaadi kehtivus lĂ”peb vĂ€hem kui 24 tunni pĂ€rast. See kehtib ainult sertifikaatidele, millel on algselt pikk kehtivusaeg.

Sellised teated annavad kasutajatele vÔimaluse teavitada DNS-i operaatorit sertifikaadi aegumise lÀhenevast tÀhtajast, enne kui on liiga hilja.

VĂ”ib-olla, kui kĂ”ik Firefoxi kasutajad oleksid sellise teate saanud, oleks keegi kindlasti arendajatele teate edastanud ja nad oleksid takistanud sertifikaadi aegumist. "Ma ei mĂ€leta ĂŒhtegi DNSCrypt-serverit avalikku DNS-serverite nimekirjast, mille sertifikaadi kehtivus oleks lĂ”ppenud viimase kahe vĂ”i kolme aasta jooksul," kirjutab Frank Denis. Igatahes on ilmselt parem kĂ”igepealt kasutajaid teavitada, kui keelata laiendusi ilma hoiatamata.

Kuidas DNSCrypt lahendas aegunud sertifikaatide probleemi, kehtestades 24-tunnise kehtivusaja


Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster