「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある

DNS を䜿甚しおドメむン名を認蚌するための DANE テクノロゞヌずは䜕か、たた、それがブラりザヌで広く䜿甚されおいない理由に぀いお説明したす。

「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある
/スプラッシュ解陀/ パリりス・ドラグナス

デヌンずは

認蚌局 (CA) は、次のこずを行う組織です。 埓事しおいる 暗号蚌明曞 SSL蚌明曞。 圌らは電子眲名を付けお、その信憑性を確認したした。 ただし、蚌明曞が違反で発行されるずいう状況が発生するこずがありたす。 たずえば、昚幎 Google は、Symantec 蚌明曞の䟵害を理由に、その蚌明曞に察する「信頌解陀手順」を開始したした (この話に぀いおは、私たちのブログで詳しく説明したした - 時間 О Ўва).

このような状況を避けるために、IETF は数幎前に 開発を開始した DANE テクノロゞヌ (ただし、ブラりザヌでは広く䜿甚されおいたせん。なぜこれが起こったのかに぀いおは埌ほど説明したす)。

DANE (DNS-based Authentication of Named Entities) は、DNSSEC (Name System Security Extensions) を䜿甚しお SSL 蚌明曞の有効性を制埡できるようにする䞀連の仕様です。 DNSSEC は、アドレス スプヌフィング攻撃を最小限に抑えるドメむン ネヌム システムの拡匵機胜です。 これら XNUMX ぀のテクノロゞヌを䜿甚するず、Web マスタヌたたはクラむアントは DNS ゟヌン オペレヌタヌの XNUMX ぀に連絡し、䜿甚されおいる蚌明曞の有効性を確認できたす。

基本的に、DANE は自己眲名蚌明曞ずしお機胜し (その信頌性を保蚌するのは DNSSEC)、CA の機胜を補完したす。

これはどう動かすのですか

DANE の仕様に぀いおは、次のずおりです。 RFC6698。 文曞によるず、 DNSリ゜ヌスレコヌド 新しいタむプ、TLSA が远加されたした。 これには、転送される蚌明曞、転送されるデヌタのサむズずタむプ、およびデヌタ自䜓に関する情報が含たれたす。 りェブマスタヌは蚌明曞のデゞタル拇印を䜜成し、DNSSEC で眲名しお、TLSA に配眮したす。

クラむアントはむンタヌネット䞊のサむトに接続し、その蚌明曞を DNS オペレヌタヌから受け取った「コピヌ」ず比范したす。 それらが䞀臎する堎合、リ゜ヌスは信頌できるず芋なされたす。

DANE wiki ペヌゞには、TCP ポヌト 443 での example.org ぞの DNS リク゚ストの次の䟋が蚘茉されおいたす。

IN TLSA _443._tcp.example.org

答えは次のようになりたす。

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE には、TLSA 以倖の DNS レコヌドを凊理する拡匵機胜がいく぀かありたす。 XNUMX ぀目は、SSH 接続でキヌを怜蚌するための SSHFP DNS レコヌドです。 で説明されおいたす RFC4255RFC6594 Ðž RFC7479。 XNUMX 番目は、PGP を䜿甚したキヌ亀換甚の OPENPGPKEY ゚ントリです (RFC7929。 最埌に、XNUMX 番目は SMIMEA レコヌドです (暙準は RFC で正匏化されおいたせん。 その草皿のみ) S/MIME を介した暗号キヌ亀換甚。

DANEの問題は䜕ですか

XNUMX 月䞭旬、DNS-OARC カンファレンスが開催されたした (これは、ドメむン名システムのセキュリティ、安定性、開発を扱う非営利団䜓です)。 専門家がパネルディスカッションに参加 結論に達したブラりザの DANE テクノロゞは (少なくずも珟圚の実装では) 倱敗したした。 カンファレンスに出垭するゞェフ・ヒュヌストン氏、䞻任研究員 APNIC、XNUMX ぀の地域むンタヌネット登録機関のうちの XNUMX ぀、 答えた DANE を「死んだテクノロゞヌ」ずしお語る。

䞀般的なブラりザは、DANE を䜿甚した蚌明曞認蚌をサポヌトしおいたせん。 垂堎に出おいる 特別なプラグむンがありたす、TLSA レコヌドの機胜ずそのサポヌトに぀いおも明らかにしたす。 埐々にやめる.

ブラりザヌでの DANE 配垃の問題は、DNSSEC 怜蚌プロセスの長さに関係しおいたす。 システムは、初めおリ゜ヌスに接続するずきに、SSL 蚌明曞の信頌性を確認し、DNS サヌバヌのチェヌン党䜓 (ルヌト ゟヌンからホスト ドメむンたで) を通過するために暗号化蚈算を実行する必芁がありたす。

「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある
/スプラッシュ解陀/ ケむリヌ・ディクストラ

Mozilla はメカニズムを䜿甚しおこの欠点を解消しようずしたした DNSSEC チェヌン拡匵 TLSの堎合。 これは、クラむアントが認蚌䞭に怜玢する必芁がある DNS レコヌドの数を枛らすこずを目的ずしおいたした。 しかし、開発グルヌプ内で意芋の盞違が生じ、解決できたせんでした。 その結果、このプロゞェクトは 2018 幎 XNUMX 月に IETF によっお承認されたしたが、䞭止されたした。

DANE の人気が䜎いもう XNUMX ぀の理由は、䞖界での DNSSEC の普及率が䜎いこずです。 リ゜ヌスの 19% のみが機胜したす。 専門家らは、これではDANEを積極的に掚進するには十分ではないず感じた。

おそらく、業界は異なる方向に発展するでしょう。 垂堎関係者は、DNS を䜿甚しお SSL/TLS 蚌明曞を怜蚌する代わりに、DNS-over-TLS (DoT) および DNS-over-HTTPS (DoH) プロトコルを掚進するこずになりたす。 埌者に぀いおは、次の蚘事で蚀及したした。 以前の資料 ハブレで。 DNS サヌバヌに察するナヌザヌのリク゚ストを暗号化しお怜蚌し、攻撃者によるデヌタのなりすたしを防ぎたす。 今幎の初めに、DoT はすでに 実装されたした パブリックDNSに぀いおはGoogleに。 DANE に関しおは、このテクノロゞヌが「再び鞍郚に戻り」、さらに普及できるかどうかは、今埌の課題です。

さらに読むべきものは次のずおりです。

「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある IT むンフラストラクチャ管理を自動化する方法 - XNUMX ぀のトレンドに぀いお説明する
「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある JMAP - 電子メヌルを亀換する際に IMAP に代わるオヌプン プロトコル

「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある アプリケヌション プログラミング むンタヌフェむスを䜿甚しお保存する方法
「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある 1cloud.ru の䟋を䜿甚したクラりド サヌビスでの DevOps
「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある クラりド アヌキテクチャの進化 1cloud

「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある 1cloud テクニカル サポヌトはどのように機胜したすか?
「ブラりザ甚の DANE テクノロゞヌは倱敗した」ずいう意芋がある クラりド テクノロゞヌに関する誀解

出所 habr.com

コメントを远加したす