{"id":33503,"date":"2019-10-31T21:52:58","date_gmt":"2019-10-31T18:52:58","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa\/"},"modified":"2019-10-31T21:52:58","modified_gmt":"2019-10-31T18:52:58","slug":"kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa","title":{"rendered":"Hoe DNSCrypt het probleem van verlopen certificaten heeft opgelost door een geldigheid van 24 uur in te voeren","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Hoe DNSCrypt het probleem van verlopen certificaten heeft opgelost door een geldigheid van 24 uur in te voeren\" src=\"\/wp-content\/uploads\/2019\/05\/29ae4c0e42182af8b53ae619c67e2387.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOorspronkelijk vervielen certificaten vaak omdat ze handmatig moesten worden vernieuwd. Mensen vergaten simpelweg dit te doen. Met de komst van Let\u2019s Encrypt en de automatische updateprocedure zou het probleem opgelost moeten zijn. Maar recent <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/450478\/\">de geschiedenis met Firefox<\/a><\/noindex> laat zien dat het in werkelijkheid nog steeds actueel is. Helaas blijven certificaten vervallen.<\/p>\n<p>Als iemand deze geschiedenis heeft gemist, stopten midden in de nacht op 4 mei 2019 plotseling bijna alle Firefox-extensies met werken.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nZoals bleek, was de massale storing het gevolg van het feit dat Mozilla <noindex><a rel=\"nofollow\" href=\"https:\/\/bugzilla.mozilla.org\/show_bug.cgi?id=1548973\">de geldigheid van het certificaat<\/a><\/noindex>, dat werd gebruikt voor de ondertekening van extensies, was verlopen. Daarom werden ze gemarkeerd als 'ongeldig' en door de controle niet doorgegeven (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/451220\/\">technische details<\/a><\/noindex>). Op de forums werd als een omweg geadviseerd om de handtekeningcontrole van extensies in te schakelen in <i>about:config<\/i> of door de systeemklok te veranderen.<\/p>\n<p>Mozilla heeft snel een patch voor Firefox 66.0.4 uitgebracht die het probleem met het ongeldige certificaat oplost, waardoor alle extensies weer normaal functioneren. Ontwikkelaars raden aan deze te installeren en <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.mozilla.org\/addons\/2019\/05\/04\/update-regarding-add-ons-in-firefox\/\">geen<\/a><\/noindex> omwegen te gebruiken om de handtekeningcontrole te omzeilen, omdat deze conflicten kunnen veroorzaken met de patch.<\/p>\n<p>Desondanks laat deze geschiedenis opnieuw zien dat de geldigheid van certificaten een actueel probleem blijft, ook vandaag de dag.<\/p>\n<p>Daarom is het interessant om te kijken naar een vrij originele manier waarop de ontwikkelaars van het protocol <noindex><a rel=\"nofollow\" href=\"https:\/\/dnscrypt.info\/\">DNSCrypt<\/a><\/noindex>deze taak hebben aangepakt. Hun oplossing kan in twee delen worden verdeeld. Ten eerste zijn er kortlopende certificaten. Ten tweede is er een waarschuwing voor gebruikers over het verlopen van langlopende certificaten.<\/p>\n<h1>DNSCrypt<\/h1>\n<p>\n<img decoding=\"async\" alt=\"Hoe DNSCrypt het probleem van verlopen certificaten heeft opgelost door een geldigheid van 24 uur in te voeren\" src=\"\/wp-content\/uploads\/2019\/05\/f488766f2747f097c85a95842a9b8010.jpeg\" style=\"display:block;margin: 0 auto;\" \/>DNSCrypt is een protocol voor het versleutelen van DNS-verkeer. Het beschermt DNS-communicatie tegen afluisteren en MiTM, en stelt gebruikers in staat om blokkades op DNS-vraagniveau te omzeilen.<\/p>\n<p>Het protocol verpakt DNS-verkeer tussen de client en de server in een cryptografische constructie en werkt via de transportprotocollen UDP en TCP. Om het te gebruiken, moeten zowel de client als de DNS-resolver DNSCrypt ondersteunen. Bijvoorbeeld, sinds maart 2016 heeft Yandex het op hun DNS-servers en in de browser geactiveerd. Ook hebben enkele andere providers, waaronder Google en Cloudflare, ondersteuning aangekondigd. Helaas zijn er niet veel (op de offici\u00eble website zijn 152 openbare DNS-servers vermeld). Maar de applicatie <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jedisct1\/dnscrypt-proxy\">dnscrypt-proxy<\/a><\/noindex> kan handmatig worden ge\u00efnstalleerd op Linux-, Windows- en MacOS-clients. Er zijn ook <noindex><a rel=\"nofollow\" href=\"https:\/\/dnscrypt.info\/implementations\">serverimplementaties<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Hoe DNSCrypt het probleem van verlopen certificaten heeft opgelost door een geldigheid van 24 uur in te voeren\" src=\"\/wp-content\/uploads\/2019\/05\/35e062558be302df07114c0ad7691657.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHoe werkt DNSCrypt? In het kort, de client neemt de publieke sleutel van de gekozen provider en controleert daarmee diens certificaten. Daarin bevinden zich kortlopende publieke sleutels voor de sessie en een identificatie van de cipher suite. Klanten wordt aangeraden een nieuwe sleutel te genereren voor elk verzoek, terwijl servers de sleutels moeten wijzigen <b>elke 24 uur<\/b>. Bij het uitwisselen van sleutels wordt het X25519-algoritme toegepast, voor ondertekening EdDSA, en voor blokcodering XSalsa20-Poly1305 of XChaCha20-Poly1305.<\/p>\n<p>Een van de ontwikkelaars van het protocol, Frank Denis <noindex><a rel=\"nofollow\" href=\"https:\/\/00f.net\/2019\/05\/04\/fixing-expired-certificates\/\">operationele<\/a><\/noindex>, merkte op dat automatische vervanging om de 24 uur het probleem van verlopen certificaten oploste. In principe accepteert de referentieclient dnscrypt-proxy certificaten met elke geldigheidsduur, maar geeft een waarschuwing \"De periode van dnscrypt-proxy-sleutels voor deze server is te lang\" als het langer dan 24 uur geldig is. Tegelijkertijd werd een Docker-image uitgebracht, waarin de snelle sleutelwisseling (en certificaten) werd ge\u00efmplementeerd.<\/p>\n<p>Ten eerste is dit buitengewoon nuttig voor de beveiliging: als de server is gecompromitteerd of de sleutel is gelekt, kan het verkeer van gisteren niet worden ontsleuteld. De sleutel is al veranderd. Dit zal waarschijnlijk een probleem vormen voor de implementatie van de 'Yarovaya-wet', die providers dwingt al het verkeer, inclusief versleuteld verkeer, op te slaan. Het wordt verondersteld dat het later kan worden ontsleuteld indien nodig door de sleutel bij de site op te vragen. Maar in dit geval kan de site deze gewoon niet verstrekken, omdat het kortlopende sleutels gebruikt en oude verwijdert.<\/p>\n<p>Maar het belangrijkste, schrijft Denis, is dat kortlopende sleutels serverbeheerders dwingen om vanaf de eerste dag automatisering in te stellen. Als de server verbinding maakt met het netwerk en de scripts voor sleutelwisseling niet zijn ingesteld of niet werken, zal dit onmiddellijk worden ontdekt.<\/p>\n<p>Wanneer automatisering sleutels eens in de paar jaar wijzigt, kan daarop geen vertrouwen worden gesteld, en mensen kunnen vergeten dat het certificaat is verlopen. Bij dagelijkse sleutelwisseling zal dit onmiddellijk worden opgemerkt.<\/p>\n<p>Tegelijkertijd, als de automatisering goed is ingesteld, maakt het niet uit hoe vaak de sleutels worden gewijzigd: elk jaar, elk kwartaal of drie keer per dag. Als alles meer dan 24 uur werkt, zal het voor altijd werken, schrijft Frank Denis. Volgens hem heeft de aanbeveling voor dagelijkse sleutelwijzigingen in de tweede versie van het protocol, samen met een kant-en-klaar Docker-afbeelding die dit implementeert, effectief het aantal servers met verlopen certificaten verminderd, terwijl de beveiliging tegelijkertijd werd verbeterd.<\/p>\n<p>Echter, sommige providers hebben om technische redenen besloten om de geldigheidsduur van certificaten langer dan 24 uur in te stellen. Dit probleem is voornamelijk opgelost met een paar regels code in dnscrypt-proxy: gebruikers ontvangen een informatieve waarschuwing 30 dagen voor het verlopen van het certificaat, een ander bericht met een hogere urgentie 7 dagen voor het verstrijken, en een kritiek bericht als het certificaat minder dan 24 uur geldig is. Dit geldt alleen voor certificaten die oorspronkelijk een lange geldigheidsduur hebben.<\/p>\n<p>Dergelijke berichten geven gebruikers de mogelijkheid om de DNS-operators te waarschuwen voor het aanstaande verlopen van het certificaat, voordat het te laat is. <\/p>\n<p>Misschien, als alle Firefox-gebruikers zo'n bericht hadden gekregen, had iemand zeker de ontwikkelaars ge\u00efnformeerd en zouden zij hebben voorkomen dat het certificaat zou verlopen. 'Ik kan me geen enkel DNSCrypt-server uit de lijst van openbare DNS-servers herinneren die in de afgelopen twee of drie jaar zijn certificaat heeft verlopen', schrijft Frank Denis. In ieder geval is het waarschijnlijk beter om gebruikers eerst te waarschuwen, in plaats van extensies zonder waarschuwing uit te schakelen.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/clck.ru\/FiAb5\"><img decoding=\"async\" alt=\"Hoe DNSCrypt het probleem van verlopen certificaten heeft opgelost door een geldigheid van 24 uur in te voeren\" src=\"\/wp-content\/uploads\/2019\/05\/5f14141bd47e171aca59ba8efb8a2845.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/a><\/noindex><br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/globalsign\/blog\/451506\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u043d\u044c\u0448\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u0447\u0430\u0441\u0442\u043e \u0438\u0441\u0442\u0435\u043a\u0430\u043b\u0438 \u0438\u0437-\u0437\u0430 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0438\u0445 \u043d\u0443\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u044f\u0442\u044c \u0432\u0440\u0443\u0447\u043d\u0443\u044e. \u041b\u044e\u0434\u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0437\u0430\u0431\u044b\u0432\u0430\u043b\u0438 \u044d\u0442\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c. \u0421 \u043f\u043e\u044f\u0432\u043b\u0435\u043d\u0438\u0435\u043c Let\u2019s Encrypt \u0438 \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u044b \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0432\u0440\u043e\u0434\u0435 \u0431\u044b \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0434\u043e\u043b\u0436\u043d\u0430 \u0431\u044b\u0442\u044c \u0440\u0435\u0448\u0435\u043d\u0430. \u041d\u043e \u043d\u0435\u0434\u0430\u0432\u043d\u044f\u044f \u0438\u0441\u0442\u043e\u0440\u0438\u044f \u0441 Firefox \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u0447\u0442\u043e \u043d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u043e\u043d\u0430 \u043f\u043e-\u043f\u0440\u0435\u0436\u043d\u0435\u043c\u0443 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u0430. \u041a \u0441\u043e\u0436\u0430\u043b\u0435\u043d\u0438\u044e, \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044e\u0442 \u0438\u0441\u0442\u0435\u043a\u0430\u0442\u044c. \u0415\u0441\u043b\u0438 \u043a\u0442\u043e-\u0442\u043e \u043f\u0440\u043e\u043f\u0443\u0441\u0442\u0438\u043b \u044d\u0442\u0443 \u0438\u0441\u0442\u043e\u0440\u0438\u044e, \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":25203,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-33503","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0420\u0430\u043d\u044c\u0448\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a DNSCrypt \u0440\u0435\u0448\u0438\u043b \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443 \u043f\u0440\u043e\u0441\u0440\u043e\u0447\u0435\u043d\u043d\u044b\u0445 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432, \u0432\u0432\u0435\u0434\u044f \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f 24 \u0447\u0430\u0441\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0420\u0430\u043d\u044c\u0448\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:52:58+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:52:58+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Hoe DNSCrypt het probleem van verlopen certificaten heeft opgelost door een geldigheidsduur van 24 uur in te voeren | ProHoster","description":"Eerder.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a DNSCrypt \u0440\u0435\u0448\u0438\u043b \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443 \u043f\u0440\u043e\u0441\u0440\u043e\u0447\u0435\u043d\u043d\u044b\u0445 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432, \u0432\u0432\u0435\u0434\u044f \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f 24 \u0447\u0430\u0441\u0430 | ProHoster","og:description":"\u0420\u0430\u043d\u044c\u0448\u0435.","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:52:58+00:00","article:modified_time":"2019-10-31T18:52:58+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"33503","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 15:31:39","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:39:23","updated":"2026-01-21 15:31:39","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/33503","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=33503"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/33503\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/25203"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=33503"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=33503"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=33503"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}