Mówimy o tym, czym jest technologia DANE do uwierzytelniania nazw domen przez DNS i dlaczego nie zdobyła szerokiego uznania w przeglądarkach.
/ Unsplash /
Czym jest DANE
Centra certyfikacji (CA) to organizacje, które poświadczeniem kryptograficznym . Umieszczają na nich swój elektroniczny podpis, potwierdzając autentyczność. Jednak czasami występują sytuacje, w których poświadczenia są wydawane z naruszeniami. Na przykład, w zeszłym roku Google zainicjował „procedurę cofnięcia zaufania” do certyfikatów Symantec z powodu ich kompromitacji (szczegółowo tę historię opisaliśmy na naszym blogu — i ).
Aby uniknąć takich sytuacji, kilka lat temu w IETF technologią DANE (jednak nie zdobyła ona szerokiego uznania w przeglądarkach — o tym porozmawiamy później).
DANE (DNS-based Authentication of Named Entities) to zestaw specyfikacji, który umożliwia wykorzystanie DNSSEC (Rozszerzenia Bezpieczeństwa Systemu Nazw) do kontroli wiarygodności certyfikatów SSL. DNSSEC to rozszerzenie systemu nazw domen, które minimalizuje ataki związane z podmianą adresów. Korzystając z tych dwóch technologii, webmaster lub klient mogą zwrócić się do jednego z operatorów stref DNS i potwierdzić ważność używanego certyfikatu.
Zasadniczo DANE działa jako certyfikat samo-podpisany (gwarantem jego wiarygodności jest DNSSEC) i uzupełnia funkcje CA.
Jak to działa
Specyfikacja DANE opisana jest w . Zgodnie z dokumentem nowy typ został dodany do — TLSA. Zawiera on informacje o przekazywanym certyfikacie, rozmiarze i typie przekazywanych danych, a także same dane. Webmaster tworzy cyfrowy odcisk certyfikatu, podpisuje go za pomocą DNSSEC i umieszcza w TLSA.
Klient łączy się z witryną internetową i porównuje jej certyfikat z „kopią” otrzymaną od operatora DNS. Jeśli się zgadzają, zasób uznawany jest za zaufany.
Na stronie wiki DANE znajduje się następujący przykład zapytania DNS do serwera example.org na porcie TCP 443:
IN TLSA _443._tcp.example.orgOdpowiedź na nie wygląda tak:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE ma kilka rozszerzeń, które współpracują z innymi rekordami DNS poza TLSA. Pierwsze to rekord DNS SSHFP do weryfikacji kluczy podczas połączeń SSH. Jest opisane w , i . Drugie – rekord OPENPGPKEY do wymiany kluczy za pomocą PGP (). Wreszcie trzecie – rekord SMIMEA (w RFC standard nie jest sformułowany, są tylko jego robocze wersje ) do kryptograficznej wymiany kluczy przy użyciu S/MIME.
Jaki jest problem z DANE?
W połowie maja odbyła się konferencja DNS-OARC (to organizacja non-profit zajmująca się bezpieczeństwem, stabilnością i rozwojem systemu domen). Na jednej z paneli eksperci , że technologia DANE w przeglądarkach zawiodła (przynajmniej w aktualnej wersji realizacji). Obecny na konferencji Geoff Huston, główny naukowiec , jednego z pięciu regionalnych rejestratorów internetowych, DANE jako „martwą technologię”.
Popularne przeglądarki nie wspierają uwierzytelniania certyfikatów za pomocą DANE. Na rynku , które ujawniają funkcjonalność rekordów TLSA, jednak nawet ich wsparcie .
Problemy z wdrożeniem DANE w przeglądarkach związane są z długością procesu walidacji przez DNSSEC. System musi przeprowadzać obliczenia kryptograficzne w celu potwierdzenia autentyczności certyfikatu SSL i przechodzić przez całe łańcuchy serwerów DNS (od strefy głównej do domeny hosta) podczas pierwszego połączenia z zasobem.

/ Unsplash /
Ta wada była próbowana naprawiona w Mozilli za pomocą mechanizmu dla TLS. Miał on na celu skrócenie liczby rekordów DNS, które klient musiał przeszukać podczas uwierzytelniania. Jednak wśród grupy deweloperów pojawiły się niezgodności, których nie udało się rozwiązać. Ostatecznie projekt porzucono, mimo że został zatwierdzony przez IETF w marcu 2018 roku.
Kolejnym powodem niskiej popularności DANE jest słabe wdrożenie DNSSEC na świecie – . Eksperci uznali, że to za mało, by aktywnie promować DANE.
Prawdopodobnie branża będzie rozwijać się w innym kierunku. Zamiast wykorzystywać DNS do weryfikacji certyfikatów SSL/TLS, uczestnicy rynku będą raczej promować protokoły DNS-over-TLS (DoT) i DNS-over-HTTPS (DoH). O tym ostatnim wspominaliśmy w jednym z naszych na Habra. Szyfrują i weryfikują zapytania użytkowników do serwera DNS, nie dając hakerom możliwości podmiany danych. Na początku roku DoT już w Google dla swojego Public DNS. Co do DANE – czy technologia zdoła 'wrócić do łask' i stać się powszechnie stosowaną, zobaczymy w przyszłości.
Co jeszcze mamy do dodatkowego czytania:
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Źródło: habr.com
