Discutăm despre ce reprezintă tehnologia DANE pentru autentificarea numelui de domeniu prin DNS și de ce nu a avut o răspândire largă în browsere.
/ Unsplash /
Ce este DANE
Centrele de certificare (CA) sunt organizații care certificatul criptografic . Ele își aplică semnătura electronică, confirmând autenticitatea. Totuși, uneori apar situații în care certificatul este eliberat cu încălcări. De exemplu, anul trecut Google a initiat o „procedură de încetare a încrederii” față de certificatele Symantec din cauza compromiterii acestora (detalii despre această poveste sunt prezentate pe blogul nostru — și ).
Pentru a evita astfel de situații, acum câțiva ani, IETF tehnologia DANE (dar nu a avut o răspândire largă în browsere — despre asta vom discuta mai încolo).
DANE (Autentificarea Entităților Numele Bază DNS) este un set de specificații care permite utilizarea DNSSEC (Extensii pentru Securitatea Sistemului de Nume) pentru a controla validitatea certificatelor SSL. DNSSEC este o extensie pentru sistemul de nume de domeniu care minimizează atacurile legate de substituirea adreselor. Folosind aceste două tehnologii, un webmaster sau un client poate contacta unul dintre operatorii de zone DNS pentru a confirma validitatea certificatului utilizat.
În esență, DANE funcționează ca un certificat auto-semnat (garantul fiabilității sale este DNSSEC) și completează funcțiile CA.
Cum funcționează
Specificația DANE este descrisă în . Conform documentului, în a fost adăugat un nou tip — TLSA. Acesta conține informații despre certificatul transmis, dimensiunea și tipul datelor transmise, precum și datele propriu-zise. Webmasterul creează o amprentă digitală a certificatului, îi aplică semnătura folosind DNSSEC și o plasează în TLSA.
Clientul se conectează la site-ul de internet și compară certificatul său cu „copie”, obținută de la operatorul DNS. Dacă acestea coincid, resursa este considerată de încredere.
Pe pagina wiki a DANE este prezentat următorul exemplu de cerere DNS către serverul example.org prin portul TCP 443:
IN TLSA _443._tcp.example.orgRăspunsul la aceasta arată astfel:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE are câteva extensii care lucrează cu alte înregistrări DNS în afară de TLSA. Prima — înregistrarea DNS SSHFP pentru verificarea cheilor în conexiuni SSH. Aceasta este descrisă în , și . Al doilea — înregistrarea OPENPGPKEY pentru schimbul de chei folosind PGP (). În cele din urmă, al treilea — înregistrarea SMIMEA (în RFC standardul nu este formulat, există ) pentru schimbul criptografic de chei prin S/MIME.
Care este problema cu DANE
La mijlocul lunii mai a avut loc conferința DNS-OARC (aceasta este o organizație non-profit care se ocupă cu problemele de securitate, stabilitate și dezvoltare a sistemului de nume de domeniu). La una dintre paneluri, experții , că tehnologia DANE a eșuat în browsere (cel puțin în varianta actuală de implementare). Participând la conferință, Geoff Huston, cercetător principal , unul dintre cei cinci registratori de internet regionali, despre DANE ca fiind o «tehnologie moartă».
Browserele populare nu suportă autentificarea certificatelor prin DANE. Pe piață , care dezvăluie funcționalitatea înregistrărilor TLSA, însă și suportul acestora .
Problemele cu răspândirea DANE în browsere sunt legate de durata procesului de validare prin DNSSEC. Sistemul este obligat să efectueze calcule criptografice pentru a confirma autenticitatea certificatului SSL și să treacă prin întreaga ierarhie de servere DNS (de la zona rădăcină până la domeniul gazdei) la prima conectare la resursă.

/ Unsplash /
Această deficiență a fost încercată să fie remediată în Mozilla prin mecanismul pentru TLS. Acesta ar fi trebuit să reducă numărul de înregistrări DNS pe care clientul trebuia să le consulte în timpul autentificării. Totuși, în interiorul grupului de dezvoltare au apărut neînțelegeri care nu au putut fi rezolvate. În cele din urmă, proiectul a fost abandonat, deși a fost aprobat de IETF în martie 2018.
O altă cauză a popularității scăzute a DANE se consideră a fi răspândirea slabă a DNSSEC în lume — . Experții au apreciat că aceasta nu este suficientă pentru promovarea activă a DANE.
Cel mai probabil, industria se va dezvolta în alte direcții. În loc să folosească DNS pentru a verifica certificatele SSL/TLS, jucătorii de pe piață, dimpotrivă, vor promova protocoalele DNS-over-TLS (DoT) și DNS-over-HTTPS (DoH). Ultimul a fost menționat într-unul dintre materialele noastre pe Habr. Aceștia criptau și verificau solicitările utilizatorilor către serverul DNS, împiedicând atacatorii să înlocuiască datele. La începutul anului, DoT deja în Google pentru DNS-ul său public. În ceea ce privește DANE — dacă tehnologia va reuși să „revină în joc” și să devină populară, rămâne de văzut în viitor.
Ce mai avem pentru lecturi suplimentare:
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Sursa: habr.com
