Diskutojmë për atë se çfarë përfaqëson teknologjia DANE për autentikimin e emrave të domenit përmes DNS dhe pse ajo nuk u përhap shumë në shfletues.
/ Unsplash /
ĂfarĂ« Ă«shtĂ« DANE
Qendrat e certifikimit (CA) janĂ« organizata qĂ« me autentikimin e kriptografisĂ« . Ato vendosin nĂ«n to nĂ«nshkrimin e tyre elektronik, duke konfirmuar autencitetin. SidoqoftĂ«, ndonjĂ«herĂ« ndodhin situata kur certifikatat lĂ«shohen me shkelje. PĂ«r shembull, vitin e kaluar Google inicoi "procedurĂ«n e ndĂ«rprerjes sĂ« besimit" pĂ«r certifikatat Symantec pĂ«r shkak tĂ« komprometimit tĂ« tyre (kĂ«tĂ« histori e kemi ndarĂ« nĂ« blogun tonĂ« â dhe ).
PĂ«r tĂ« shmangur kĂ«to situata, disa vite mĂ« parĂ« nĂ« IETF teknologjinĂ« DANE (por ajo nuk u pĂ«rhap shumĂ« nĂ« shfletues â pĂ«rse ndodhi kĂ«shtu, do tĂ« flasim mĂ« poshtĂ«).
DANE (Autentifikimi i Emrave të Bazuar në DNS) është një grup specifikimesh që lejon përdorimin e DNSSEC (Zgjerimet e Sigurisë së Sistemit të Emrave) për të kontrolluar besueshmërinë e certifikatave SSL. DNSSEC përbën një zgjerim për sistemin e emrave të domenit, i cili minimizon sulmet që lidhen me manipilimin e adresave. Duke përdorur këto dy teknologji, një webmaster ose klient mund të kontaktojë njërin nga operatorët e zonës DNS dhe të konfirmojë vlefshmërinë e certifikatës së përdorur.
Në thelb, DANE funksionon si një certifikatë e vetë-nënshkruar (garantuesi i besueshmërisë së saj është DNSSEC) dhe plotëson funksionet e CA.
Si funksionon kjo
Specifikimi DANE pĂ«rshkruhet nĂ« . Sipas dokumentit, nĂ« u shtua njĂ« lloj i ri â TLSA. Ai pĂ«rmban informacion mbi certifikatĂ«n e transmetuar, dimensionin dhe llojin e tĂ« dhĂ«nave tĂ« transmetuara, si dhe tĂ« dhĂ«nat vetĂ«. Webmasteri krijon njĂ« gjurmĂ« digjitale tĂ« certifikatĂ«s, e nĂ«nshkruan atĂ« pĂ«rmes DNSSEC dhe e vendos nĂ« TLSA.
Klienti lidhet me faqen në internet dhe krahasohet certifikatën e saj me "kopjen", e marrë nga operatori i DNS. Nëse ato përputhen, burimi konsiderohet i besueshëm.
Në faqen wiki të DANE jepet një shembull i kërkesës DNS për serverin example.org në portin TCP 443:
IN TLSA _443._tcp.example.orgPërgjigja ndaj saj duket kështu:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE ka disa zgjerime që funksionojnë me regjistrime të tjera DNS përveç TLSA. Së pari është regjistrimi DNS SSHFP për verifikimin e çelësave gjatë lidhjeve SSH. Ai përshkruhet në ,  dhe . Së dyti, është regjistrimi OPENPGPKEY për shkëmbimin e çelësave përmes PGP (). Së fundmi, e treta është regjistrimi SMIMEA (në RFC standardi nuk është formuluar, ka vetëm ) për shkëmbimin mendor të çelësave mjeshtra me S/MIME.
Cila është problemi me DANE
Në mes të majit të këtij viti u mbajt një konferencë DNS-OARC (kjo është një organizatë jo fitimprurëse që merret me sigurinë, stabilitetin dhe zhvillimin e sistemit të emrave të domainit). Në një nga panelet, ekspertët , se teknologjia DANE në shfletues dështoi (të paktën, në variantin aktual të ekzekutimit). I pranishëm në konferencë, Geoff Huston, një studiues kryesor në , një nga pesë regjistrat rajonalë të internetit, për DANE si një "teknologji të vdekur".
Shfletuesit e njohur nuk mbështesin autentikimin e certifikatave përmes DANE. Në tregun , që zbulojnë funksionalitetin e regjistrimeve TLSA, por gjithashtu mbështetja e tyre .
Problemet me shpërndarjen e DANE në shfletues lidhen me kohëzgjatjen e procesit të validimit përmes DNSSEC. Sistemi është i detyruar të realizojë llogaritje kriptografike për të konfirmuar autenticitetin e certifikatave SSL dhe të kalojë nëpër të gjithë zinxhirin e serverëve DNS (nga zona e rrënjës deri te domeni i hostit) gjatë lidhjes së parë me burimin.

/ Unsplash /
Këtë kufizim përpiqeshin ta zgjidhnin në Mozilla përmes mekanizmit për TLS. Ai duhej të reduktonte numrin e regjistrimeve DNS që klienti duhej të shqyrtonte gjatë autentikimit. Megjithatë, brenda grupit të zhvilluesve u shfaqën mosmarrëveshje që nuk u zgjidhën. Si pasojë, projekti u braktis, megjithëse ai u miratua nga IETF në mars 2018.
Arsye tjetĂ«r pĂ«r popullaritetin e ulĂ«t tĂ« DANE mendohet tĂ« jetĂ« shpĂ«rndarja e dobĂ«t e DNSSEC nĂ« botĂ« â . EkspertĂ«t kanĂ« konsideruar se ky Ă«shtĂ« njĂ« numĂ«r i pamjaftueshĂ«m pĂ«r tĂ« promovuar aktivisht DANE.
Probabilisht, industria do tĂ« zhvillohet nĂ« njĂ« drejtim tjetĂ«r. NĂ« vend qĂ« tĂ« pĂ«rdorin DNS pĂ«r verifikimin e certifikatave SSL/TLS, lojtarĂ«t e tregut do tĂ« promovojnĂ« protokollet DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH). PĂ«r kĂ«tĂ« tĂ« fundit, pĂ«rmendĂ«m nĂ« njĂ« nga materialet tona nĂ« Habra. Ata enkriptojnĂ« dhe verifikojnĂ« kĂ«rkesat e pĂ«rdoruesve ndaj serverit DNS, duke mos lejuar qĂ« kriminelĂ«t tĂ« manipulojnĂ« tĂ« dhĂ«nat. NĂ« fillim tĂ« vitit, DoT tashmĂ« nĂ« Google pĂ«r DNS-nĂ« e tij Publik. Sa i pĂ«rket DANE â do tĂ« arrijĂ« teknologjia tĂ« "kthejĂ« nĂ« sedilje" dhe tĂ« bĂ«het masive, do tĂ« shihet nĂ« tĂ« ardhmen.
ĂfarĂ« tjetĂ«r kemi pĂ«r lexim tĂ« shtuar:
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Burimi: habr.com
