Ka një mendim: teknologjia DANE për shfletuesit dështoi

Diskutojmë për atë se çfarë përfaqëson teknologjia DANE për autentikimin e emrave të domenit përmes DNS dhe pse ajo nuk u përhap shumë në shfletues.

Ka një mendim: teknologjia DANE për shfletuesit dështoi
/ Unsplash / Paulius Dragunas

ÇfarĂ« Ă«shtĂ« DANE

Qendrat e certifikimit (CA) janĂ« organizata qĂ« merren me autentikimin e kriptografisĂ« certifikatat SSL. Ato vendosin nĂ«n to nĂ«nshkrimin e tyre elektronik, duke konfirmuar autencitetin. SidoqoftĂ«, ndonjĂ«herĂ« ndodhin situata kur certifikatat lĂ«shohen me shkelje. PĂ«r shembull, vitin e kaluar Google inicoi "procedurĂ«n e ndĂ«rprerjes sĂ« besimit" pĂ«r certifikatat Symantec pĂ«r shkak tĂ« komprometimit tĂ« tyre (kĂ«tĂ« histori e kemi ndarĂ« nĂ« blogun tonĂ« — njĂ« dhe dy).

PĂ«r tĂ« shmangur kĂ«to situata, disa vite mĂ« parĂ« nĂ« IETF filluan tĂ« zhvillonin teknologjinĂ« DANE (por ajo nuk u pĂ«rhap shumĂ« nĂ« shfletues — pĂ«rse ndodhi kĂ«shtu, do tĂ« flasim mĂ« poshtĂ«).

DANE (Autentifikimi i Emrave të Bazuar në DNS) është një grup specifikimesh që lejon përdorimin e DNSSEC (Zgjerimet e Sigurisë së Sistemit të Emrave) për të kontrolluar besueshmërinë e certifikatave SSL. DNSSEC përbën një zgjerim për sistemin e emrave të domenit, i cili minimizon sulmet që lidhen me manipilimin e adresave. Duke përdorur këto dy teknologji, një webmaster ose klient mund të kontaktojë njërin nga operatorët e zonës DNS dhe të konfirmojë vlefshmërinë e certifikatës së përdorur.

Në thelb, DANE funksionon si një certifikatë e vetë-nënshkruar (garantuesi i besueshmërisë së saj është DNSSEC) dhe plotëson funksionet e CA.

Si funksionon kjo

Specifikimi DANE pĂ«rshkruhet nĂ« RFC6698. Sipas dokumentit, nĂ« shĂ«nimet burimore DNS u shtua njĂ« lloj i ri — TLSA. Ai pĂ«rmban informacion mbi certifikatĂ«n e transmetuar, dimensionin dhe llojin e tĂ« dhĂ«nave tĂ« transmetuara, si dhe tĂ« dhĂ«nat vetĂ«. Webmasteri krijon njĂ« gjurmĂ« digjitale tĂ« certifikatĂ«s, e nĂ«nshkruan atĂ« pĂ«rmes DNSSEC dhe e vendos nĂ« TLSA.

Klienti lidhet me faqen në internet dhe krahasohet certifikatën e saj me "kopjen", e marrë nga operatori i DNS. Nëse ato përputhen, burimi konsiderohet i besueshëm.

Në faqen wiki të DANE jepet një shembull i kërkesës DNS për serverin example.org në portin TCP 443:

IN TLSA _443._tcp.example.org

Përgjigja ndaj saj duket kështu:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE ka disa zgjerime që funksionojnë me regjistrime të tjera DNS përveç TLSA. Së pari është regjistrimi DNS SSHFP për verifikimin e çelësave gjatë lidhjeve SSH. Ai përshkruhet në RFC4255, RFC6594 dhe RFC7479. Së dyti, është regjistrimi OPENPGPKEY për shkëmbimin e çelësave përmes PGP (RFC7929). Së fundmi, e treta është regjistrimi SMIMEA (në RFC standardi nuk është formuluar, ka vetëm një skicë të tij) për shkëmbimin mendor të çelësave mjeshtra me S/MIME.

Cila është problemi me DANE

Në mes të majit të këtij viti u mbajt një konferencë DNS-OARC (kjo është një organizatë jo fitimprurëse që merret me sigurinë, stabilitetin dhe zhvillimin e sistemit të emrave të domainit). Në një nga panelet, ekspertët arritën në përfundimin, se teknologjia DANE në shfletues dështoi (të paktën, në variantin aktual të ekzekutimit). I pranishëm në konferencë, Geoff Huston, një studiues kryesor në APNIC, një nga pesë regjistrat rajonalë të internetit, u shpreh për DANE si një "teknologji të vdekur".

Shfletuesit e njohur nuk mbështesin autentikimin e certifikatave përmes DANE. Në tregun kanë dalë disa plugina të veçantë, që zbulojnë funksionalitetin e regjistrimeve TLSA, por gjithashtu mbështetja e tyre po u pezullua gradualisht..

Problemet me shpërndarjen e DANE në shfletues lidhen me kohëzgjatjen e procesit të validimit përmes DNSSEC. Sistemi është i detyruar të realizojë llogaritje kriptografike për të konfirmuar autenticitetin e certifikatave SSL dhe të kalojë nëpër të gjithë zinxhirin e serverëve DNS (nga zona e rrënjës deri te domeni i hostit) gjatë lidhjes së parë me burimin.

Ka një mendim: teknologjia DANE për shfletuesit dështoi
/ Unsplash / Kaley Dykstra

Këtë kufizim përpiqeshin ta zgjidhnin në Mozilla përmes mekanizmit DNSSEC Chain Extension për TLS. Ai duhej të reduktonte numrin e regjistrimeve DNS që klienti duhej të shqyrtonte gjatë autentikimit. Megjithatë, brenda grupit të zhvilluesve u shfaqën mosmarrëveshje që nuk u zgjidhën. Si pasojë, projekti u braktis, megjithëse ai u miratua nga IETF në mars 2018.

Arsye tjetĂ«r pĂ«r popullaritetin e ulĂ«t tĂ« DANE mendohet tĂ« jetĂ« shpĂ«rndarja e dobĂ«t e DNSSEC nĂ« botĂ« — vetĂ«m 19% e burimeve. EkspertĂ«t kanĂ« konsideruar se ky Ă«shtĂ« njĂ« numĂ«r i pamjaftueshĂ«m pĂ«r tĂ« promovuar aktivisht DANE.

Probabilisht, industria do tĂ« zhvillohet nĂ« njĂ« drejtim tjetĂ«r. NĂ« vend qĂ« tĂ« pĂ«rdorin DNS pĂ«r verifikimin e certifikatave SSL/TLS, lojtarĂ«t e tregut do tĂ« promovojnĂ« protokollet DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH). PĂ«r kĂ«tĂ« tĂ« fundit, pĂ«rmendĂ«m nĂ« njĂ« nga materialet tona tĂ« kaluar nĂ« Habra. Ata enkriptojnĂ« dhe verifikojnĂ« kĂ«rkesat e pĂ«rdoruesve ndaj serverit DNS, duke mos lejuar qĂ« kriminelĂ«t tĂ« manipulojnĂ« tĂ« dhĂ«nat. NĂ« fillim tĂ« vitit, DoT tashmĂ« u implementua nĂ« Google pĂ«r DNS-nĂ« e tij Publik. Sa i pĂ«rket DANE – do tĂ« arrijĂ« teknologjia tĂ« "kthejĂ« nĂ« sedilje" dhe tĂ« bĂ«het masive, do tĂ« shihet nĂ« tĂ« ardhmen.

ÇfarĂ« tjetĂ«r kemi pĂ«r lexim tĂ« shtuar:

Ka njĂ« mendim: teknologjia DANE pĂ«r shfletuesit dĂ«shtoi Si tĂ« automatizoni menaxhimin e infrastrukturĂ«s IT – diskutojmĂ« tri trende
Ka njĂ« mendim: teknologjia DANE pĂ«r shfletuesit dĂ«shtoi JMAP – protokolli i hapur do tĂ« zĂ«vendĂ«sojĂ« IMAP nĂ« shkĂ«mbimin e email-eve

Ka një mendim: teknologjia DANE për shfletuesit dështoi Si të kurseni me anë të ndërfaqes programore
Ka një mendim: teknologjia DANE për shfletuesit dështoi DevOps në shërbimin në re për shembullin 1cloud.ru
Ka një mendim: teknologjia DANE për shfletuesit dështoi Evolucioni i arkitekturës së cloud 1cloud

Ka një mendim: teknologjia DANE për shfletuesit dështoi Si funksionon mbështetje teknike 1cloud
Ka një mendim: teknologjia DANE për shfletuesit dështoi Mitet mbi teknologjitë në re

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster