Ka një mendim: teknologjia DANE për shfletuesit dështoi

Diskutojmë për atë se çfarë përfaqëson teknologjia DANE për autentikimin e emrave të domenit përmes DNS dhe pse ajo nuk u përhap shumë në shfletues.

Ka një mendim: teknologjia DANE për shfletuesit dështoi
/ Unsplash / Paulius Dragunas

Çfarë është DANE

Qendrat e certifikimit (CA) janë organizata që merren me autentikimin e kriptografisë certifikatat SSL. Ato vendosin nën to nënshkrimin e tyre elektronik, duke konfirmuar autencitetin. Sidoqoftë, ndonjëherë ndodhin situata kur certifikatat lëshohen me shkelje. Për shembull, vitin e kaluar Google inicoi "procedurën e ndërprerjes së besimit" për certifikatat Symantec për shkak të komprometimit të tyre (këtë histori e kemi ndarë në blogun tonë — një dhe dy).

Për të shmangur këto situata, disa vite më parë në IETF filluan të zhvillonin teknologjinë DANE (por ajo nuk u përhap shumë në shfletues — përse ndodhi kështu, do të flasim më poshtë).

DANE (Autentifikimi i Emrave të Bazuar në DNS) është një grup specifikimesh që lejon përdorimin e DNSSEC (Zgjerimet e Sigurisë së Sistemit të Emrave) për të kontrolluar besueshmërinë e certifikatave SSL. DNSSEC përbën një zgjerim për sistemin e emrave të domenit, i cili minimizon sulmet që lidhen me manipilimin e adresave. Duke përdorur këto dy teknologji, një webmaster ose klient mund të kontaktojë njërin nga operatorët e zonës DNS dhe të konfirmojë vlefshmërinë e certifikatës së përdorur.

Në thelb, DANE funksionon si një certifikatë e vetë-nënshkruar (garantuesi i besueshmërisë së saj është DNSSEC) dhe plotëson funksionet e CA.

Si funksionon kjo

Specifikimi DANE përshkruhet në RFC6698. Sipas dokumentit, në shënimet burimore DNS u shtua një lloj i ri — TLSA. Ai përmban informacion mbi certifikatën e transmetuar, dimensionin dhe llojin e të dhënave të transmetuara, si dhe të dhënat vetë. Webmasteri krijon një gjurmë digjitale të certifikatës, e nënshkruan atë përmes DNSSEC dhe e vendos në TLSA.

Klienti lidhet me faqen në internet dhe krahasohet certifikatën e saj me "kopjen", e marrë nga operatori i DNS. Nëse ato përputhen, burimi konsiderohet i besueshëm.

Në faqen wiki të DANE jepet një shembull i kërkesës DNS për serverin example.org në portin TCP 443:

IN TLSA _443._tcp.example.org

Përgjigja ndaj saj duket kështu:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE ka disa zgjerime që funksionojnë me regjistrime të tjera DNS përveç TLSA. Së pari është regjistrimi DNS SSHFP për verifikimin e çelësave gjatë lidhjeve SSH. Ai përshkruhet në RFC4255RFC6594 dhe RFC7479. Së dyti, është regjistrimi OPENPGPKEY për shkëmbimin e çelësave përmes PGP (RFC7929). Së fundmi, e treta është regjistrimi SMIMEA (në RFC standardi nuk është formuluar, ka vetëm një skicë të tij) për shkëmbimin mendor të çelësave mjeshtra me S/MIME.

Cila është problemi me DANE

Në mes të majit të këtij viti u mbajt një konferencë DNS-OARC (kjo është një organizatë jo fitimprurëse që merret me sigurinë, stabilitetin dhe zhvillimin e sistemit të emrave të domainit). Në një nga panelet, ekspertët arritën në përfundimin, se teknologjia DANE në shfletues dështoi (të paktën, në variantin aktual të ekzekutimit). I pranishëm në konferencë, Geoff Huston, një studiues kryesor në APNIC, një nga pesë regjistrat rajonalë të internetit, u shpreh për DANE si një "teknologji të vdekur".

Shfletuesit e njohur nuk mbështesin autentikimin e certifikatave përmes DANE. Në tregun kanë dalë disa plugina të veçantë, që zbulojnë funksionalitetin e regjistrimeve TLSA, por gjithashtu mbështetja e tyre po u pezullua gradualisht..

Problemet me shpërndarjen e DANE në shfletues lidhen me kohëzgjatjen e procesit të validimit përmes DNSSEC. Sistemi është i detyruar të realizojë llogaritje kriptografike për të konfirmuar autenticitetin e certifikatave SSL dhe të kalojë nëpër të gjithë zinxhirin e serverëve DNS (nga zona e rrënjës deri te domeni i hostit) gjatë lidhjes së parë me burimin.

Ka një mendim: teknologjia DANE për shfletuesit dështoi
/ Unsplash / Kaley Dykstra

Këtë kufizim përpiqeshin ta zgjidhnin në Mozilla përmes mekanizmit DNSSEC Chain Extension për TLS. Ai duhej të reduktonte numrin e regjistrimeve DNS që klienti duhej të shqyrtonte gjatë autentikimit. Megjithatë, brenda grupit të zhvilluesve u shfaqën mosmarrëveshje që nuk u zgjidhën. Si pasojë, projekti u braktis, megjithëse ai u miratua nga IETF në mars 2018.

Arsye tjetër për popullaritetin e ulët të DANE mendohet të jetë shpërndarja e dobët e DNSSEC në botë — vetëm 19% e burimeve. Ekspertët kanë konsideruar se ky është një numër i pamjaftueshëm për të promovuar aktivisht DANE.

Probabilisht, industria do të zhvillohet në një drejtim tjetër. Në vend që të përdorin DNS për verifikimin e certifikatave SSL/TLS, lojtarët e tregut do të promovojnë protokollet DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH). Për këtë të fundit, përmendëm në një nga materialet tona të kaluar në Habra. Ata enkriptojnë dhe verifikojnë kërkesat e përdoruesve ndaj serverit DNS, duke mos lejuar që kriminelët të manipulojnë të dhënat. Në fillim të vitit, DoT tashmë u implementua në Google për DNS-në e tij Publik. Sa i përket DANE – do të arrijë teknologjia të "kthejë në sedilje" dhe të bëhet masive, do të shihet në të ardhmen.

Çfarë tjetër kemi për lexim të shtuar:

Ka një mendim: teknologjia DANE për shfletuesit dështoi Si të automatizoni menaxhimin e infrastrukturës IT – diskutojmë tri trende
Ka një mendim: teknologjia DANE për shfletuesit dështoi JMAP – protokolli i hapur do të zëvendësojë IMAP në shkëmbimin e email-eve

Ka një mendim: teknologjia DANE për shfletuesit dështoi Si të kurseni me anë të ndërfaqes programore
Ka një mendim: teknologjia DANE për shfletuesit dështoi DevOps në shërbimin në re për shembullin 1cloud.ru
Ka një mendim: teknologjia DANE për shfletuesit dështoi Evolucioni i arkitekturës së cloud 1cloud

Ka një mendim: teknologjia DANE për shfletuesit dështoi Si funksionon mbështetje teknike 1cloud
Ka një mendim: teknologjia DANE për shfletuesit dështoi Mitet mbi teknologjitë në re

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster