Diskutojmë për atë se çfarë përfaqëson teknologjia DANE për autentikimin e emrave të domenit përmes DNS dhe pse ajo nuk u përhap shumë në shfletues.
/ Unsplash /
Çfarë është DANE
Qendrat e certifikimit (CA) janë organizata që me autentikimin e kriptografisë . Ato vendosin nën to nënshkrimin e tyre elektronik, duke konfirmuar autencitetin. Sidoqoftë, ndonjëherë ndodhin situata kur certifikatat lëshohen me shkelje. Për shembull, vitin e kaluar Google inicoi "procedurën e ndërprerjes së besimit" për certifikatat Symantec për shkak të komprometimit të tyre (këtë histori e kemi ndarë në blogun tonë — dhe ).
Për të shmangur këto situata, disa vite më parë në IETF teknologjinë DANE (por ajo nuk u përhap shumë në shfletues — përse ndodhi kështu, do të flasim më poshtë).
DANE (Autentifikimi i Emrave të Bazuar në DNS) është një grup specifikimesh që lejon përdorimin e DNSSEC (Zgjerimet e Sigurisë së Sistemit të Emrave) për të kontrolluar besueshmërinë e certifikatave SSL. DNSSEC përbën një zgjerim për sistemin e emrave të domenit, i cili minimizon sulmet që lidhen me manipilimin e adresave. Duke përdorur këto dy teknologji, një webmaster ose klient mund të kontaktojë njërin nga operatorët e zonës DNS dhe të konfirmojë vlefshmërinë e certifikatës së përdorur.
Në thelb, DANE funksionon si një certifikatë e vetë-nënshkruar (garantuesi i besueshmërisë së saj është DNSSEC) dhe plotëson funksionet e CA.
Si funksionon kjo
Specifikimi DANE përshkruhet në . Sipas dokumentit, në u shtua një lloj i ri — TLSA. Ai përmban informacion mbi certifikatën e transmetuar, dimensionin dhe llojin e të dhënave të transmetuara, si dhe të dhënat vetë. Webmasteri krijon një gjurmë digjitale të certifikatës, e nënshkruan atë përmes DNSSEC dhe e vendos në TLSA.
Klienti lidhet me faqen në internet dhe krahasohet certifikatën e saj me "kopjen", e marrë nga operatori i DNS. Nëse ato përputhen, burimi konsiderohet i besueshëm.
Në faqen wiki të DANE jepet një shembull i kërkesës DNS për serverin example.org në portin TCP 443:
IN TLSA _443._tcp.example.orgPërgjigja ndaj saj duket kështu:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE ka disa zgjerime që funksionojnë me regjistrime të tjera DNS përveç TLSA. Së pari është regjistrimi DNS SSHFP për verifikimin e çelësave gjatë lidhjeve SSH. Ai përshkruhet në , dhe . Së dyti, është regjistrimi OPENPGPKEY për shkëmbimin e çelësave përmes PGP (). Së fundmi, e treta është regjistrimi SMIMEA (në RFC standardi nuk është formuluar, ka vetëm ) për shkëmbimin mendor të çelësave mjeshtra me S/MIME.
Cila është problemi me DANE
Në mes të majit të këtij viti u mbajt një konferencë DNS-OARC (kjo është një organizatë jo fitimprurëse që merret me sigurinë, stabilitetin dhe zhvillimin e sistemit të emrave të domainit). Në një nga panelet, ekspertët , se teknologjia DANE në shfletues dështoi (të paktën, në variantin aktual të ekzekutimit). I pranishëm në konferencë, Geoff Huston, një studiues kryesor në , një nga pesë regjistrat rajonalë të internetit, për DANE si një "teknologji të vdekur".
Shfletuesit e njohur nuk mbështesin autentikimin e certifikatave përmes DANE. Në tregun , që zbulojnë funksionalitetin e regjistrimeve TLSA, por gjithashtu mbështetja e tyre .
Problemet me shpërndarjen e DANE në shfletues lidhen me kohëzgjatjen e procesit të validimit përmes DNSSEC. Sistemi është i detyruar të realizojë llogaritje kriptografike për të konfirmuar autenticitetin e certifikatave SSL dhe të kalojë nëpër të gjithë zinxhirin e serverëve DNS (nga zona e rrënjës deri te domeni i hostit) gjatë lidhjes së parë me burimin.

/ Unsplash /
Këtë kufizim përpiqeshin ta zgjidhnin në Mozilla përmes mekanizmit për TLS. Ai duhej të reduktonte numrin e regjistrimeve DNS që klienti duhej të shqyrtonte gjatë autentikimit. Megjithatë, brenda grupit të zhvilluesve u shfaqën mosmarrëveshje që nuk u zgjidhën. Si pasojë, projekti u braktis, megjithëse ai u miratua nga IETF në mars 2018.
Arsye tjetër për popullaritetin e ulët të DANE mendohet të jetë shpërndarja e dobët e DNSSEC në botë — . Ekspertët kanë konsideruar se ky është një numër i pamjaftueshëm për të promovuar aktivisht DANE.
Probabilisht, industria do të zhvillohet në një drejtim tjetër. Në vend që të përdorin DNS për verifikimin e certifikatave SSL/TLS, lojtarët e tregut do të promovojnë protokollet DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH). Për këtë të fundit, përmendëm në një nga materialet tona në Habra. Ata enkriptojnë dhe verifikojnë kërkesat e përdoruesve ndaj serverit DNS, duke mos lejuar që kriminelët të manipulojnë të dhënat. Në fillim të vitit, DoT tashmë në Google për DNS-në e tij Publik. Sa i përket DANE – do të arrijë teknologjia të "kthejë në sedilje" dhe të bëhet masive, do të shihet në të ardhmen.
Çfarë tjetër kemi për lexim të shtuar:
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Burimi: habr.com
