Постоји мишљење: ДАНЕ технологија за претраживаче није успела

Говоримо о томе шта је ДАНЕ технологија за аутентификацију имена домена помоћу ДНС-а и зашто се не користи широко у претраживачима.

Постоји мишљење: ДАНЕ технологија за претраживаче није успела
/Унспласһ/ Паулиус Драгунас

Шта је ДАНЕ

Сертификациони ауторитети (ЦА) су организације које се баве криптографски сертификат ССЛ сертификати. На њих су ставили свој електронски потпис, потврђујући њихову аутентичност. Међутим, понекад се јављају ситуације када се сертификати издају са кршењима. На пример, Гоогле је прошле године покренуо „процедуру одузимања поверења“ за Симантец сертификате због њиховог компромитовања (детаљно смо покрили ову причу у нашем блогу - време и два).

Да би се избегле такве ситуације, пре неколико година ИЕТФ почео да се развија ДАНЕ технологија (али се не користи широко у претраживачима - о томе зашто се то догодило ћемо касније).

ДАНЕ (ДНС-басед Аутхентицатион оф Намед Ентитиес) је скуп спецификација који вам омогућава да користите ДНССЕЦ (Наме Систем Сецурити Ектенсионс) за контролу ваљаности ССЛ сертификата. ДНССЕЦ је проширење система имена домена које минимизира нападе лажирања адреса. Користећи ове две технологије, вебмастер или клијент може контактирати једног од оператера ДНС зоне и потврдити валидност сертификата који се користи.

У суштини, ДАНЕ делује као самопотписани сертификат (гарант његове поузданости је ДНССЕЦ) и допуњује функције ЦА.

Како ово ради

ДАНЕ спецификација је описана у РФЦКСНУМКС. Према документу, у ДНС записи ресурса додат је нови тип – ТЛСА. Садржи информације о сертификату који се преноси, величини и врсти података који се преносе, као и самим подацима. Вебмастер креира дигитални отисак сертификата, потписује га ДНССЕЦ-ом и ставља га у ТЛСА.

Клијент се повезује са сајтом на Интернету и упоређује свој сертификат са „копијом“ добијеном од ДНС оператера. Ако се поклапају, онда се ресурс сматра поузданим.

ДАНЕ вики страница пружа следећи пример ДНС захтева за екампле.орг на ТЦП порту 443:

IN TLSA _443._tcp.example.org

Одговор изгледа овако:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

ДАНЕ има неколико екстензија које раде са ДНС записима који нису ТЛСА. Први је ССХФП ДНС запис за валидацију кључева на ССХ конекцијама. Описано је у РФЦКСНУМКСРФЦКСНУМКС и РФЦКСНУМКС. Други је унос ОПЕНПГПКЕИ за размену кључева помоћу ПГП-а (РФЦКСНУМКС). Коначно, трећи је СМИМЕА запис (стандард није формализован у РФЦ-у, постоји само његов нацрт) за размену криптографских кључева преко С/МИМЕ.

Шта је проблем са ДАНЕ-ом

Средином маја одржана је конференција ДНС-ОАРЦ (ово је непрофитна организација која се бави безбедношћу, стабилношћу и развојем система назива домена). Стручњаци на једном од панела дошао до закључкада је ДАНЕ технологија у претраживачима заказала (барем у тренутној имплементацији). Присутан на конференцији Геофф Хустон, водећи научник истраживања АПНИЦ, један од пет регионалних Интернет регистратора, одговорио о ДАНЕ-у као „мртвој технологији”.

Популарни претраживачи не подржавају потврду аутентичности сертификата користећи ДАНЕ. На пијаци постоје посебни додаци, који откривају функционалност ТЛСА записа, али и њихову подршку постепено престати.

Проблеми са ДАНЕ дистрибуцијом у претраживачима повезани су са дужином процеса валидације ДНССЕЦ-а. Систем је приморан да изврши криптографске прорачуне како би потврдио аутентичност ССЛ сертификата и прошао кроз цео ланац ДНС сервера (од коренске зоне до домена домаћина) када се први пут повезује на ресурс.

Постоји мишљење: ДАНЕ технологија за претраживаче није успела
/Унспласһ/ Калеи Дикстра

Мозилла је покушала да отклони овај недостатак користећи механизам ДНССЕЦ проширење ланца за ТЛС. Требало је да смањи број ДНС записа које је клијент морао да тражи током аутентификације. Међутим, унутар развојне групе дошло је до несугласица које се нису могле решити. Као резултат тога, пројекат је напуштен, иако га је ИЕТФ одобрио у марту 2018.

Други разлог за ниску популарност ДАНЕ-а је ниска распрострањеност ДНССЕЦ-а у свету - само 19% ресурса ради са њим. Стручњаци сматрају да то није довољно за активну промоцију ДАНЕ-а.

Највероватније ће се индустрија развијати у другом правцу. Уместо да користе ДНС за верификацију ССЛ/ТЛС сертификата, учесници на тржишту ће уместо тога промовисати ДНС-овер-ТЛС (ДоТ) и ДНС-овер-ХТТПС (ДоХ) протоколе. Ово последње смо споменули у једном од наших претходни материјали на Хабреу. Они шифрују и верификују корисничке захтеве према ДНС серверу, спречавајући нападаче да лажирају податке. Почетком године ДоТ је већ био имплементиран Гоогле-у за свој јавни ДНС. Што се тиче ДАНЕ-а, да ли ће технологија моћи да се „врати у седло“ и да и даље постане широко распрострањена остаје да се види у будућности.

Шта још имамо за даље читање:

Постоји мишљење: ДАНЕ технологија за претраживаче није успела Како аутоматизовати управљање ИТ инфраструктуром - разматрамо три тренда
Постоји мишљење: ДАНЕ технологија за претраживаче није успела ЈМАП - отворени протокол који ће заменити ИМАП приликом размене е-поште

Постоји мишљење: ДАНЕ технологија за претраживаче није успела Како сачувати помоћу интерфејса за програмирање апликације
Постоји мишљење: ДАНЕ технологија за претраживаче није успела ДевОпс у клауд сервису на примеру 1цлоуд.ру
Постоји мишљење: ДАНЕ технологија за претраживаче није успела Еволуција архитектуре облака 1цлоуд

Постоји мишљење: ДАНЕ технологија за претраживаче није успела Како функционише техничка подршка за 1цлоуд?
Постоји мишљење: ДАНЕ технологија за претраживаче није успела Митови о цлоуд технологијама

Извор: ввв.хабр.цом

Додај коментар