是什么让 DNSSEC 免受 MITM 攻击?
为什么我不能签署 example.com 的密钥并将其发送到解析名称服务器或客户端,然后才能从真正的来源获取它?
我听说http://www.isoc.org/在其 DNS 记录中有域名系统安全扩展。
如何使用该工具查看和验证 DNS dig?
我正在尝试为我的域设置 DNSSEC。一切似乎都有效,但我收到以下错误:
DNSKEY 在 child 中找到,但在 parent 中没有找到 DS。
检查父区域中的 DS 记录
我们发现您的 DNSKEY 记录均未在父级发布。所有 KSK(密钥签名密钥)都应该有一个相应的 DS 记录,其中包含父区域的密钥摘要。
建议
为父 DNS 区域中的所有 DNSKEY (KSK) 记录发布 DS 记录。这将建立从父级到您的区域的信任链。
有谁知道可能是什么问题?
我正在使用 webmin 进行 BIND 配置,它有一个名为 dnssec 验证的选项,我认为它是通过https://dlv.isc.org/完成的。
我为此做了一个截图:
我想为处理我的电子邮件的域设置 DANE。我的域是在 OVH 注册的,我正在使用他们的任播 DNS 服务器。它们确实支持 DNSSEC,但不支持 TLSA 记录。
是否有我可以使用的后备记录类型?(比如如果服务器不支持 SPF 等,我可以使用 TXT)
我正在为我们的内部 HPC 集群环境设置一个新的 DNS 基础设施。这涉及提供从我们现有的 DNS 机构和域的迁移路径。
例如,假设我们有一个机构域example.edu. (我们实际上有一个真正的.edu域。)我们的组使用子域rc.example.edu。我已在 为该域设置了一个新的内部权限ns1.rc.example.edu,并且正在从我们的内部解析器转发到该权限。
zone "rc.example.edu" IN {
type forward;
forward only;
forwarders { 10.225.160.10; }; # ip address of ns1.rc.example.edu
};
Run Code Online (Sandbox Code Playgroud)
这按预期工作。我可以查询我的resolver1.rc.example.edu地址并获取该域中名称的地址。
[root@resolver1 ~]# host -t A ns1.rc.colorado.edu
ns1.rc.colorado.edu has address 10.225.160.10
Run Code Online (Sandbox Code Playgroud)
但是我们有一个旧的名称服务器xcatmn.rc.local,我希望在我们的迁移期间也能够解析它。所以我将这个添加到resolver1'snamed.conf以反映之前的转发配置:
zone "rc.local" IN {
type forward;
forward only;
forwarders { 10.16.0.5; }; # ip address of xcatmn.rc.local
};
Run Code Online (Sandbox Code Playgroud)
但是当我尝试从该域查询记录时,我得到SERVFAIL.
[root@resolver1 ~]# host …Run Code Online (Sandbox Code Playgroud) 我有一个本地域 mydomain.local 的工作 DNS 服务器。我正在尝试将 bind9 配置为在默认配置下工作,除了这个区域,我想将查询转发到本地 DNS 服务器。这是我的配置(ubuntu 14.04):
/etc/bind/named.conf.local:
zone "mydomain.local" IN {
type forward;
forward only;
forwarders {
192.168.1.1;
};
};
Run Code Online (Sandbox Code Playgroud)
但是当我尝试时,nslookup server.mydomain.local我在 syslog 中得到关注:
error (broken trust chain) resolving 'server.mydomain.local/A/IN': 192.168.1.1#53
Run Code Online (Sandbox Code Playgroud)
我的理解是这是因为 DNSSEC。我不想在全局范围内禁用 DNSSEC,但我确实想为此区域禁用 DNSSEC。是否可以?
请不要建议使用type slave;区域。我想通过前向区域实现这一目标
我想知道验证解析器如何处理多个 DS 记录。假设我们有一个包含一个 KSK 和一个 ZSK 的区域,但是在一些关键的轮转恶作剧之后,父区域中有两个 DS 记录,一个指向当前的 KSK,一个指向旧的、不再发布的 KSK。
只要 DNSKEY RRset 由父项中至少一个 DS 记录指向的密钥签名,解析器是否会忽略旧的 DS 记录并验证区域?
在阅读了 Windows Server 2008 R2 中的 DNSSEC 实现后,在我看来,它增加了额外的复杂性,但无论如何都没有完全安全(我确实明白,在大多数情况下,更高的安全性总是意味着更复杂)。
第一个 DNS 客户端不知道 DNSSEC,并要求解析记录的同一台服务器检查此记录的有效性,并且仅在 NRPT 表存在的情况下执行此操作(您需要另外配置此 - 无表不检查;这仍然是WS 2012/Win 8 中的情况)。除了在架构上看起来有点笨拙之外,问题是客户端没有任何选项来验证 DNS 服务器(在这方面要 100% 安全,您需要在 Windows 网络中部署 IPSec,这会增加更多的复杂性)。
那么考虑到所有这些因素,在现实世界中部署 DNSSEC 是否值得?它真的提高了安全性还是只是增加了不必要的复杂性?
真的有人在企业 Windows 网络中使用这项技术吗?
根据我的理解,DNSSEC 允许我创建一个公钥并签署我的 DNS 记录。似乎有多种方法可以获取证书记录(例如 DANE 参见https://wiki.mozilla.org/Security/DNSSEC-TLS-details#Embedding_Certificate_Information_in_DNS)
我不确定这是如何工作的。我猜这些步骤。这样对吗?
我觉得我出错了,Mozilla 链接提到并非所有记录都受支持,因此目前支持哪些记录(比如 firefox、chrome、IOS 和 android)以及我使用什么记录来描述我的情况?丹麦人?民航局?
我有一个在 LAN 上运行的前向 BIND9 服务器,它每天记录数百个错误,例如:
Aug 29 18:38:29 nuc named[850]: error (no valid RRSIG) resolving 'ubuntu.com/DS/IN': 75.75.75.75#53
Aug 29 18:38:31 nuc named[850]: validating @0x7fc6d826ed50: com SOA: got insecure response; parent indicates it should be secure
Aug 29 18:38:31 nuc named[850]: error (no valid RRSIG) resolving 'medium.com/DS/IN': 75.75.75.75#53
Aug 29 18:38:31 nuc named[850]: validating @0x7fc6d4014b80: com SOA: got insecure response; parent indicates it should be secure
Run Code Online (Sandbox Code Playgroud)
客户端似乎仍在获得结果,但这些消息正在填满日志。中的相关行named.conf:
forwarders {
# Comcast
2001:558:feed::1;
2001:558:feed::2;
75.75.75.75;
75.75.76.76;
};
forward only;
dnssec-enable …Run Code Online (Sandbox Code Playgroud)