我已经阅读了几个小时,DNSSEC但仍然无法理解它如何防止MITM攻击。我还阅读了这里有关服务器故障的每个问题DNSSEC。
请查看此DNSSEC数据包捕获:https://www.cloudshark.org/captures/79e23786259b
是什么阻止拦截每个查询,并为每个,和记录MITM回复它自己的密钥对?DNSKEYSRRSIGDS
例如,MITM将为 www.ietf.org 生成 RRSIG,然后DNSKEYS为 生成ietf.orgRRSIG,然后DS为 记录ietf.org。然后是另一组“org”的DNSKEYS和DS记录,然后再次是“.”的记录<Root>。
在 TLS 中,我们可以信任 CA 的信任链,因为根 CA 已预先安装在每个系统上,因此我们可以根据它检查回复。在 中DNSSEC,我不相信 rootDNSKEY会像 Root CA 那样安装在系统上。那么是什么让我们可以信任我们收到的这个根密钥呢?
我已经开始在我的个人域上使用 DNSSEC,并且我正在使用 OpenDNSSEC 来执行签名和密钥维护;我只有一个静态区域,所以 OpenDNSSEC 很适合。
只是为了玩弄东西,我决定为我的 KSK 和 ZSK 进行手动密钥翻转。ZSK 从退役过渡到死亡所需的时间是两周。考虑到大多数 TTL 小于 48 小时且传播延迟不超过 24 小时,这是大量时间,而且似乎完全没有必要。
我一直在阅读文档“部署 DNSSEC 的良好实践指南”,他们建议延迟两周,但似乎没有为延迟提供理由。
是什么赋予了?
从论文:
从一种状态转换到下一种状态的持续时间取决于区域中记录的生命周期、将区域传送到外部服务器所需的时间以及时钟抖动时间(Internet 草案、DNSSEC 关键时序注意事项)。
和
在将 KSK 从区域中移除之前将其停用的建议期限(停用时间)为 4 周。对于 ZSK ,推荐的引入时间是四天,退役时间是两周。
我正在使用名为dnsmasq(version 2.72-3+deb8u1)的 DNSSEC 验证 DNS 解析器运行本地 Debian 8.1 安装。
我将它设置SERVFAIL为在无法验证启用 DNSSEC 的域时返回 a ,即如果域具有 DNSSEC 条目,则它必须正确验证才能转发到客户端。
当我今天浏览时,我想访问IETF相当有名的站点,但我无法访问,因为无法解析域。我检查了命令行以验证这一点,我确实得到了一个SERVFAIL. 我检查了谷歌 DNS 服务器(8.8.8.8),SERVFAIL但没有得到 IP 地址。
之后,我为每个 dns 请求启用日志记录并检查结果。看来我的感觉是对的,DNSSEC 验证失败了,尽管它从 DNS 转发器得到了与我从 Google 得到的相同的响应。
这里是 my 的相应行syslog:
Sep 5 13:27:13 dnsmasq: query[A] www.ietf.org from 192.168.1.10
Sep 5 13:27:13 dnsmasq: forwarded www.ietf.org to 81.3.21.188
Sep 5 13:27:13 dnsmasq: forwarded www.ietf.org to 178.63.73.246
Sep 5 13:27:13 dnsmasq: dnssec-query[DNSKEY] ietf.org to 81.3.21.188
Sep 5 …Run Code Online (Sandbox Code Playgroud) 我们正在建立一个运行着 BIND9 服务器(以及许多其他服务)的网络。我正在学习并尝试重新组织旧的配置文件以符合当今的要求(许多死机、未使用的名称、反向映射等)。
与此同时,我很乐意遵循最佳实践并使用 DNSSEC 保护 DNS。在检查配置时,我偶然发现我们使用的 TLD 并未受到 DNSSEC 的保护。
我的问题:如果楼上(在超级域)没有人这样做,那么使用 DNSSEC 保护我们的 DNS 是否有任何意义(我敢打赌)?
我们的区域/域名空间位于我们的大学域名下,直接位于ve.空间(委内瑞拉 TLD)之下。也就是说,像example.university.ve.“两者”ve或我们大学的 DNS 之类的东西都是安全的。
如果我们无论如何都要保护我们的子域,我仍然想知道如果有攻击者出现,不安全的 TLD 会导致什么问题。
PS:我使用http://dnsviz.net/和https://dnssec-debugger.verisignlabs.com/等工具来检查 DNSSEC 配置。
我认为我需要将两个 DS 记录存入我的域名注册商处。但是一个大的 dns 提供商只给了我一个 DS 记录。威瑞信 DNSSEC 调试器说,一切正常。但我很困惑,因为 dnssec-keygen(DNSSEC 密钥生成工具)总是给我两条 DS 记录。我有我的疑问。
我正在尝试使用绑定设置一个递归 DNS,该 DNS 也有自己的区域。
现在我想升级它以使用 dnssec 但据我所知,如果我没有域名,我必须使用 DLV。
但是,我能找到的少数指南说您需要注册,而dlv.isc.org这些指南并不存在。我正在阅读的一本关于 DNSSEC 的书说 DLV 将被弃用,所以这就是我想知道的原因。(如果您知道任何设置它的分步指南也将不胜感激)
不久前,我部署了 DNSSEC,因为这样做可以减少需要在本地域的 DNS 上实施的安全配置检查的数量。这些是 Windows Server 2012R2 计算机
这似乎工作得很好,除了它导致我们必须打破异地备份安排。我们的 DNS 已设置为将单个主机名解析为我们无法控制的负载平衡设备,然后该设备处理传入数据 - 基本上只是我们将 DPM 备份文件放入其中的驱动器空间。这是我们域区域内的委派记录,主机名作为记录的名称,并包含负载均衡器的单个 NS 条目。
我们花了一些时间才弄清楚 DNSEC 是原因,但在与其他网络团队合作时,这一点似乎得到了证实,并且他们没有计划重新配置任何内容以使其在自己的终端上正常工作。
看来我并没有完全理解 DNSSEC 对此的影响。但是,有没有办法简单地取消 DNSSEC?我当然可以“取消签名”该区域,如 DNS 服务器上的 DNSSEC 菜单中所示。但网上并没有任何看起来写得很好或最近的指南。除了简单地取消对该区域的签名之外,还有更多的事情吗?
domain-name-system dns-hosting internal-dns dnssec windows-server-2012-r2
我使用 Google Domains,并且刚刚在 A2 Hosting 上开设了一个帐户。我想继续使用 DNSSEC。A2 Hosting 要求我“请开具支持票并提供以下信息:
DS 记录摘要摘要类型算法公钥密钥标签标志”
我知道如何将这些放入 Google,但是从 A2 请求什么是好的默认设置?
我有这个隐藏的主 DNS 名称服务器通知和更新两个公共从属 DNS 服务器:
我终于让 DNSSEC 与隐藏的主服务器和我的公共从服务器 (VPS) 一起工作。
现在我正在寻找一个可以支持 DNSSEC 的二级域名服务器服务提供商。我找不到一个。我不明白为什么。
然后我在GoDaddy Secondary NameServer wiki上看到了这个线索:
为什么第三方不能提供带有 DNSSEC 的二级域名服务器?
dnssec ×9
dns-hosting ×3
bind ×2
dns-zone ×2
dnsmasq ×1
internal-dns ×1
security ×1
web-hosting ×1