Дмитро Кохманюк: DNSSEC забезпечить найкращий захист вашого домену
Розширення протоколу DNS система DNSSEC активно впроваджується у багатьох доменних зонах. Раніше ми писали про те, що німецький домен перейшов на підтримку DNSSEC, найбільші реєстратори теж запроваджують цей протокол. Кілька днів тому відбулася церемонія генерації ключів DNSSEC для домену .UA.
Детальніше про систему DNSSEC люб'язно погодився розповісти адміністратор домену. Дмитро Кохманюк.
1. Чому виникла потреба ввести протокол DNSSEC? Чому DNSSEC називають безпечним протоколом?
DNSSEC - це новий протокол, а розширення (точніше, кілька розширень) для старого протоколу DNS (системи доменних імен). Ці розширення досить складні і в невеликому тексті про них не розповіси - повний опис займає з півтисячі сторінок. Основне, що робить DNSSEC - виявлення та захист від ненадійності каналу між резолвером та авторитетним сервером DNS, або, простіше кажучи, провайдером доступу до мережі та власником домену.
Такий захист від підробок у чомусь аналогічний сертифікатам, що використовуються для підключення до веб-сайтів по HTTPS - користувач може переконатися, що з'єднання не перехоплено та вміст сайту не підроблено. Як і в HTTPS, в DNSSEC користувач не захищений від проблем з безпекою самого сервера (злом DNS-сервера з файлом зони домену, підписаного по DNSSEC, аналогічно з зломом сервера, де зберігається власне захищений сайт - призведе до підробки даних в першу. Не врятує DNSSEC і в разі розголошення зберігається) – хоча, як і у випадку HTTPS, власник домену з DNSSEC має можливість відкликати старий ключ і зробити новий (і в цьому випадку пройде деякий час, поки всі клієнти дізнаються, що старий ключ більше не діє). у разі існує проблема довіри центру сертифікації -- лише у DNSSEC ролі цих центрів беруть він реєстратори доменних імен і (частково) адміністратори доменів -- зберігають копії відбитків публічних ключів DNSSEC. Частини ключів у третіх осіб не зберігаються.
2. Які переваги в цьому випадку набувають реєстратори та користувачі?
Як я вже сказав вище, користувачі отримають додатковий захист від спотворення або видалення інформації про розміщення доменних ресурсів в Інтернет. Простіше кажучи, домени будуть із контрольною сумою, яку може перевірити користувач. Для повноцінної роботи перевірки DNSSEC потрібне оновлення прикладних програм та операційних систем. Поки з цим не дуже густо – наприклад, є плагін для Firefox, який показує наявність DNSSEC у домені, коли переглядаєш сайт, цей плагін називається DNSSEC Validator :: Add-ons for Firefox - https://addons.mozilla.org/en-US/firefox/addon/dnssec-validator/
3. Що зміниться у роботі реєстраторів? Як користувач зовні помітить використання DNSSEC?
Перш за все, реєстр домену повинен включити підтримку DNSSEC (підписавши відповідний файл зони). Ця робота включає кілька етапів. Після цього необхідно додати до протоколу роботи реєстру з реєстраторами підтримку про DS-записів (скорочення від Delegation Signer). Ці записи аналогічні традиційним записам NS (Name Server) і передають контрольні суми піддоменів.
Після цього реєстратори можуть додати нову можливість клієнтським інструментам - договір, панель управління доменом, хостинг-продукт. Далі вже клієнт повинен використовувати цю можливість у себе (або підписуючи зону самостійно, або звернувшись до реєстратора). По суті, у реєстраторів з'являється нова послуга - DNSSEC-хостинг. Реєстратор може реалізовувати її по-різному. Користувачі побачать (за допомогою нового програмного забезпечення), що домен тепер "убезпечений".
4. Багато доменів вже працюють з DNSSEC. Як просувається використання DNSSEC в Уанеті? Чи відстає українська доменна зона для впровадження DNSSEC?
Більшість доменів країн ще не використовують DNSSEC. Проте найбільші домени Європи - .DE, .UK, .NL (Німеччина, Англія, Нідерланди) використовують нові розширення. Домен .UA буде підписаний - роботи вже ведуться і на минулій конференції Uadom був створено головний ключ.
Я не можу поки сказати про точні терміни, але я, зі свого боку, намагатимусь зробити все добре і без поспіху.
Зауважу, що в Росії домени .RU і .РФ поки що не підписані - лише домен колишнього СРСР .SU.
5. Чи має бути послуга DNSSEC платною для власників доменів та реєстраторів?
Відповідь на це питання – у реєстраторів. Відзначу лише, що введення DNSSEC не призведе до збільшення вартості реєстрації доменів без нього. Сподіваюся, що безпека не дорого коштуватиме.
6. Які, на вашу думку, складнощі існують при запровадженні DNSSEC в Україні?
Насамперед – недостатнє проникнення Інтернету взагалі (менше однієї третини населення) та складних технологій зокрема. Зі свого боку я беру участь у майстерних нових технологій (IPv6 і DNSSEC), що проходять під егідою "Хостмайстра". На останній з них було два виступи про DNSSEC: "Четверта зустріч "Майстерні": Не тільки IPv6".
Окрім недостатніх знань про переваги та принципи роботи нової технології у фахівців інтернет-провайдерів та хостинг компаній, є ще й проблема із застарілими версіями операційних систем. Я рекомендую використовувати останні розробки Apple та Microsoft (або Linux) - у них підтримка DNSSEC працює "з коробки". Firefox і Chrome, що вже згадувалися мною, знають про DNSSEC.
Зрештою, я звертаюся до користувачів – вимагайте нових сервісів! Подібно до того, як тільки вичерпання IPv4 (старого протоколу інтернет-адресації) адрес призвело до необхідності впроваджувати IPv6 (версію 6) - тільки наполегливість вимог до провайдерів та реєстраторів про підтримку DNSSEC зробить його реальністю.
Почніть з того, що встановіть у себе на комп'ютері (особистому) унікальну розробку NLnet Labs - програму dnssec-trigger ( http://www.nlnetlabs.nl/projects/dnssec-trigger/ ); я сам її використовую. Цей невеликий сервер, який працює постійно, не лише зменшить час обробки DNS-запитів за рахунок кешу. але й автоматично попередить вас, якщо з будь-якої причини безпечний DNS не працює.
Примітка: автор не є розробником програми та не несе відповідальності за її застосування.
7. Чи є вразливість у DNSSEC? Чи можемо ми назвати цей стандарт панацеєю від більшості вразливостей, що експлуатуються, і веб-атак?
Жодне, навіть найякісніше ПЗ, не може бути панацеєю. Почну з людського чинника. Всі знайомі з повідомленням: "Увага! інформація про достовірність адреси сайту не підтверджена. Продовжити?" І багато хто погоджується перейти на сайт, думаючи приблизно так: "Хай поїхали, працювати треба, вічно ці дурні питання, тільки час даремно витрачаю!". Така складна область, як Інтернет, не може бути повністю надійною. І, незважаючи на те, що стандарт DNSSEC розробляли п'ятнадцять років, і впроваджують уже як мінімум п'ять (у кореневій зоні DNS - вже два роки, від початку робіт 1 грудня 2009 року до публікації хеш-суми головного ключа 15 липня 2010 року) - це все ще експеримент, хоча й дуже успішний.
8. Наскільки назріло введення DNSSEC з урахуванням великої кількості різних атак та зломів, чи зменшиться кількість атак після введення DNSSEC?
Число атак навряд чи зменшиться - як і спам, це один з тих лих, з яким доводиться жити і працювати. Ефективність деяких атак на DNS істотно зменшиться - за умови, що користувач і провайдер, і господар домену використовують DNSSEC. Зрозуміло, захист має бути багаторівневим - і в технологічному пирозі шар DNS - далеко не єдиний, але один з найважливіших.
Дякую за запитання. Я впевнений, що колективними зусиллями ми зробимо наш спільний інтернет-будинок, та його українську частину, безпечнішу для всіх його користувачів.
Примітка: інтерв'ю перевірено електронною поштою. Дмитро не виступає від імені інших людей чи організацій. Можливі фактичні помилки, неточності або друкарські помилки.