The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSEC, opennews (??), 31-Янв-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +1 +/
Сообщение от Аноним (2), 31-Янв-24, 11:34 
ЯПОЭЗ:

https://sockpuppet.org/blog/2015/01/15/against-dnssec/

Ответить | Правка | Наверх | Cообщить модератору

57. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  –1 +/
Сообщение от Ivan_83 (ok), 31-Янв-24, 12:53 
+1
DNSSec для конечных потребителей устарел с тех пор как гугл всех на https натянул.

У меня собственный unbound дома с отвключённым валидатором DNSSec и вчера никаких проблем с инетом не было.
Некоторые провайдеры тоже додумались что так можно починить, остальные просто жевали сопли и не понимали что происходит и что делать.

Ответить | Правка | Наверх | Cообщить модератору

63. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  –3 +/
Сообщение от Аноним (63), 31-Янв-24, 12:56 
DNSSec - это защита от недобросовестности Гугла, не?
Ответить | Правка | Наверх | Cообщить модератору

75. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +2 +/
Сообщение от Ivan_83 (ok), 31-Янв-24, 13:08 
Нет.
Это когда то ходили байки что можно отравить кеш резолвера посылая ему постоянно фейковые ответы, и однажды когда он пошлёт реальный запрос фейковый ответ может придти раньше и пользователи его использующие пойдут на сервер хакера ничего не замечая.
Тогда https был только у банков и чудиков с деньгами.

В те времена с таким не заморачивались :)
Но для обеспокоенных былы варианты:
- перевести резолвер на TCP и наслаждатся медленной работы (TCP Fast Open = TFO тогда не было)
- "use-caps-for-id" - в общем резолвер слал mAIl.Com рандомизируя капитализацию букв и сверял ответ чтобы там было так же, это добавляло расширяло уникальный ID+src port запроса ещё каким то количеством рандомных бит неизвестных атакующему. Но проблема в том, что многие присылали ответ сделав все буквы большими или маленькими и резолвинг отдельных доменов или даже зон ломался.
Как сейчас не знаю, давно не включал :)

Ответить | Правка | Наверх | Cообщить модератору

88. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  –1 +/
Сообщение от нах. (?), 31-Янв-24, 13:30 
> +1
> DNSSec для конечных потребителей устарел с тех пор как гугл всех на
> https натянул.

да он и раньше-то нахрен был не нужен. Очередная диверсия от профессоров далеких от реальности и не пользующихся компьюктором, на денежки которые все равно нельзя было потратить на гостинницу в Майами (а вот тут стало можно - мы соберем в ней конференцию по DNSSEC!)


> У меня собственный unbound дома с отвключённым валидатором DNSSec и вчера никаких
> проблем с инетом не было.

а там точно нет каких glue records которые просто перестали отдаваться?

Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору

94. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +1 +/
Сообщение от Ivan_83 (ok), 31-Янв-24, 13:37 
Я не дебажил.
Перезапустил пару раз unbound ради интереса, надеялся что отвалится но нет, как работало так и продолжило.

Насколько я понял проблема была в том, что для зоны ru ответы всех DNS серверов второго+ уровня стали дропатся как не валидные из за DNSSec.
А раз он у некоторых был отключён то для них ничего не поменялось.

Ответить | Правка | Наверх | Cообщить модератору

136. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от нах. (?), 31-Янв-24, 14:48 
> Я не дебажил.
> Перезапустил пару раз unbound ради интереса, надеялся что отвалится но нет, как
> работало так и продолжило.

а там на диске нет кэша gtld ?
> Насколько я понял проблема была в том, что для зоны ru ответы
> всех DNS серверов второго+ уровня стали дропатся как не валидные из
> за DNSSec.

там вопрос в том чтоб . тебе glue records отдал - а то он же полезет (или нет?!) проверять в зону ru,  ой, ключ неправильный, нибуду нихачю натебе servfail

Ответить | Правка | Наверх | Cообщить модератору

159. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Ivan_83 (ok), 31-Янв-24, 15:21 
На диске вроде никаких кешей нет, только рутовые сервера и может их ключи.
DNSSec у меня выключен:
module-config: "iterator"
(если бы включён был то это "validator iterator"), поэтому никаких ошибок в принципе нет и не будет.
Ответить | Правка | Наверх | Cообщить модератору

202. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +1 +/
Сообщение от fuggy (ok), 31-Янв-24, 19:28 
Ну да выходит валидатор выключил и не увидел возможной подмены днс, в то время как остальных dnssec защитил от возможной подмены. Безопасность уровня: я отключил антивирус, а то он пищит и мешает файлы открывать.
Ответить | Правка | Наверх | Cообщить модератору

208. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Ivan_83 (ok), 31-Янв-24, 19:57 
Покажите мне успешные атаки на отравление кеша, тогда будет иметь смысл продолжать.

Атаки от человека посредине - DNSSec им не помеха совсем, ибо можно сразу начать вырезать весь DNSSec либо вместо возни с ним перенаправить на уровне IP трафик на нужный сервер.

Ответить | Правка | Наверх | Cообщить модератору

244. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Sem (??), 01-Фев-24, 18:40 
Твоя безопасность - это твое дело. Никто не должен тебе ничего доказывать.
Ответить | Правка | Наверх | Cообщить модератору

243. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +1 +/
Сообщение от suffix (ok), 01-Фев-24, 16:55 
Ну не скажите.

Допустим у Вас очень большое количество пользователей ведут переписку по email. Руководство озаботилось шифрованием переписки и выбрало для этого s/mime. Ну получили Вы сертификаты s/mime на каждый email адрес. И как теперь распространить это по всей огромной толпе пользователей ? А сертификаты ещё и менять периодически надо !

Всем пользователям устанавливается Thunderbird и плагин к нему Great DANE for Thunderbird, а все сертификаты s/mime помещаются в DNS записи SMIMEA. И всё будет проверяться, шифроваться автоматом у всех и менять сертификаты  легко - достаточно запись SMIMEA изменить. Разумеется чтобы это надёжно работало эти записи SMIMEA в DNS должны быть подписаны DNSSEC.

Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору

255. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Аноним (255), 01-Фев-24, 20:06 
> очень большое количество пользователей ведут переписку по email

Бывает.

> Всем пользователям устанавливается Thunderbird и плагин

Не бывает. У всех пользователей уже стоит Outlook, в котором шифрование емейлов из коробки.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру