Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Proč je podpis kořenové zóny tak důležitý pro budoucnost DNS?

V. Šetka aura:39
21. 7. 2010 0:55 Nový

Využití pro SSL certifikáty a SSH

celé vlákno

Využití DNSSEC pro důvěryhodnou distribuci certifikátů a veřejných SSH klíčů by mohlo být skutečně užitečné.
Dejme tomu pro to SSH – když si doplním ty záznamy do DNS, kde všude musí být „speciální“ podpora, aby ssh klient na linuxu, nebo třeba putty na Windows ověřil klíč přes DNS? Stačí doplnit to do samotného ssh klienta, nebo je nutnost spolupráce resolveru operačního systému, popř. i rekurzivního DNS serveru?
Použití pro validaci SSL certifikátů by se dost hodilo, a možná by to bylo i bezpečnější, než důvěryhodné certifikáty, co si dnes stáhnu s instalátorem firefoxu. Ale asi to jen tak seriózně použitelné nebude. Když je ještě dnes třeba brát ohled na 10 let starý IE6…

Ondřej Filip aura:91
21. 7. 2010 1:08 Nový

Re: Využití pro SSL certifikáty a SSH

celé vlákno

U putty nemuzu slouzit, ale UNIXove ssh jiz se SSHFP bezne pracuje, doporucuji vyhledat VerifyHostKeyDNS v ssh_config(5). V systemu zadna specialni podpora byt nemusi.
A rozhodne mate pravdu, ze to SSL je beh na dlouhou trat.

V. Šetka aura:39
21. 7. 2010 1:24 Nový

Re: Využití pro SSL certifikáty a SSH

celé vlákno

Děkuji za informaci o tom ssh_config. Ale jen pro přesnost – aby to fungovalo, tak můj „nejbližší“ DNS, resp. ten, co mám nastaven v /etc/resolv.conf musí podporovat DNSSEC, je to tak? Pokud ano, tak stačí, když si nainstaluju lokální rekurzivní BIND, který bude znát ty správné kořenové klíče (resp. do konečného podpisu kořenové zóny klíče pro jednotlivé TLD)? Jasný předpoklad je, že ISP mi nijak nezasahuje do DNS provozu.

Ondřej Filip aura:91
21. 7. 2010 1:50 Nový

Re: Využití pro SSL certifikáty a SSH

celé vlákno

On ten zaznam SSHFP trochu predbehl dobu, takze vubec neni na DNSSEC vazan. SSH pak vubec nijak neoveruje validitu DNS. On je obecne problem na aplikacni vrstve zjistit, zda-li bylo DNS validovano pomoci DNSSEC ci nikoliv.
Mimochodem, korenova zona uz podepsana je, rozhodne doporucuji validaci DNSSECu zapnout. Navod, jak to udelat, napsal kolega Sury na nas blog – http://blog.nic.cz/2010/07/15/dnssec-klic-v-korenove-zone/
A jeste jedna poznamka k Vasemu dotazu v prvnim prispevku. SSL nemusi souviset pouze s HTTPs. Diky tomuto mechanismu bychom mohli rozjet napriklad SMTPs, ktere se dnes moc nevyuziva, a podobne. Tam by mohl byt vyvoj prece jenom trochu rychlejsi.

Ondřej Caletka aura:96
21. 7. 2010 8:43 Nový

Re: Využití pro SSL certifikáty a SSH

celé vlákno

Pokud vím jediný systém, kde SSHFP funguje správně s DNSSEC je Fedora (coby leader v DNSSEC :) ). Mají tam speciální patche v libc stub resolveru a ssh klientovi, které mu umožňují ověřit, zda dostal DNSSEC podepsanou odpověď a pokud ano, napíše prostě že klíč serveru souhlasí s otiskem v DNS a na nic se neptá.

Na ostatních distribucích zapnutí volby VerifyHostKeyDNS způsobí jen vypsání hlášky o nalezení/ne­nalezení otisku klíče v DNS, ale uživatel stejně musí potvrdit, jestli se opravdu chce připojit. To je riziko pro neparanoidní uživatele, kteří napíšou yes, aniž by se vůbec podívali, co jim to napsalo :)

Biktop
Biktop (neregistrovaný) ---.28.broadband3.iol.cz
21. 7. 2010 1:22 Nový

Made in Czechoslovakia

celé vlákno

> Rick Lamb se při představování účastníků ceremonie přeřekl a řekl, že pocházím z „Czechoslovakia“
Já se tak v cizině představuji běžně. Vyhnu se tak trapným otázkám, zda se u nás ještě střílí a podobně. Je to zajímavé, ale Československo, i přes 40 let socialistického experimentování, mají na Západě zafixované jako hospodářsky vyspělou zemi, která se stala obětí mnoha nespravedlností a příkoří, ale v níž žijí šikovní, pracovití, mírumilovní lidé. Prostě „Czechoslovakia“ je velice dobrá obchodní značka a nevidím důvod, proč bych se jí měl vzdávat jen kvůli pár polodementním politikům a novinářům, kteří neváhali pro svůj osobní prospěch tuto značku obětovat.

BostX
BostX (neregistrovaný) ---.cor.fja.com
22. 7. 2010 10:51 Nový

Re: Made in Czechoslovakia

celé vlákno

Uhm, dobry napad… Este by ma zaujimalo, ked sa ta opytaju kde „Czechoslovakia“ lezi tak odpovedas ‚Severne od Osmanskej rise‘ alebo ‚Severne od Rimskeho Imperia‘?

I/O
I/O (neregistrovaný) 147.32.68.---
22. 7. 2010 14:58 Nový

Re: Made in Czechoslovakia

celé vlákno

To už se pak právě nepýtajú, protože vědí. Obyvatele velkých západních států, co existují stovky let, nějak nebaví řešit, jsme-li momentálně rytíři, co říkají „ňý“, nebo teď momentálně říkáme „eki eki eki“.

MartinX
MartinX (neregistrovaný) ---.chello.sk
21. 7. 2010 8:15 Nový

Nespravna formulacia

celé vlákno

Vetu „dvou různých místech na světě“ by som zmenil na „dvou různých místech v USA“. Povodna formulacia totiz dava falosnu nadej, ze je mozne pouzivat DNSSEC aj bez rizika (potencialneho) uplatnenia roznych „bugov“ legislativy USA (DMCA, Patriot Act …).

foker
foker (neregistrovaný) 217.196.112.---
21. 7. 2010 8:43 Nový

Vysvětlení jednou větou - o co jde?

celé vlákno

Mohl by mi prosím někdo jednou větou vysvětlit, o co jde? K čemu je to dobré?

Jenda
Jenda (neregistrovaný) 2001:470:9b01:----:----:----:----:----
21. 7. 2010 11:35 Nový

Re: Vysvětlení jednou větou - o co jde?

celé vlákno

Elektronický podpis DNS záznamů, aby je nebylo možné zfalšovat.

Petr Krčmář aura:99
21. 7. 2010 11:42 Nový

Re: Vysvětlení jednou větou - o co jde?

celé vlákno

Podrobně to máme rozebráno v osmidilném seriálu.

CHe
CHe (neregistrovaný) ---.213-160-172.telecom.sk
21. 7. 2010 17:23 Nový

Re: Vysvětlení jednou větou - o co jde?

celé vlákno

http://cs.wikipedia.org/wiki/DNSSEC
Prvá veta odtiaľ spĺňa požiadavku…

MarSarK
MarSarK (neregistrovaný) ---.felk.cvut.cz
21. 7. 2010 9:18 Nový

Re: Proč je podpis kořenové zóny tak důležitý pro budoucnost DNS?

celé vlákno

Je hezké kolik se objevilo článků popisující IMHO trochu overkill ceremonie. Spíš bych přivítal nějaký text, který by provozovatelům domén a DNS serverů vysvětlil, co to přináší a co z toho pro ně plyne.

Ondřej Surý aura:75
21. 7. 2010 9:36 Nový

Re: Proč je podpis kořenové zóny tak důležitý pro budoucnost DNS?

celé vlákno

Článků na toto téma (tj. co to je, k čemu je to dobré, jak to nakonfigurovat) na root.cz vyšlo již několik. Stačí do toho políčka vpravo nahoře vedle tlačítka Hledat napsat „DNSSEC“ a zmáčknout Enter.

Jiří J.
Jiří J. (neregistrovaný) 188.175.55.---
21. 7. 2010 12:33 Nový

Re: Proč je podpis kořenové zóny tak důležitý pro budoucnost DNS?

celé vlákno

> Požádal jsem tedy zástupce ICANNu, zdali bychom mohli v nějakém
> nezávislém zařízení udělat kontrolní součet, aby bylo později
> doložitelné, jaký software vstupy do HSM ovládal, a abychom tuto
> distribuci mohli dodatečně auditovat
Ano, scénka s macbookem a root heslem snímaným na kameru byla úchvatná :D

Hnusák
Hnusák (neregistrovaný) ---.217.broadband7.iol.cz
22. 7. 2010 9:43 Nový

S tím zabezpečením to nebude tak žhavé

celé vlákno
Zasílat nově přidané příspěvky e-mailem