Pekne, pekne... jen teda k slibovanym informacim se pomoci (sic obstarozniho) protokolu WHOIS nedostanete...
$ whois -h whois.gov.cz ctu.gov.cz connect: Connection timed out
TCP/43 je bedlive ochranen firewallem, takze na TCP/SYN svorne po IPv4 i IPv6 nic neprijde :-)
RDAP je na tom lepe... ale take to bude chtit (i co do spravnosti obsahu) doladit :)
$ curl -s https://rdap.gov.cz/domain/ctu.gov.cz | jq .port43 "whois.nic.cz"
...(vraceny udaj je v principu nesmysl, tam ta informace neni) - a rovnez vsechny links.value ve vracenem json response maji http:// ...takze vse beztak konci na http/301 redirect na https://... proc se tam nevrati rovnou https:// v roce 2025 asi taky nechapu :-)
"links": [
{
"value": "http://rdap.gov.cz/entity/CESKY-TELEKOMUNIKACNI-URAD",
"rel": "self",
"href": "http://rdap.gov.cz/entity/CESKY-TELEKOMUNIKACNI-URAD",
"type": "application/rdap+json"
}
]
Zabavnou obsahovou perlickou (co asi ma puvod primo v DIA) je skutecnost, ze dle overeneho vypisu je identifikacni cislo pry neverejny udaj, dle webu stejnou vlastnosti "trpi" i DIC... :-)
Ta doména běží ve velmi zvláštním režimu, má samostatný registr a její zóna je odbavována ze stejných serverů jako zóna pro .cz. Řekl bych, že problém expirace bude také ošetřen. Alespoň v to doufám.
jako, že bychom mohli zažít aukci na gov.cz? Uvidíme příští rok...
Podle whois https://www.nic.cz/whois/domain/gov.cz/ to vypadá jako běžná doména a nikde jsem nezaznamenal to, že by měla mít extra režim.
No uplne "bezna" neni - je to pokryte smlouvou, ostatne jsme se o tom bavili jinde. Vc. toho "rezimu".
díky za kontext, ale kde se v té smlouvě řešila samotná registrace domény? Tam přece šlo o registrátora? Teď rychle koukám a nevidím nic o registraci a expiraci domény.
vidím tam jedinou věc a to "Není povolena změna určeného registrátora", což je ochrana proti neoprávněným změnám, kterou mají i jiné domény. Podle čeho ti nepříjde jako běžná? Ptám se vážně, nevidím to.
A co i samotny "registrar"? :-) Co nam ani na seznamu nefiguruje? To je malo specificke? :-)
to je ono :). Díky. To mi nedošlo. Vidím, že REG-CZNIC vznikl očividně v době, po podpisu smlouvy. Hm, bylo by zajímavé vytáhnout kolik je v registru registrátorů, kteří nejsou uvedeni v oficiálním seznamu registrátorů.
On je "specificky"... REG-CZNIC existuje urcite dele, jsou pod nim (dlouhodobe) mj. vsechny domeny samotneho CZNICu. A od roku 2024 take vsechny VIP domeny. Aneb za 150k rocne muzes mit takoveho registratora i ty ;-) Mit tam dalsi "navic" si myslim samotny CZNIC ani neriskne - uz jen proto, ze je pod kontrolou samotnych clenu (vc. registratoru).
"podle zadání DIA pak bylo upraveno i uživatelské rozhraní.....
Kromě webového rozhraní..."
Jestli jsem to pochopil správně tak borci z nic.cz dělali všechno v CLI. Ale BFU z DIA na to potřebují GUI.
Oni ten registr hlavně budou používat lidé z různých úřadů a organizací, kterým budou přiděleny jednotlivé subdomény. Proto bylo potřeba vytvořit tak robustní systém včetně rolí a oprávnění. K dispozici je kromě webového rozhraní taky API, takže další automatizaci nic nebrání.
Správu těch záznamů budou dělat přímo jednotlivé úřady – tedy třeba jednotlivá ministerstva, ČÚZK, ČTÚ atd. Plyne to i z nadpisu zprávičky, a v textu je to pak explicitně napsané.
A z ceho jste to dovodil? :-) Uz leta existuje Ferda, coz je webove rozhrani pro spravu FREDa.
Soudím podle sebe :-)
Už ten název: "Webové rozhraní" ve mě vzbuzuje nedůvěru. No snad to neběží na portu:80
Koukám že mají 2FA. Tak snad vědí co dělají.
Podle sebe soudim ostatni? :-) Webova rozhrani jsou dnes vsudypritomna, na tom neni nic zvlastniho. A asi nikdo pricetny to na te osmdesatce (bez TLS) vystavene nema... vy to tak stale delate? 🤣
Právě že jsou všudy přítomná.
Útočníci se na ně zaměřují.
Něco tak důležitého jako gov.cz by mělo být o level lépe zabezpečený než tiskárna nebo pračka.
2FA bych vyžadoval bez výjimky.
Ani TLS není zárukou bezpečí. Verze 1.0 a 1.1 jsou děravé jak ústa staré ženy. A je jen otázka času než prolomí 1.3. Kterou používám.
S 80 to byla nadsázka.
10. 12. 2025, 07:53 editováno autorem komentáře
A tak rozhodne se to obednuje a zabezpecuje jednoduseji, nez ruzne proprietarni protokoly, kde cela bezpecnost je postavena casto jen na obskurdnosti. A samozrejme se serverova cast v pripade hypotetickeho prolomeni TLS1.3 bude resit na webserveru snaze, nez ty ruzna proprietarni "experty" dodana resenicka, zeano. To se tyka i zmineneho MFA (a na to navazanych resenich se SAML/OIDC), ktere mate v prohlizecich implementovane a pripadnou "diru" tam jiste opravi rychleji, nez v te "proprietarni" appce, ktera to bude mit zbastlene buhvijak.
To, jak to vypada v praxi na serveru si samozrejme muzete zbezne otestovat. Asi neprehlednete, ze TLS<1.1 tam nepouzivaji, ze pouzivaji certifikaty na bazi eliptickych krivek a i pouzite kryptograficke algoritmy jsou vcelku pricetne (diskutabilni je max. drzeni se CBC, ale preferovane to neni). A nepredpokladam, ze by "privatni" cast na tom byla nejak hure.
No, koukám, že web Ministerstva kultury nám pod tou státní adresou "mk.gov.cz" ukazuje jen krásné "Tento web není dostupný. Webové stránky na adrese https://mk.gov.cz/ jsou možná dočasně nedostupné nebo mohly být přemístěny na novou webovou adresu.
ERR_SSL_KEY_USAGE_INCOMPATIBLE"
To "jen" nefunguje varianta bez "www.". To je casty nesvar, ktery se nevyhyba ani privatnimu sektoru :)
Jo bacha, ono je to jeste lepsejsi... ona funguje... ale jen na IPv4 :D Na IPv6 to hodi self-signed certifikat - zjevne z Barracuda firewallu...
To ale není problém domény, ta je v pořádku. Stejně tak je v pořádku webový server na adrese www.mk.gov.cz. Rozbitá je ovšem konfigurace webového serveru pro variantu bez www, který po IPv6 vrací self-signed certifikát se špatným obsahem.
A www.mk.gov.cz je taky uz tak nejak "tradicne" bez IPv6... aneb asi si nekdo potreboval udelat carku (nejak mit v testu 100 bodiku) a moc neresil, jak to realne (ne)funguje... minimalne ne z dlouhodobeho pohledu.