WPAD a bezpečnost v DNS

Podobné dokumenty
Domény.cz ve statistikách

DNS server (nameserver, jmenný server) Server, který obsahuje všechny veřejné IP adresy a jejich přiřazené doménové jména a překládá je mezi sebou. Po

!"##$%&'&()*+,-./&0*(1&(&2)+34.50*6&2&78(94 EEE<(F*614BC<F2&

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

Služby správce.eu přes IPv6

DNS, DHCP DNS, Richard Biječek

Rozvoj IPv6 v České republice. Daniel Suchý NIX.CZ, z.s.p.o.

DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma

Hosting a doména. Pavel Urbánek. srovnání providerů a WP požadavky.

Popis nastavení DNS serveru Subjektu

Právní aspekty doménových jmen. BI201K Úvod do práva ICT I (jaro 2010)

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Nová áplikáce etesty Př í přává PC ž ádátele

OBSAH. Všechna práva vyhrazena.

CAD pro. techniku prostředí (TZB) Počítačové sítě

Na vod k nastavenı ovy ch schra nek Administrace

Stránka, doména, URL, adresa

Jak vylepšujeme DNS infrastrukturu pro.cz? Zdeněk Brůna

ADW-4401B. Bezdrátový Ethernet/ADSL router. Uživatelský manuál

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Novinky v.cz registru a mojeid. Zdeněk Brůna

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

Uživatelský modul. Transparent Mode

Téma 2 - DNS a DHCP-řešení

pozice výpočet hodnota součet je 255

Přehled poskytovaných dat a služeb ČÚZK. Jiří Poláček Český úřad zeměměřický a katastrální

Falšování DNS s RPZ i bez

Použití programu WinProxy

Manuál IP telefon SIP-T9CM

DLNA- Průvodce instalací

Kabelová televize Přerov, a.s.

A8-0077/152

news MAGAZÍN SE ZAJÍMAVOSTMI NEJEN ZE SVĚTA WEBHOSTINGU

UPTIME s.r.o. not just another IT company

Výpis z registru doménových jmen.cz

Při konfiguraci domácího směrovače a bezdrátové sítě se setkáte s obrovským počtem zkratek, jejichž význam je jen málokdy dostatečně vysvětlen.

Popis zapojení jednotlivých provozních režimů WELL WRC3500_V2 WiFi GW/AP/klient/repeater/switch, 54 Mb/s, R-SMA

Automatická správa keysetu. Jaromír Talíř

Doménový svět, jak to funguje? CZ.NIC z. s. p. o. Ondřej Filip Seminář MPO

Jak funguje SH Síť. Ondřej Caletka

ENUM v telefonní síti Ostravské univerzity. M. Dvořák

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

ENUM Nová dimenze telefonování. CZ.NIC z.s.p.o. Pavel Tůma / pavel.tuma@nic.cz

Maturitní témata pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

Návod na připojení do WiFi sítě eduroam Microsoft Windows 7

Advanced IT infrastructure control: Do it better, safer, easier and cheaper. FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě

Popis zapojení jednotlivých provozních režimů WELL WRC7000N WiFi GW/AP/klient/repeater/switch, 300 Mb/s, R-SMA

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

Stručný návod pro nastavení routeru COMPEX NP15-C

The Locator/ID Separation Protocol (LISP)

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

O této příručce. Instalace zařízení Vigor2900. Autorská práva. Obchodní značky. Ochrana a bezpečnost při instalaci. Záruka

AIS MČ Praha 3 x Základní registry AIS MČ Praha 3 x Základní registry

PŘÍRUČKA SÍŤOVÝCH APLIKACÍ

Implementace ENUM v síti NETWAY.CZ

StaproFONS. Petr Siblík. Objednávání pacientů

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE

Barricade 4-port 10/100Mbps Broadband Router with Advanced Firewall Protection 1

Ceník OneProduct.cz. Ceník doplňkových služeb. Bez měsíčních poplatků

Jak se ztrácí citlivá data? A jak tato data ochránit?

Překlad jmen, instalace AD. Šimon Suchomel

Web. Získání informace z internetu Grafické zobrazení dat a jejich struktura Rozšíření funkcí pomocí serveru Rozšíření funkcí pomocí prohlížeče

Avaya IP Office R8.0 - Jak ji nakonfigurovat s 2N Helios IP

Identifikátor materiálu: ICT-3-10

Počítačové sítě 1 Přednáška č.5

Verze 1.x 2.x 3.x 4.x 5.x. X X X X uživatelům (správcům) systému Řazení dat v přehledech podle jednotlivých sloupců

IPv6 na serveru Co by měl administrátor znát... Stanislav Petr

Domain Report. Pokud není uvedeno jinak, statistiky prezentují stav k

IP Kamera V3.0 Uživatelský Návod

Analýza a zabezpečení počítačové sítě

ANALÝZA TCP/IP 2 ANALÝZA PROTOKOLŮ DHCP, ARP, ICMP A DNS

DHCP - kickstart Jiri Kubina jiri.kubina@osu.cz Ver. 1.0 unor 2006

Internet. Počítačová síť, adresy, domény a připojení. Mgr. Jan Veverka Střední odborná škola sociální Evangelická akademie

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

/ 1 / DR 2010 DOMAIN REPORT

Univerzita Karlova, Ústav výpočetní techniky Ovocný trh 560/5, Praha 1. OPATŘENÍ ŘEDITELE č. 1/2018. Organizační struktura Ústavu výpočetní techniky

AR-7084gA / AR-7084A/ AR-7084gB / AR-7084B. Verze 2.0

Y36SPS Jmenné služby DHCP a DNS

Antispamové technologie

DNSSEC Pavel Tuček

Enterprise Network Center

IP adaptér Linksys SPA-1001 (SIP) Stručný průvodce instalací a konfigurací

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

Směrování VoIP provozu v datových sítích

Kabelová televize Přerov, a.s.

Desktop systémy Microsoft Windows

Internetové služby isenzor

Kapitola 1 Představení SIP telefonu

ÚČETNICTVÍ ORGANIZAČNÍCH KANCELÁŘÍ KOMPLEXNÍ SYSTÉM PRO VEDENÍ ÚČETNICTVÍ

DNSSEC a CSIRT. aneb co může udělat webhoster pro bezpečnější internet. Ing. Tomáš Hála ACTIVE 24, s.r.o.


BRICSCAD V15. Licencování

O této příručce. Instalace zařízení Vigor2200E plus. Autorská práva. Obchodní značky. Jak se stát registrovaným uživatelem

Cisco IOS TCL skriptování využití SMTP knihovny

Počítačové sítě 1 Přednáška č.10 Služby sítě

Instalace a konfigurace web serveru. WA1 Martin Klíma

Průvodce nastavením VoIP u telefonní ústředny OMEGA

Správa systému MS Windows II

Transkript:

WPAD a bezpečnost v DNS Viktor Kustein, Gransy s.r.o. Jan Horak, Gransy s.r.o. http://www.regtons.com

1. Kdo jsme a co děláme? Poskytovatel hostingu a doménových služeb. Vlastní ICANN akreditace. Zákazníky máme od koncových uživatelů po registry. AnycastDNS.

2. Čeho chceme docílit? Nechceme být jen doménový registrátor, ale chceme být i poskytovatel, který se angažuje při zajišťování stability a bezpečnosti Internetu.

3. Co pro to děláme? Automatizujeme registrace. Podporujeme DNSSEC všude, kde to jde. Poskytujeme AnycastDNS (například pro KE a BA cctld). Provozujeme vlastní checker dns.app.

4. Co pro to ještě budeme dělat? Připravujeme protected Anycast public DNS (46.8.8.8), bude se snažit ochránit uživatele před škodlivými doménami. Provozujeme Public Static DNS a síť proxy serverů, na kterých analyzujeme a vyhledáváme právě tyto škodlivé domény. Chceme sestavit vlastní CSIRT tým a získat akreditaci.

WPAD http://www.regtons.com Gransy s.r.o.

1. WPAD Web Proxy Autodiscovery Protocol (WPAD). Je to metoda, kterou využívá většina webových prohlížečů k automatickému zjištění umístění proxy serveru. Po startu prohlížeče se automaticky spustí dotaz na vyhledání serveru wpad.lokalni_domena, a poté se zkusí stáhnout soubor wpad.dat. Když takový soubor na serveru je, daný prohlížeč jej stáhne a spustí. Pro zprovoznění je potřeba DNS server, Webový server, DHCP a nějaký Proxy server.

wpad.dat Proxy Server Připojení k internetu Internet

2. wpad.dat Soubor obsahující konfiguraci proxy serveru. sample wpad.dat: function FindProxyForURL(url, host) { return 'PROXY 185.82.212.95:8080; DIRECT'; }

3. Náš test Pro vývoj DNS analyzujeme data z našich public proxy serverů. Pro jednodušší správu jsme chtěli zaregistrovat vhodně zapamatovatelnou doménu pro wpad.dat. Našli jsme a zaregistrovali jsme wpad.domain.name. Nastal problém, že se nám rapidně zvýšil provoz na proxy. Kontrolou provozu jsme zjistili, že na této doméně je vysoký počet dotazů na wpad.dat.

4. Čísla cca. 300.000.000 požadavků za den. 2.700.000 unikátních IP adres z celého světa. Asi 50% celého trafficu bylo z Indie, dalších 30% z Filipín a Brazílie. 80.000 požadavků potom z CZ. Na základě tohoto zjištění jsme provoz okamžitě ukončili.

5. V čem byl problém? V mnoha zařízeních, hlavně v domácích routerech, je nastavena doména v DNS konfiguraci na domain.name. Registrací wpad.domain.name jsme docílili nechtěně přesměrování milionů uživatelů internetu na naše proxy. Co když ve firemní síti je nastavena firemní doména, která expirovala (na routeru nebo v OS)?

6. Expirované domény a wpad Spousta firemních sítí používá autokonfiguraci proxy. Může tak vinou administrátora nebo organizačních změn dojít k propadnutí domény, která se používá v nastavení jednotlivých uživatelů. Zde pak hrozí riziko, že doménu může zaregistrovat kdokoliv jiný a celý provoz firmy přesměrovat na vlastní proxy servery a kompromitovat tak obsah firemní komunikace.

7. Doporučení Zvážit vypnutí automatické proxy konfigurace v prohlížečích a operačních systémech pro případy, kdy zařízení jsou používána i mimo interní síť. Zvážit používání a registraci FQDN (Fully Quallified Domain Name) z globální DNS jako root pro firemní a interní namespace. Konfigurovat firewally a proxy pro logování a blokování externích dotazů na wpad.dat soubory.

8. Co s tím uděláme my? Budeme i nadále analyzovat data z našich zdrojů (vlastní public DNS, public Proxy). Využijeme našich možností jakožto globálního registrátora a budeme kontrolovat wpad požadavky u nově registrovaných dříve expirovaných domén a u překlepových domén typu wpaddoména.tld. V případě podezření na přesměrování provozu na podezřelý proxy server budeme tento typ požadavku blokovat v připravovaných public DNS 46.8.8.8

9. Co když blokneme reálnou doménu? Vždy je to o komunikaci daným ISP. Pokud předloží důkazy, že se nejedná o fraud, doménu odblokujeme (je to podobný postup jako u mallware, pharma a jiných).

Děkuji za pozornost. http://www.regtons.com Gransy s.r.o.