Bezpečnější pošta díky DANE

Podobné dokumenty
Bezpečnější pošta aneb DANE for SMTP

Bezpečnější bezpečnější díky DANE

Ochrana soukromí v DNS

Novinky v DNS. Ondřej Caletka. 11. února Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

ové služby a IPv6

StartSSL: certifikáty zdarma

ové služby na IPv6-only

Triky s OpenSSH. 4. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

Co musíte vědět o šifrování

Co musíte vědět o šifrování

Certificate Transparency

Správa linuxového serveru: Úvod do poštovního serveru

Falšování DNS s RPZ i bez

Pojďme šifrovat! aneb ACME, továrna na certifikáty. Ondřej Caletka. 11. října 2015

ové reputační systémy

Nastavení skenování do u Technický průvodce

OpenVPN. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko. Ondřej Caletka (CESNET, z.s.p.o.) OpenVPN 3. března / 16

DNSSEC na vlastní doméně snadno a rychle

IP telephony security overview

Správa a zabezpečení DNS

Informatika / bezpečnost

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

DNSSEC Pavel Tuček

pomocí S/MIME ezprava.net s.r.o. 21. ledna 2015

OpenSSL a certifikáty

Ondřej Caletka. 2. března 2014

metodický list č. 1 Internet protokol, návaznost na nižší vrstvy, směrování

Ondřej Caletka. 13. března 2014

Protokoly omezující moc certifikačních autorit

Útoky na HTTPS. PV210 - Bezpečnostní analýza síťového provozu. Pavel Čeleda, Radek Krejčí

Jen správně nasazené HTTPS je bezpečné

Rozdělení šifer Certifikáty a jejich použití Podání žádosti o certifikát. Martin Fiala digri@dik.cvut.cz

Změna algoritmu podepisování zóny.cz. Zdeněk Brůna

Ondřej Caletka. 23. května 2014

Schéma e-pošty. UA (User Agent) rozhraní pro uživatele MTA (Message Transfer Agent) zajišťuje dopravu dopisů. disk. odesilatel. fronta dopisů SMTP

y s garantovaným odesílatelem a obsahem v praxi s využitím DKIM. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Asymetrická kryptografie a elektronický podpis. Ing. Mgr. Martin Henzl Mgr. Radim Janča ijanca@fit.vutbr.cz

Certificate Transparency

Bezpečnost. Michal Dočekal

DoS útoky v síti CESNET2

Bezpečnost vzdáleného přístupu. Jan Kubr

Ondřej Caletka. 21. října 2015

Stránka, doména, URL, adresa

Bezpečnostní problémy VoIP a jejich řešení

Šifrování pro úplné začátečníky

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů. Digitální důvěra. Jiří Smítka

Ondřej Caletka. 27. března 2014

Linux jako mail server

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

Jak se měří Internet

BCOP aneb jak správně nasazovat

Šifrování Autentizace Bezpečnostní slabiny. Bezpečnost. Lenka Kosková Třísková, NTI TUL. 22. března 2013

Dual-stack jako řešení přechodu?

Michaela Sluková, Lenka Ščepánková

Zajímavé funkce OpenSSH

DNS, jak ho (možná) neznáte

DNSSEC: implementace a přechod na algoritmus ECDSA

Inovace a zkvalitnění výuky prostřednictvím ICT Počítačové sítě

3. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

!"##$%&'&()*+,-./&0*(1&(&2)+34.50*6&2&78(94 EEE<(F*614BC<F2&

Anonymní komunikace praktické příklady

Mobilní malware na platformě Android Přednáška 2. Ing. Milan Oulehla

Analýza síťového provozu. Ing. Dominik Breitenbacher Mgr. Radim Janča

Inovace bakalářského studijního oboru Aplikovaná chemie

Testovací SSL certifikát THAWTE

DNSSEC na vlastní doméně snadno a rychle

Projekt 2 - Nejčastější chyby. Ing. Dominik Breitenbacher

Útoky na DNS. Ondřej Caletka. 9. února Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Jak se měří Internet

SSL Secure Sockets Layer

Elektronický podpis. Marek Kumpošt Kamil Malinka

Bezpečné placení na Internetu

Zabezpečení dat pomocí SSL přehled důvěryhodných certifikačních autorit na trhu. Petr Komárek, Jindřich Zechmeister ZONER software, a.s.

Současné problémy certifikačních autorit

Bezpečnost internetového bankovnictví, bankomaty

Pokročilé Webové služby a Caché security. Š. Havlíček

Ondřej Caletka. 5. listopadu 2013

InternetovéTechnologie

Domain Name System (DNS)

(5) Klientské aplikace pro a web, (6) Elektronický podpis

Provozní manuál DNSSec pro registr.cz a e164.arpa

Analýza otrávené DNS cache

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

Domain Report. Pokud není uvedeno jinak, statistiky prezentují stav k

Automatická správa keysetu. Jaromír Talíř

Bezpečnost sítí

KAPITOLA 1 Instalace Exchange Server

Zpráva pro uživatele TSA

Certifikáty, šifry a klíče aneb jak nasadit HTTPS

/ 1 / DR 2010 DOMAIN REPORT

Přihlášení do bezdrátové sítě Eduroam Univerzity Pardubice - Microsoft Windows 8

Administrace Unixu (Mailování)

Komunikace v sítích TCP/IP (1)

Spouštění a konfigurace služeb. Přednáška OSY2 verze :00

Novinky v.cz registru a mojeid. Zdeněk Brůna

Standardizace Internetu (1)

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS. Jan Tejchman Business Consultant

Jak rozpohybovat elektronizaci zdravotnictví?

Transkript:

Bezpečnější pošta díky DANE Ondřej Caletka 2. dubna 2016 Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko. Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 1 / 23

O sdružení CESNET Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 2 / 23

Elektronická pošta starší než Internet přepojování zpráv ulož a předej na internetu používá protokol SMTP E-mailová etiketa E-mail není důvěrný: Do e-mailu nepište nic, co byste nenapsali na zadní stranu pohlednice. Vaše e-mailová korespondence se kdykoli může dostat do nepovolaných rukou zdroj Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 3 / 23

Princip SMTP To: bob@b.org From alice@a.org Dear Bob.... 1 To: bob@b.org From alice@a.org Dear Bob.... 5 Alice's MUA SMTP To: bob@b.org From: alice@a.org POP3 4 Bob's MUA Dear Bob.... smtp.a.org The Internet SMTP mx.b.org pop3.b.org mx.b.org 3 MX for b.org? 2 DNS DNS ns.b.org Yzmo at the English language Wikipedia CC-BY-SA 3.0 Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 4 / 23

Kdo poslouchá? server(-y) odesílatele server(-y) příjemce kdokoli s odbočkou na kabelu Best Current Practice #188 Internet Engineering Task Force (IETF) S. Farrell Request for Comments: 7258 Trinity College Dublin BCP: 188 H. Tschofenig Category: Best Current Practice ARM Ltd. ISSN: 2070-1721 May 2014 Abstract Pervasive Monitoring Is an Attack Pervasive monitoring is a technical attack that should be mitigated in the design of IETF protocols, where possible. Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 5 / 23

Bezpečnější e-mail End-to-end S/MIME CMS PGP vysoká úroveň bezpečnosti obtížné použití Hop-by-hop DKIM SMTP over TLS bez přímé účasti uživatele jen proti třetím stranám Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 6 / 23

Oportunistické šifrování server signalizuje podporu STARTTLS klient naváže anonymní TLS spojení ověření identity se neprovádí vyhoví i slabé a nebezpečné šifry při selhání TLS spojení je doručeno bez šifrování odolné pouze proti pasivnímu odposlechu lze definovat cíle s vynuceným šifrováním např. Gmail, Seznam, jak takový seznam získat a udržovat? Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 7 / 23

V ideálním světě všechny SMTP servery příjimají poštu šifrovaně každý SMTP server používá validní TLS certifikát od důvěryhodné autority předávání e-mailů je pak naprosto bezpečné nebo snad ne? Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 8 / 23

Princip SMTP To: bob@b.org From alice@a.org Dear Bob.... 1 To: bob@b.org From alice@a.org Dear Bob.... 5 Alice's MUA SMTP To: bob@b.org From: alice@a.org POP3 4 Bob's MUA Dear Bob.... smtp.a.org The Internet SMTP mx.b.org pop3.b.org mx.b.org 3 MX for b.org? 2 DNS DNS ns.b.org Yzmo at the English language Wikipedia CC-BY-SA 3.0 Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 9 / 23

Ten DNSSEC bude asi fakt potřeba bez bezpečného DNS není možné věřit směrování MX záznamů certifikáty serverů by musely být vystaveny na jméno domény, pro kterou přijímají poštu což je stejně špatné, jako u dnešního webu pro e-maily velmi nepraktické protože to nemají všichni, nelze to vynutit bezpečné DNS může nést informaci o vynucení šifrování předávané pošty Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 10 / 23

TLSA záznam pro vynucení šifrování umístění otisku serverového certifikátu v DNS použití pro SMTPS standardizováno v RFC 7672 několik různých způsobů použití: 0 připíchnutí CA 1 připíchnutí koncového certifikátu 2 vložení nové CA 3 vložení koncového certifikátu bez ohledu na PKI Příklad _25._tcp.mx.example.com. IN TLSA 3 1 1 AA793DA Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 11 / 23

Chování SMTP klienta start najdi MX záznam chyba chyba najdi TLSA záznam odlož do fronty je podepsaný? ano existuje? ano ne doruč s oportunistickým TLS bez kontroly ne chyba doruč s vynuceným TLS a kontrolou otisku certifikátu Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 12 / 23

Opt-in for security umístěním TLSA záznamu deklarujeme, že poštu přijímáme pouze šifrovaně validující klienti případný downgrade útok odhalí a zprávu nedoručí Postfix od 2.11 Exim ve vývoji OpenSMTPd ve vývoji na rozdíl od webu na SMTP serverech není problém s funkčností DNSSEC validace bezpečené spojení s validujícím DNS serverem je nutné (ideálně Unbound na localhost) doručování na adresy bez DNSSECu nebo bez TLSA záznamu funguje jako doposud Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 13 / 23

Testujeme nástrojem posttls-finger Bez TLSA záznamu Untrusted $ /usr/sbin/posttls-finger -c seznam.cz posttls-finger: mx1.seznam.cz:25: Matched subjectaltname: mx1.seznam.cz posttls-finger: certificate verification failed for mx1.seznam.cz:25: untrusted issuer /C=US/O=thawte, Inc./OU=Certification Services Division/OU=(c) 2006 thawte, Inc. - For authorized use only/cn=thawte Primary Root CA posttls-finger: Untrusted TLS connection established to mx1.seznam.cz:25: TLSv1.2 with cipher AES128-SHA (128/128 bits) S TLSA záznamem Verified $ /usr/sbin/posttls-finger -c cesnet.cz posttls-finger: using DANE RR: _25._tcp. IN TLSA 2 0 1 5C:42:8B:01:3B:2E:3F:0D:30 posttls-finger: postino.cesnet.cz:25: depth=1 matched trust anchor certificate sha256 digest 5C:42:8B:01:3B:2E:3F:0D:30 posttls-finger: Verified TLS connection established to postino.cesnet.cz:25: TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits) Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 14 / 23

Měření SMTP-over-TLS na 4618 doménových jménech z reálného provozu Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 15 / 23

Stav DNSSEC pro MX záznamy DNSSEC 21,7% 1000 3618 No DNSSEC 78,3% Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 16 / 23

Servery podporující STARTTLS TLSA verified 1,1% 1168 No TLS support 25,3% TLS supported 73,6% 3400 Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 17 / 23

Typy certifikátů na SMTP serverech Self- Signed 14,1% Untrusted issuer 17,2% Trusted without matching name 7,9% 600 277 493 456 1662 Verified by domain name 13,1% Verified by server name 47,6% Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 18 / 23

TLSA Hall of Fame Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 19 / 23

Upozornění Gmailu na zprávu přijatou bez šifrování Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 20 / 23

Statistky STARTTLS u Gmailu Zdroj: Google Transparency Report Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 21 / 23

Závěrem povolte šifrování na svých SMTP serverech nic to nestojí na typu certifikátu vůbec nezáleží bez DNSSECu nelze dosáhnout bezpečnosti e-mailu když už máte DNSSEC, TLSA nic nestojí provozovat validaci je bezpečné ale vyplatí se sledovat logy na výskyt chyby Server certificate not trusted Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 22 / 23

Závěr Děkuji za pozornost Ondřej Caletka Ondrej.Caletka@cesnet.cz https://ondřej.caletka.cz Ondřej Caletka (CESNET, z. s. p. o.) Bezpečnější e-mail 2. dubna 2016 23 / 23