Domain Name System (DNS)



Podobné dokumenty
SOU Valašské Klobouky. VY_32_INOVACE_02_18 IKT DNS domény. Radomír Soural. III/2 Inovace a zkvalitnění výuky prostřednictvím ICT

DNS, DHCP DNS, Richard Biječek

Y36SPS Jmenné služby DHCP a DNS

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

Jmenné služby a adresace

DNS. Počítačové sítě. 11. cvičení

Domain Name System (DNS)

Počítačové sítě 1 Přednáška č.10 Služby sítě

X36PKO Jmenné služby Jan Kubr - X36PKO 1 4/2007

Počítačové sítě II. 16. Domain Name System Miroslav Spousta,

DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma

DNSSEC Pavel Tuček

Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace DNS

Počítačové sítě Aplikační vrstva Domain Name System (DNS)

Další nástroje pro testování

Překlad jmen, instalace AD. Šimon Suchomel

Automatická správa keysetu. Jaromír Talíř

9. Systém DNS. Počítačové sítě I. 1 (6) KST/IPS1. Studijní cíl. Představíme si problematiku struktury a tvorby doménových jmen.

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů DNSSEC. Jiří Smítka.

3. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

Poslední aktualizace: 1. srpna 2011

Technologie počítačových sítí 10. přednáška

15. DNS. Miroslav Spousta, Domain Name System. eklad ze snadno zapamatovatelných jmen na IP adresy. Historie

Domain Name System. Hierarchie

Počítačové sítě. Jan Outrata KATEDRA INFORMATIKY UNIVERZITA PALACKÉHO V OLOMOUCI. přednášky

Zásobník protokolů TCP/IP

Adresářové služby, DNS

Aplikační vrstva. Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace HTTP

Falšování DNS s RPZ i bez

DNS server (nameserver, jmenný server) Server, který obsahuje všechny veřejné IP adresy a jejich přiřazené doménové jména a překládá je mezi sebou. Po

CAD pro. techniku prostředí (TZB) Počítačové sítě

DNS Domain Name System

DNSSEC: implementace a přechod na algoritmus ECDSA

Správa linuxového serveru: DNS a DHCP server dnsmasq

Securityworld, 3. června DNSSEC část první aneb je potřeba začít od píky. Princip DNS

pozice výpočet hodnota součet je 255

Serverové systémy Microsoft Windows

Internet a zdroje. (ARP, routing) Mgr. Petr Jakubec. Katedra fyzikální chemie Univerzita Palackého v Olomouci Tř. 17. listopadu

Novinky v DNS. Ondřej Caletka. 11. února Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Útoky na DNS. CZ.NIC Labs. Emanuel Petr IT10, Praha

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský

Jak vylepšujeme DNS infrastrukturu pro.cz? Zdeněk Brůna

Novinky v DNS. I dinosauři měli mladé. Ondřej Surý

Ondřej Caletka. 2. března 2014

DNSSEC na vlastní doméně snadno a rychle

Serverové systémy Microsoft Windows

Domain Report. Pokud není uvedeno jinak, statistiky prezentují stav k

Automatická správa KeySetu

DUM 5 téma: Doménová služba

Provozní manuál DNSSec pro registr.cz a e164.arpa

Úvod do informatiky 5)

Audit bezpečnosti počítačové sítě

Inovace výuky prostřednictvím šablon pro SŠ

Systém doménových jmen. DNS Domain Name Systém, systém doménových jmen WINS Windows Internet Name Service

Úvod do aplikací internetu a přehled možností při tvorbě webu

Útok na DNS pomocí IP fragmentů

L i n u x j a k o r o u t e r, f i r e w a l l, D H C P s e r v e r, p r o x y a D N S c a c h e, 2. č á s t

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Počítačové sítě Systém doménových jmen a centralizované přidělování IP adres. Leoš Boháč Jan Kubr

Novinky v projektech Knot DNS a Knot Resolver. Daniel Salzman

Úvod do tvorby internetových aplikací

Inovace výuky prostřednictvím šablon pro SŠ

PRAVIDLA SPRÁVY POČÍTAČOVÉ SÍTĚ BIOFYZIKÁLNÍHO ÚSTAVU AV ČR

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Pravidla komunikace registrátora Web4u s.r.o.

Katedra softwarového inženýrství Matematicko-fyzikální fakulta UK

/ 1 / DR 2010 DOMAIN REPORT

Počítačové sítě ZS 2005/2006 Návrh sítě zadání

DHCP, DNS, skupiny a domény

Služby správce.eu přes IPv6

Bezpečná VLAN v NIX.CZ. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Doménový svět, jak to funguje? CZ.NIC z. s. p. o. Ondřej Filip Seminář MPO

Y36SPS: Domain name systém 1. Seznamte se s výchozími místy uložení konfiguračních souborů serveru bind9 v Debianu

DHCP a DNS a jak se dají využít v domácí síti

Principy a správa DNS

3. PRODLOUŢENÍ REGISTRACE DOMÉNOVÉHO JMÉNA 4. DELEGACE DOMÉNOVÉHO JMÉNA

DNS, jak ho (možná) neznáte

Windows Server 2003 Active Directory

DNSSEC. Adam Tkac, Red Hat, Inc. 23. dubna 2009

1.1. Tyto Obchodní podmínky upravují registrace, přeregistrace, prodlužování a změny u doménových jmen, která jsou vedena u Dodavatele.

DNSSEC v praxi. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý ondrej.sury@nic.cz

Popis nastavení DNS serveru Subjektu

Ondřej Caletka. 23. května 2014

Schéma e-pošty. UA (User Agent) rozhraní pro uživatele MTA (Message Transfer Agent) zajišťuje dopravu dopisů. disk. odesilatel. fronta dopisů SMTP

Internet - základní pojmy

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ

DNSSEC během 6 minut

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Serverové systémy Microsoft Windows

Celosvětová síť Internet. IKT pro PD1

14. května JUDr. Petr Hostaš člen předsednictva / rozhodce / advokát

Téma 2 - DNS a DHCP-řešení

Datová úložiště CESNET

3. Systém DNS. 3.1 Služba DNS

Rodina protokolů TCP/IP, verze 2.7. Část 4: Systém DNS

Pravidla registrace doménových jmen v cctld.cz

Nasazení protokolu IPv6 v prostředí univerzitní sítě VŠB-TU Ostrava

Zásobník protokolů TCP/IP

Adresování v internetu

Transkript:

Domain Name System (DNS)

Co je DNS RFC 1034, 1035 řeší vzájemné převody mezi jmény a IP adresami rozšířeno na distribuovanou databází informací jména nemají žádnou vazbu s topologií sítě hierarchická struktura jmen složena z domén zápis: od konkrétních k obecným, oddělovačem tečka www.tul.cz

Doménový strom kořenová doména.... de cz sk com edu net org cvut tul cesnet domény 1. úrovně (tématické, státní) bubo stag nti domény 2. úrovně (instituce) www a1001

Doménová politika každá doména má svého správce, ten určuje pravidla v ní platná doménu.cz spravuje sdružení CZ.NIC (www.nic.cz) u domén 1. úrovně se pravidla liší Musí mít subjekt vztah k doméně? ČR: Ne, doménu získá první zájemce. Zavádí se tématické domény 2. úrovně? ČR: Ne. Cena...

Problémy liberální politiky doménové spekulantství registrace atraktivních domén a snaha o jejich prodej bohatým zájemcům soudní spory o domény registrace do nesystémových domén akciové společnosti v doméně.as (Americká Samoa) televize v doméně.tv (Tuvalu) přesto je liberální politika nejúspěšnější

DNS servery správa domén distribuována, DNS servery spolupracují při řešení dotazů typy serverů (vztah ke konkrétní doméně): primární: zde vznikají data pro danou doménu, autoritativní, právě jeden pro každou doménu sekundární: automatická kopie primárního, autoritativní, alespoň jeden pro každou doménu pomocný (caching only): neautoritativní, po určitou dobu uchovává předchozí odpovědi

Řešení dotazu PC pošle místnímu serveru v PC tzv. koncový řešič (stub resolver), funkce OS pouze předává dotazy místnímu serveru (získán z DHCP nebo nastaven staticky) místní server pošle dotaz jednomu z kořenových jejich adresy zná ze své konfigurace dále se postupuje dolů po jednotlivých patrech autoritativní server domény zná situaci v ní ví, zda existuje poddoména a kdo jsou její autoritativní servery

Idealizované vyřizování dotazu klient musí znát adresu svého lokálního DNS serveru uživatel zadá www.tul.cz lokální server IP pro www.tul.cz? klient com ns.xyz.com 1 www.tul.cz =web.tul.cz =147.230.16.27 a.root-servers.net 2. a.ns.nic.cz 3 bubo.tul.cz www cz tul.cz 4

Kořenové servery mají klíčovou úlohu celkem 90 000 dotazů za sekundu (prosinec 2004) jejich adresy zná každý DNS server cesta dotazu vzhůru je realizována jedním krokem 13 jmen/adres, některé ale fyzicky realizovány skupinou serverů www.root-servers.org

Zpracování dotazu každý server po cestě může poskytnout neautoritativní odpověď z vyrovnávací paměti rekurzivní zpracování server se chopí vyřízení a pošle až odpověď typické pro lokální servery (plní si cache odpovědí) nerekurzivní zpracování server jen pošle odkaz, kde se ptát dál typické pro vrcholové servery (nestíhaly by rekurzivně)

Realistické vyřízení dotazu IP pro www.tul.cz? NS pro cz (217.31.205.180) klient com com ns.xyz.com 1 a.root-servers.net 2 www.tul.cz =web.tul.cz =147.230.16.27. NS pro tul.cz (147.230.16.1) a.ns.nic.cz 3 bubo.tul.cz www cz tul.cz 4 stejné pořadí oslovených, mění se tazatelé

Zpětný dotaz z IP adresy jméno, např. pro informování uživatele (traceroute), zápis do logu apod. problém: obrácené pořadí významnosti doménové jméno: obecné domény vzadu IP adresa: obecný prefix vpředu řešení: otočit pořadí bajtů a přidat in-addr.arpa umožňuje distribuovat správu reverzních domén 147.230.16.8 8.16.230.147.in-addr.arpa dále se vyřizuje obvykle

DNS záznamy obsahují data pro dns ;definice pro tul.cz IN NS bubo.tul.cz. ;DNS server IN MX 0 bubo.tul.cz. ;e-mail fm IN NS bubo.tul.cz. ;poddoména web IN A 147.230.16.27 ;IP adresa www IN CNAME web ;alias

Reverzní záznamy data pro zpětné dotazy pro nás v doméně 230.147.in-addr.arpa spravuje zdejší správa sítě 27.16 IN PTR web.tul.cz.;jméno k adrese

Domény s národními znaky (1) klasické DNS omezeno na (podmnožinu) ASCII tlak (zejména od asijských zemí) na zavedení národních abeced Internationalized Domain Names (IDN) RFC 5890, 5891, 3492 implementováno v klientech, servery beze změny zakóduje se do ASCII a přidá předpona xn--

Domény s národními znaky (2) např. blahopřání převede na xn--blahopn-mwa3iv2c první zavedl Hong Kong (1999) od roku 2003 postupně zaváděno v Evropě ČR CZ.NIC provedl (opakovaně) průzkum mezi uživateli, o zavedení IDN není zájem

Bezpečné DNS DNSSEC (1) DNS odpovědi lze podvrhnout různé formy útoků DNSSEC umožňuje ověřit platnost odpovědi (elektronický podpis) ověřit neexistenci daného záznamu definují RFC 4033, 4034, 4035

DNSSEC (2) každý záznam (resp. sada záznamů stejného typu pro stejné jméno) je podepsán záznam RRSIG veřejné klíče k ověření uloženy přímo v DNS záznam DNSKEY v nadřazené doméně je otisk klíče poddomény (záznam DS), klíč kořenové domény má každý klient lze vytvořit řetězec důvěry záznam NSEC obsahuje další jméno v doméně lze ověřit neexistenci

DNSSEC (3) kořenová doména: cz DS RRSIG doména cz: DNSKEY tul.cz DS RRSIG doména tul.cz: DNSKEY bubo A 147.230.16.1 veřejný klíč kořenové domény klient má ověření

Problémy DNSSEC podpisem velikost domény několikanásobně naroste (podepsaný.com má 10 GB) chybějí klienti s podporou DNSSEC NSEC záznamy umožňují vypsat kompletní obsah domény (řeší NSEC3) podepsána jen 1/3 domén 1. úrovně (duben 2013), bez nich ztrácí smysl kořenová doména podepsána 1. 7. 2010

vytvořeno s podporou projektu ESF