DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma pavel.tuma@nic.cz 11. 2. 2009



Podobné dokumenty
DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů DNSSEC. Jiří Smítka.

Domain Name System (DNS)

Útoky na DNS. CZ.NIC Labs. Emanuel Petr IT10, Praha

DNSSEC: implementace a přechod na algoritmus ECDSA

DNSSEC v praxi. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý ondrej.sury@nic.cz

2/5 ZVEŘEJNĚNÍ ZÁVAŽNÉ BEZPEČNOSTNÍ SLABINY V DNS

Útok na DNS pomocí IP fragmentů

DNSSEC Pavel Tuček

Elektronický podpis. Základní princip. Digitální podpis. Podpis vs. šifrování. Hashování. Jednosměrné funkce. Odesílatel. Příjemce

Při konfiguraci domácího směrovače a bezdrátové sítě se setkáte s obrovským počtem zkratek, jejichž význam je jen málokdy dostatečně vysvětlen.

ENUM Nová dimenze telefonování. CZ.NIC z.s.p.o. Pavel Tůma / pavel.tuma@nic.cz

}w!"#$%&'()+,-./012345<ya

ON-LINE ROZHOVOR S ONDŘEJEM FILIPEM NA ŽIVĚ.CZ

Služby správce.eu přes IPv6

Změna algoritmu podepisování zóny.cz. Zdeněk Brůna

Návod k nastavení účtu v emclient (IceWarp Desktop) pro práci s IceWarp Mail serverem.

Falšování DNS s RPZ i bez

Novinky v DNS. I dinosauři měli mladé. Ondřej Surý

DNSSEC na vlastní doméně snadno a rychle

Bezpečnost internetového bankovnictví, bankomaty

Útoky na HTTPS. PV210 - Bezpečnostní analýza síťového provozu. Pavel Čeleda, Radek Krejčí

SSL Secure Sockets Layer

DNSSEC u nás i ve světě. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý

Ondřej Caletka. 2. března 2014

DNSSEC a CSIRT. aneb co může udělat webhoster pro bezpečnější internet. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Novinky v projektech Knot DNS a Knot Resolver. Daniel Salzman

Automatická správa KeySetu

Automatická správa keysetu. Jaromír Talíř

Směry rozvoje v oblasti ochrany informací KS - 7

Implementace DNSSEC v CZ.NIC, z.s.p.o.

Typy bezpečnostních incidentů

Jak vylepšujeme DNS infrastrukturu pro.cz? Zdeněk Brůna

Novinky v.cz registru a mojeid. Zdeněk Brůna

DNS, DHCP DNS, Richard Biječek

Implementace ENUM v síti NETWAY.CZ

Bezpečná VLAN v NIX.CZ. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Ondřej Caletka. 23. května 2014

Domain Name System (DNS)

DNS server (nameserver, jmenný server) Server, který obsahuje všechny veřejné IP adresy a jejich přiřazené doménové jména a překládá je mezi sebou. Po

Šifrování Autentizace Bezpečnostní slabiny. Bezpečnost. Lenka Kosková Třísková, NTI TUL. 22. března 2013

Provozní manuál DNSSec pro registr.cz a e164.arpa

Překlad jmen, instalace AD. Šimon Suchomel

DNSSEC. Adam Tkac, Red Hat, Inc. 23. dubna 2009

Bezpečnost. Michal Dočekal

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

Směry rozvoje v oblasti ochrany informací PS 7

y s garantovaným odesílatelem a obsahem v praxi s využitím DKIM. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Úvod - Podniková informační bezpečnost PS1-2

Základy kryptografie. Beret CryptoParty Základy kryptografie 1/17

Adware ENISA. Aktivní kybernetická obrana. Aktivum. Analýza hrozeb. Analýza počítačového viru. Antispamový filtr. Antivirový program

CZ.1.07/1.5.00/

Počítačové sítě Aplikační vrstva Domain Name System (DNS)

Securityworld, 3. června DNSSEC část první aneb je potřeba začít od píky. Princip DNS

ROZHOVORY SE ZÁSTUPCI CZ.NIC V MÉDIÍCH

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace DNS

DNSSEC během 6 minut

Protokoly omezující moc certifikačních autorit

DNS. Počítačové sítě. 11. cvičení

KLASICKÝ MAN-IN-THE-MIDDLE

Provozní manuál DNSSec pro registr.cz a e164.arpa

Novinky v DNS. Ondřej Caletka. 11. února Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Bezpečnost sítí, Firewally, Wifi. Ing. Pavel Píše

Analýza síťového provozu. Ing. Dominik Breitenbacher Mgr. Radim Janča

DŮVĚRYHODNÁ ELEKTRONICKÁ ARCHIVACE. Jan Tejchman Electronic Archiving Consultant

Datové schránky ante portas

Digitální podepisování pomocí asymetrické kryptografie

WPAD a bezpečnost v DNS

Počítačové sítě 1 Přednáška č.10 Služby sítě

!"##$%&'&()*+,-./&0*(1&(&2)+34.50*6&2&78(94 EEE<(F*614BC<F2&

Bezpečnost sítí. Bezpečnostní služby v sítích kategorie:

Správa linuxového serveru: DNS a DHCP server dnsmasq

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

DNS provoz 150k přípojek Česká republika a Slovensko Různé typy připojení uživatelů

DNSSEC na vlastní doméně snadno a rychle

ISMS. Autentizace ve WiFi sítích. V Brně dne 5. a 12. prosince 2013

Nejčastější podvody a útoky na Internetu. Pavel Bašta

Autentizace uživatelů

Y36SPS Jmenné služby DHCP a DNS

Zkrácení zápisu dvojitou dvojtečkou lze použít pouze jednou z důvodu nejednoznačnosti interpretace výsledného zápisu adresy.

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Firewall. DMZ Server

IP telephony security overview

Informatika / bezpečnost

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

3.17 Využívané síťové protokoly

Bezpečnostní aspekty informačních a komunikačních systémů KS2

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

Nejzajímavější bezpečnostní incidenty CSIRT.CZ. Pavel Bašta

Penetrační testy OSSTMM. Jaromír Vaněk ICQ: Jabber:

Úvod do informačních služeb Internetu

12. Bezpečnost počítačových sítí

Desktop systémy Microsoft Windows

Asymetrická kryptografie a elektronický podpis. Ing. Mgr. Martin Henzl Mgr. Radim Janča ijanca@fit.vutbr.cz

Jan Hrdinka. Bakalářská práce

Bezpečnost vzdáleného přístupu. Jan Kubr

DoS útoky v síti CESNET2

ZÁKLADNÍ ANALÝZA SÍTÍ TCP/IP

Penetrační test & bezpečnostní audit: Co mají společného? V čem se liší?

Transkript:

DNSSEC Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma pavel.tuma@nic.cz 11. 2. 2009 1

Systém doménových jmen Proč vlastně doménová jména? IP adresa 124.45.10.231 2001:1488:800:200:217:a4ff:fea7:49fe Problém: čísla jsou špatně zapamatovatelná Řešení: používání jmen místo čísel = systém DNS Adresy internetových služeb DNS ovlivňuje všechny internetové služby! a to ještě dříve než uživatelé použijí službu samotnou 2

Jak DNS funguje? Globální DNS DNS server jmeno@firma.cz 2. Je to 100.100.100.100 200.200.200.200 1. Kdo je www.stranka.cz? 100.100.100.100 http://www.stranka.cz 3. Stažení stránky 3. Stažení stránky prezdivka@jabber.cz Internet 200.200.200.200 sip:cislo@operator.cz ISP 3

Poznáte rozdíl? Phishing / pharming Bez nutnosti akce uživatele naštěstí bývá i další zabezpečení (SSL certifikáty?) 4

Poznáte rozdíl? Obecný podvrh informací řádově větší dosah s Web 2.0 nástroji např. RSS 5

Poznáte rozdíl? Odposlech komunikace Nejen emaily VoIP, Instant messaging,... 6

Útok na DNS Pokud příchozí odpověď odpovídá dotazu, považuje se správnou Od: 1.2.3.4, port 53 Komu: 5.5.5.5, port 20444 Moje ID: 3058 Dotaz: www.nic.cz 88.88.88.88 www.nic.cz? 217.31.205.50 Od: 5.5.5.5, port 53 Komu: 1.2.3.4, port 20444 Vaše ID: 3058 Dotaz: www.nic.cz Odpověď: 217.31.205.50 Princip útoku: doručit falešnou odpověď dříve než dorazí ta správná! 7

Útok na DNS Prvky ochrany: Port + Transaction ID Kauza zranitelnosti DNS (Kaminski) Léto 2008 Predikovatelnost portu i transaction ID Time-to-live (TTL) nehraje roli (dotazování na náhodné domény) Útok na takový server trvá v řádu vteřin Řešení: plná randomizace Patch pro všechny implementace DNS servery zabezpečeny ale přesto jsou všechny zranitelné! 8

Útok na DNS Port: cca 64 000 možností Transaction ID: cca 65 000 možností Průměrná délka DNS paketu: 120 bytů Útok hrubou silou! 4,2 miliardy kombinací teoreticky Rychlost 1 Gbps = 1,1 milionu kombinací za sekundu Dotazy na náhodnou doménu opakujeme stále dokola Pokus v laboratorních podmínkách Ze třech míst v lokální síti 1:01 až 10:40! 9

Jak útok na DNS provést Útočíme na doménu www.banka.cz u pokytovatele O3... Síť O3 Útočník - server Falešný DNS server pro banka.cz Útočník - klient Delegace na falešný NS www.banka.cz Podvržená IP adresa hjggf3.banka.cz alm2kj.banka.cz o6xym7.banka.cz Rekurzivní DNS server Neexistuje NS banka.cz hjggf3.banka.cz WiFi Autoritativní DNS server pro banka.cz Globální DNS 10

Co je DNSSEC Rozšíření zabezpečující DNS protokol Přináší Ověření zdroje DNS údajů Ověření integrity získaných údajů Důvěryhodnou informaci o neexistenci údaje DNSSEC zajistí, že získané odpovědi můžeme důvěřovat DNSSEC nezajistí Důvěrnost komunikačního kanálu při přenášení dat Ochranu před Denial-Of-Service útoky 11

Jak DNSSEC funguje Zavádí do DNS asymetrickou kryptografii Data v DNS jsou digitálně podepsána soukromým klíčem DNS server obsahuje Data samotná Podpis dat Veřejný klíč Zavádí se řetěz důvěry podobně jako u SSL Hash veřejného klíče se ukládá u nadřazené autority Nadřazená autorita = doména nižšího řádu nejakadomena.cz ->.cz 12

Jak DNSSEC funguje Zóna.: DS n550f30618be204e SIG 31088aa325d9c403 Local DNS 199.7.83.42 Klíč pro.: xd253c5f92441741 (Private) y46ea4256ad4b6a5 (Public) = Zóna.cz: DS be271f81f8771fc7 SIG d2a5e5bde52361e5 Cache + Resolver Root: 199.7.83.42 a.ns.nic.cz Klíč pro.cz: m61ac25e5febf351 (Private) n550f30618be204e (Public) 7. Připojení na web server a přenos stránky 6. www.lidovky.cz je 194.79.52.194 a má podpis 8beaa99f59e5e7cc ns.mafra.cz Zóna.lidovky.cz: A 217.31.201.43 SIG 8beaa99f59e5e7cc Klíč pro lidovky..cz: be271f81f8771fc7 (Private) a69adbcdf38c323e (Public) = 194.79.52.194 13

DNSSEC u poskytovatelů služeb 1) Vygeneruji dvojici klíčů 2) Podepíšu své zóny 3) Publikuji veřejnou část do registru.cz 4 X) Spravuji své klíče Pravidelná rotace Bezpečnostní pravidla Obdobně jako SSL certifikáty / elektronické podpisy 14

DNSSEC u poskytovatelů služeb Lze vidět v WHOIS www.nic.cz/whois 15

DNSSEC u koncových uživatelů Podle používaného rekurzivního DNS serveru Vlastní (geeks) Firemní (větší organizace) ISP (domácnosti) Pouze změna konfigurace příslušného serveru 16

DNSSEC u koncových uživatelů Možnost otestovat na www.dnssec.cz Vyžadujte zabezpečení! 17

Děkuji za pozornost Otázky? Pavel Tůma pavel.tuma@nic.cz 18