!"##$%&'&()*+,-./&0*(1&(&2)+34.50*6&2&78(94 :.;<&=5>,3&?,-( @%=:A$&BCD&0<8<5< EEE<(F*614BC<F2&



Podobné dokumenty
DNSSEC a CSIRT. aneb co může udělat webhoster pro bezpečnější internet. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Automatická správa keysetu. Jaromír Talíř

Provozní manuál DNSSec pro registr.cz a e164.arpa

Novinky v.cz registru a mojeid. Zdeněk Brůna

DNSSEC během 6 minut

DNSSEC u nás i ve světě. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý

DNSSEC: implementace a přechod na algoritmus ECDSA

Automatická správa KeySetu

Změna algoritmu podepisování zóny.cz. Zdeněk Brůna

DNSSEC v praxi. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý ondrej.sury@nic.cz

DNSSEC na vlastní doméně snadno a rychle

Domény.cz ve statistikách

WPAD a bezpečnost v DNS

Výpis z registru doménových jmen.cz

Certifikační protokol

Hosting a doména. Pavel Urbánek. srovnání providerů a WP požadavky.

Novinky v DNS. Ondřej Caletka. 11. února Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

Výpis z registru doménových jmen.cz

Knot DNS workshop. CZ.NIC Labs Daniel Salzman / daniel.salzman@nic.cz Jan Kadlec / jan.kadlec@nic.cz

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů DNSSEC. Jiří Smítka.

DNS. Počítačové sítě. 11. cvičení

DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma

Analýza otrávené DNS cache

DNS server (nameserver, jmenný server) Server, který obsahuje všechny veřejné IP adresy a jejich přiřazené doménové jména a překládá je mezi sebou. Po

Implementace DNSSEC v CZ.NIC, z.s.p.o.

Principy a správa DNS - cvičení

Certifikační protokol

Ondřej Caletka. 2. března 2014

Certifikační protokol

DNSSEC Pavel Tuček

Knot DNS a DNSSEC. IT14 Workshop Jan Kadlec Daniel Salzman

DNSSEC na vlastní doméně snadno a rychle

Principy a správa DNS - cvičení

Bezpečnější pošta aneb DANE for SMTP

Útok na DNS pomocí IP fragmentů

Provozní manuál DNSSec pro registr.cz a e164.arpa

y s garantovaným odesílatelem a obsahem v praxi s využitím DKIM. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Právní aspekty doménových jmen. BI201K Úvod do práva ICT I (jaro 2010)

Falšování DNS s RPZ i bez

Domain Report. Pokud není uvedeno jinak, statistiky prezentují stav k

Útoky na DNS. CZ.NIC Labs. Emanuel Petr IT10, Praha

Novinky v projektech Knot DNS a Knot Resolver. Daniel Salzman

Domain Name System (DNS)

ENUM Nová dimenze telefonování. CZ.NIC z.s.p.o. Pavel Tůma / pavel.tuma@nic.cz

DNSSEC. Adam Tkac, Red Hat, Inc. 23. dubna 2009

15 let CZ.NICu. 15 let CZ.NICu. Jiří Peterka KSI MFF UK, DR CZ.NIC

Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace DNS

Coupon Kaspersky Password Manager free software for windows 7 ]

1.1. Tyto Obchodní podmínky upravují registrace, přeregistrace, prodlužování a změny u doménových jmen, která jsou vedena u Dodavatele.

Služby správce.eu přes IPv6

Správa linuxového serveru: DNS a DHCP server dnsmasq

Správa a provoz serveru Knot DNS


Počítačové sítě Aplikační vrstva Domain Name System (DNS)

Bezpečná VLAN v NIX.CZ. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Historie prvního milionu. Jiří Peterka KSI MFF UK

DNS Domain Name System

Bezpečnější bezpečnější díky DANE

/ 1 / DR 2010 DOMAIN REPORT

Jak vylepšujeme DNS infrastrukturu pro.cz? Zdeněk Brůna

ON-LINE ROZHOVOR S ONDŘEJEM FILIPEM NA ŽIVĚ.CZ

eidas odstartuje Německo Jaromír Talíř

Pravidla pro připojení do projektu FENIX

Pravidla registrace doménových jmen v ENUM

Nastavení klientských stanic pro webové aplikace PilsCom s.r.o.

ENUM v telefonní síti Ostravské univerzity. M. Dvořák

Nastavení klientských stanic pro webové aplikace PilsCom s.r.o.

Domény.cz.xxx..eu Komparace řešení sporů

Správa a zabezpečení DNS

Rozvoj IPv6 v České republice. Daniel Suchý NIX.CZ, z.s.p.o.

Ondřej Caletka. 23. května 2014

FRED & PostgreSQL. CZ.NIC, z.s.p.o. Jaromír Talíř <jaromir.talir@nic.cz>

Budování CERT/CSIRT v organizaci. Andrea Kropáčová / andrea@nic.cz 31. března 2015

Škola: Střední škola obchodní, České Budějovice, Husova 9. Inovace a zkvalitnění výuky prostřednictvím ICT

Technologie počítačových sítí AFT NAT64/DNS64. Bc. Lumír Balhar (BAL344), Bc. Petr Kadlec (KAD0019)

mojeid a další eid projekty

Pravidla komunikace registrátora Web4u s.r.o.

ROZHODČÍ SOUD při Hospodářské komoře České republiky a Agrární komoře České republiky SPORY O DOMÉNY

Spisová služba a zákon 300/2008 Ladislav Kleman, Petra Benediktová

Pravidla registrace doménových jmen v ENUM

Knot DNS workshop (aneb alternativy k BINDu) Jan Kadlec jan.kadlec@nic.cz

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Ochrana soukromí v DNS

ACTIVE24-CSIRT - řešení bezpečnostních incidentů v praxi. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Administrace OS UNIX

Knot DNS Knot Resolver

14. května JUDr. Petr Hostaš člen předsednictva / rozhodce / advokát

Poslední aktualizace: 1. srpna 2011

Domain Name System (DNS)

Copyright by Silca S.p.A All Rights Reserved. products quality.

3. PRODLOUŢENÍ REGISTRACE DOMÉNOVÉHO JMÉNA 4. DELEGACE DOMÉNOVÉHO JMÉNA

Infrastruktura DNS. Ondřej Caletka. 25. dubna Uvedené dílo podléhá licenci Crea ve Commons Uveďte autora 3.0 Česko.

1 Domain Report 2009

Popis nastavení DNS serveru Subjektu

Doménový svět, jak to funguje? CZ.NIC z. s. p. o. Ondřej Filip Seminář MPO

Registrace (obchodní příležitosti i do partnerského programu)

DNS, DHCP DNS, Richard Biječek

Petr Soukeník.

Transkript:

!"##$%&'&()*+,-./&0*(1&(&2)+34.50*6&2&78(94 :.;<&=5>,3&?,-( @%=:A$&BCD&0<8<5< EEE<(F*614BC<F2&

- na konci září 2008 byla na CZ doméně spuštěna podpora DNSSEC - jako jediný registrátor CZ domén jsme spustili podporu DNSSEC!!pro! naše zákazníky ve stejný den jako CZ.NIC - v červnu 2009 (IT '09) chránil DNSSEC 889 českých domén,!!přičemž 800 z nich bylo registrováno přes ACTIVE 24 - k dnešnímu dni chrání DNSSEC téměř 99.000 českých domén, přičemž více než 84.000 z nich je registrováno přes ACTIVE 24 - DNSSEC je automaticky a zdarma aktivní na každé u nás registrované CZ doméně provozované na našich DNS serverech

Počet zabezpečených domén do 31.12.2009 &)## &(## &"## &### $## )## (## "## # "##$%#$ "##$%&# "##$%&" "##'%#" "##'%#( "##'%#) "##'%#$ "##'%&# "##'%&"

Počet zabezpečených domén od 1.1.2010 leden 2010 podpis všech domén WEB4U březen 2010 podpis všech domén ACTIVE 24 &"#### &##### $#### )#### (#### "#### # "#&#%#& "#&#%#" "#&#%#* "#&#%#( "#&#%#+ "#&#%#)

k 1.6.2010 bylo podepsáno 98 661 domén ~ 15% z celkového počtu -.//&"'012345'67124'3'89:9(;8;!"#$%&'()'*+, 23454670&1,-.(/0&)1

- uvedené údaje mj. znamenají, že ACTIVE 24 je největším registrátorem domén chráněných pomocí DNSSEC na světě! - zároveň s námi se tak český registr CZ.NIC spravující národní doménu.cz a tedy i celá Česká republika stávají největšími uživateli technologie DNSSEC! v celosvětovém měřítku - v počtu domén jsme tak překonali i Švédsko, které DNSSEC nasazovalo jako první a stále jej aktivně propaguje a rozšiřuje - chráněno je nyní cca 15% českých domén (je to hodně nebo málo?)

- v červnu 2009 fungoval DNSSEC pouze na pěti národních doménách včetně té naší

zdroj: www.xelerance.com/dnssec/

- 27.1.2010 The first root server (L-Root) begins serving the signed root in the form of the DURZ (deliberately unvalidatable root zone). - Early May, 2010: All root servers are now serving the DURZ. The effects of the larger responses from the signed root, if any, would now be encountered. - May and June, 2010: The deployment results are studied and a final decision to deploy DNSSEC in the root zone is made. - July 15, 2010: ICANN publishes the root zone trust anchor and root operators begin to serve the signed root zone with actual keys The signed root zone is available! zdroj: www.root-dnssec.org

DNSSEC v praxi - nárůst velikosti zón až dvacetinásobně (při uvažování velikosti bloku filesystému jen cca 3 násobně) - několikanásobně vyšší potřeba výpočetního výkonu při generovaní podepsané zóny - ačkoliv to procentuálně zní děsivě, v reálu jde v absolutních číslech o více-méně zanedbatelný nárůst

DNSSEC v praxi - důležité bylo správné ošetření manipulace s NSSETy a KEYSETy - problém tzv. DNSSEC smrti - nutnost přepodepisování zón kvůli expiraci podpisu a rotace klíčů - validace Unbound / Bind - nepochopení technologie zákazníky - vymlouvání se na DNSSEC při technických problémech

DNSSEC co dál? - systém DNS má vždy dvě strany autoritativní servery na straně jedné a DNS cache servery resp. resolvery na straně druhé - na straně autoritativních serverů došlo díky ACTIVE 24 ke značnému rozšíření této technologie v ČR - na straně druhé, tedy zejména u ISP zajišťujících připojení k internetu, se stále čeká, až se ledy pohnou a to i přesto, že validace DNSSECu je výrazně jednodušší na zprovoznění než správné podepisování a propagace zón - v současnosti je tedy největší výzvou přesvědčení velkých českých ISP, aby na svých DNS cache serverech pro zákazníky zapnuli DNSSEC validaci

DNSSEC několik tipů na závěr - podrobné info na www.dnssec.cz (provozuje CZ.NIC) - plugin do Firefoxu od CZ.NIC laboratoře www.google.cz/search?q=dnssec+plugin+pro+firefox - základní debug pomocí dig +dnssec +cd domeny.cz @dnsserver - rhybar.cz fungující doména se záměrně nevalidním podpisem - zprovoznění validace je práce na pár minut (bind, unbound) - pozor při použití více cache DNS serverů na klientské straně

Závěr - vyzkoušejte DNSSEC není to nic složitého! - ptejte se po validaci u svého ISP - podepsání můžete realizovat svépomocí (na svých DNS serverech) nebo stačí zaregistrovat či převést svou doménu k tomu správnému registrátorovi :-)

Prostor pro Vaše dotazy