Automatická správa KeySetu

Podobné dokumenty
Automatická správa keysetu. Jaromír Talíř

Provozní manuál DNSSec pro registr.cz a e164.arpa

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů DNSSEC. Jiří Smítka.

DNSSEC: implementace a přechod na algoritmus ECDSA

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

Novinky v registru domén a mojeid. Jaromír Talíř jaromir.talir@nic.cz

Novinky v.cz registru a mojeid. Zdeněk Brůna

Provozní manuál DNSSec pro registr.cz a e164.arpa

mojeid a další eid projekty

DNSSEC v praxi. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý ondrej.sury@nic.cz

Výpis z registru doménových jmen.cz

Výpis z registru doménových jmen.cz

Pravidla technické komunikace

DNSSEC u nás i ve světě. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý

DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma

DNSSEC Pavel Tuček

Obsah. Úroveň I - Přehled. Úroveň II - Principy. Kapitola 1. Kapitola 2

!"##$%&'&()*+,-./&0*(1&(&2)+34.50*6&2&78(94 EEE<(F*614BC<F2&

Aktuality z elektronické identifikace. Jaromír Talíř

DNS server (nameserver, jmenný server) Server, který obsahuje všechny veřejné IP adresy a jejich přiřazené doménové jména a překládá je mezi sebou. Po

DNSSEC na vlastní doméně snadno a rychle

Implementace DNSSEC v CZ.NIC, z.s.p.o.

Domain Name System (DNS)

Domény.cz ve statistikách

FRED & PostgreSQL. CZ.NIC, z.s.p.o. Jaromír Talíř <jaromir.talir@nic.cz>

Pravidla registrace doménových jmen v cctld.cz

Změna algoritmu podepisování zóny.cz. Zdeněk Brůna

PEPS, NIA a mojeid. Budoucnost elektronické identity. Jaromír Talíř

Pravidla registrace doménových jmen v doméně.cz

DNSSEC. Adam Tkac, Red Hat, Inc. 23. dubna 2009

DNSSEC během 6 minut

Projekt Turris. Proč a jak? Ondřej Filip ondrej.filip@nic.cz Bedřich Košata bedrich.kosata@nic.cz / IT13.2

eidas odstartuje Německo Jaromír Talíř

Pravidla registrace doménových jmen v cctld.cz

Pravidla registrace doménových jmen v cctld.cz

ISPOP v roce Ing. Pavla Jirůtková - oddělení ISPOP a IRZ. CENIA, česká informační agentura životního prostředí

Certifikační protokol


Centrální portál knihoven a knihovní systémy. Petr Žabička, Moravská zemská knihovna v Brně

DŮVĚRYHODNÁ ELEKTRONICKÁ ARCHIVACE. Jan Tejchman Electronic Archiving Consultant

Novinky v projektech Knot DNS a Knot Resolver. Daniel Salzman

Knot DNS Resolver. Modulární rekurzivní resolver. Karel Slaný

Sdílení uživatelských identit. Petr Žabička, Václav Rosecký Moravská zemská knihovna v Brně

Certifikační protokol

Pravidla registrace doménových jmen v cctld.cz

Domény.cz.xxx..eu Komparace řešení sporů

ENUM Nová dimenze telefonování. CZ.NIC z.s.p.o. Pavel Tůma / pavel.tuma@nic.cz

Stav implementace perzistentních identifikátorů v NK ČR a výhled do budoucna. Jan Hutař Marek Melichar Ladislav Cubr

Pravidla registrace doménových jmen v cctld.cz

Komunikace se Základními registry v prostředí MČ Praha 7

Obchodní podmínky společnosti GTS Czech s.r.o. pro registraci doménových jmen v síti Internet (dále jen Pravidla registrace )

Webové rozhraní pro datové úložiště. Obhajoba bakalářské práce Radek Šipka, jaro 2009

Certifikační protokol

Management sítí OSI management framework SNMP Komerční diagnostické nástroje Opensource diagnostické nástroje

DNSSEC a CSIRT. aneb co může udělat webhoster pro bezpečnější internet. Ing. Tomáš Hála ACTIVE 24, s.r.o.

3. PRODLOUŢENÍ REGISTRACE DOMÉNOVÉHO JMÉNA 4. DELEGACE DOMÉNOVÉHO JMÉNA

Stručný Obsah. IntelliMirror, 1. část: Přesměrování složek, Soubory offline, Správce synchronizace a Diskové kvóty 349

Podmínky registrace doménových jmen [.co.cz]

ON-LINE ROZHOVOR S ONDŘEJEM FILIPEM NA ŽIVĚ.CZ

Projekt JetConf REST API pro vzdálenou správu

Služby správce.eu přes IPv6

ISPOP v roce Obsah prezentace ISPOP. CENIA, Praha Úvod, registrace, uživatelský účet

Co nového v IPv6? Pavel Satrapa

VIZE INFORMATIKY V PRAZE

Falšování DNS s RPZ i bez

Jen správně nasazené HTTPS je bezpečné

Ondřej Caletka. 2. března 2014

Pravidla poskytování služby mojeid pro koncové uživatele

Jednoduchý návod. Registrace klienta CERTIFIED SYSTEM ISO 9001:2000 ISO 14001:2004

1. OBSAH 2. ÚVODNÍ USTANOVENÍ. Účinnost od

IPv6 na serveru Co by měl administrátor znát... Stanislav Petr

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ

Sdílení uživatelských identit. Petr Žabička, Moravská zemská knihovna v Brně

Pravidla registrace doménových jmen v cctld.cz

Pravidla registrace doménových jmen v cctld.cz

Knot DNS Knot Resolver

Pravidla registrace doménových jmen v ENUM

Pravidla registrace doménových jmen v cctld.cz

Podmínky registrace doménových jmen [.co.cz]

Projekt OKO. Mobilní komunikace a navigační centra pro navádění nevidomých TA Jiří Chod chod@fel.cvut.cz

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Athena Uživatelská dokumentace v

1.1. Tyto Obchodní podmínky upravují registrace, přeregistrace, prodlužování a změny u doménových jmen, která jsou vedena u Dodavatele.

Uživatelská příručka IS KP14+ pro Integrované nástroje: Žádost o podporu Strategie CLLD

sdružení CZ.nIC zveřejnilo nový ceník služeb Roční poplatek za doménu CZ Zdá se vám český doménový prostor

AleFIT MAB Keeper & Office Locator

Novinky v mojeid. Zdeněk Brůna zdenek.bruna@nic.cz

KONTROLA ÚDAJŮ DRŽITELŮ DOMÉNOVÝCH JMEN A POSTUP PŘI UPLATNĚNÍ ČL PRAVIDEL REGISTRACE

Povinnosti obce nebo města jako správce podle GDPR. Jarní celostátní odborný seminář STMOÚ Valeč Přednášející JUDr.

Případová studie - Slezská univerzita v Opavě

2. ÚVODNÍ USTANOVENÍ. Účinnost od

Portál Značení tabáku Uživatelská příručka pro registrované uživatele

Úvod 17 ČÁST 1. Kapitola 1: Principy návrhu doménové struktury služby Active Directory 21

X36PKO Jmenné služby Jan Kubr - X36PKO 1 4/2007

Rozvoj IPv6 v České republice. Daniel Suchý NIX.CZ, z.s.p.o.

Katalog egon služeb verze: 0.01

Inovace výuky prostřednictvím šablon pro SŠ

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů. Digitální důvěra. Jiří Smítka

Transkript:

Automatická správa KeySetu Bezdotykový DNSSEC Jaromír Talíř jaromir.talir@nic.cz 03.12.2016

Obsah DNSSEC a automatizace Aktuální stav nástrojů a standardů Registrační systém FRED a DNSSEC Speciality implementace DNSSEC u nás Automatizace v prostředí domény CZ Možnosti nasazení plné automatizace

DNSSEC Bezpečnostní rozšíření protokolu DNS Zajišťuje důvěryhodnost ůdajů získaných z DNS Autenticita původu údajů Detekce změn při přenosu Využívá asymetrickou kryptografii Řetěz důvěry od jednoho klíče kořenové zóny až do listů DNS stromu Kritická základna pro další služby (např. DANE)!

DNSSEC

DNSSEC a automatizace Nové povinnosti pro DNS správce Pravidelné podepisování DNS záznamů podpisy expirují Výměna podpisových klíčů bezpečnostní hygiena Nástroje na usnadnění práce OpenDNSSEC In-line podepisování v BINDu Automatizované podepisování v KnotDNS

DNSSEC a automatizace Změna klíče vyžaduje jeho propagaci do nadřazené zóny zachování řetězce důvěry WWW EPP Držitel Registrátor Registr DNS správce

DNSSEC a automatizace RFC 7344 - Automating DNSSEC Delegation Trust Maintenance - září 2014 Nové typy DNS záznamů CDS a CDNSKEY Stejný obsah jako DS a DNSKEY DNS správce kterých chce propagovat nový klíč publikuje CDS nebo CDNSKEY záznam Zodpovědná entita detekuje existenci záznamu a provede aktualizace Buď v rámci pravidelného skenu Nebo může nabídnout aktivační tlačítko

DNSSEC a automatizace Podpora RFC 7344 v nástrojích: V KnotDNS v první polovině 2017 OpenDNSSEC zatím podporu neohlásil BIND 9.11 Vyšel 5.10.2016 (před dvěma měsíci) Nový automatizační nástroj dnssec-keymgr Ohlašovaná podpora CDS/CDNSKEY jen poloviční S trochou hackování se ale již dá použít

Registrační systém FRED a DNSSEC

Registrační systém FRED a DNSSEC Vlastnosti KeySetu Obsahuje několik klíčů (DNSKEY záznamů) Obsahuje kontakty na správce klíčů Má určeného registrátora, je možné ho převést Registrátor ho spravuje pomocí EPP rozšíření Je možné ho sdílet mezi více doménami Delegační DS záznamy jsou generovány na straně registru

Registrační systém FRED a RFC7344 Existuje několik alternativních scénářů nasazení podpory RFC7344: Registrátoři zavedou podporu pro RFC7344 bez vazby na registr (CZ.NIC) O rotaci klíčů se bude starat registr (CZ.NIC) a pro označené KeySety bude provádět změnu přímo v objektu registrátora Registr (CZ.NIC) se stane registrátorem pro automaticky spravované KeySety

Registrátoři zavedou podporu RFC 7344 sami Registrátoři mohou zavést podporu RFC7344 již nyní Implementace detekce přítomnosti CDNSKEY + operace UPDATE_KEYSET v EPP rozhraní do registru Plánujeme otevřít diskuzi na nejbližším společném setkání

Registr (CZ.NIC) bude měnit údaje u registrátora Aktuální verze pravidel registrace nechává zodpovědnost za obsah objektů na registrátorovi Možnost měnit data registru se omezuje na implementaci rozhodnutí soudu nebo optimalizaci údajů (např. slučování duplicit) Registrátor by měl možnost delegovat pravomoc nastavením příznaku u KeySetu

Registr (CZ.NIC) se stane registrátorem pro KeySety Využití možnosti převést KeySet od jednoho registrátora ke druhému bez změn u domény Již existuje precend v podobě služby mojeid kde je registrátorem ověřených kontaktů přímo CZ.NIC Možnost provádění změn přes aplikaci Doménový prohlížeč I tak bude nutné vyřešit problém změny KeySetu nebo vložení nového KeySety v doméně

Aktuální stav Máme prototypové řešení - Python knihovna z balíčku fred-client + dnspython Otazníky: Je třeba vyřešit problém sdílených keysetů RFC7344 neřeší počáteční vložení klíče a ani odstranění klíče: draft-latour-dnsoperator-to-rrr-protocol V průběhu roku 2017 bychom chtěli nabídnout funkční službu

Děkuji za pozornost Jaromír Talíř jaromir.talir@nic.cz