Ondřej Caletka. 2. března 2014



Podobné dokumenty
Správa a zabezpečení DNS

Útoky na DNS. Ondřej Caletka. 9. února Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Infrastruktura DNS. Ondřej Caletka. 25. dubna Uvedené dílo podléhá licenci Crea ve Commons Uveďte autora 3.0 Česko.

3. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

Principy a správa DNS

Principy a správa DNS

Falšování DNS s RPZ i bez

DNSSEC na vlastní doméně snadno a rychle

Ondřej Caletka. 23. května 2014

DNS, jak ho (možná) neznáte

Novinky v projektech Knot DNS a Knot Resolver. Daniel Salzman

Knot DNS workshop (aneb alternativy k BINDu) Jan Kadlec jan.kadlec@nic.cz

DoS útoky v síti CESNET2

Y36SPS Jmenné služby DHCP a DNS

DNSSEC: implementace a přechod na algoritmus ECDSA

Principy a správa DNS

Jmenné služby a adresace

DNSSEC na vlastní doméně snadno a rychle

Analýza otrávené DNS cache

Principy a správa DNS

Novinky v DNS. Ondřej Caletka. 11. února Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Automatická správa keysetu. Jaromír Talíř

Principy a správa DNS

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů DNSSEC. Jiří Smítka.

Útok na DNS pomocí IP fragmentů

Principy a správa DNS

Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace DNS

DNSSEC v praxi. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý ondrej.sury@nic.cz

Novinky v DNS. I dinosauři měli mladé. Ondřej Surý

Změna algoritmu podepisování zóny.cz. Zdeněk Brůna

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

DNS, DHCP DNS, Richard Biječek

Ochrana soukromí v DNS

Počítačové sítě 1 Přednáška č.10 Služby sítě

Počítačové sítě Aplikační vrstva Domain Name System (DNS)

DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma

Aplikační vrstva. Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace HTTP

Principy a správa DNS - cvičení

Služby správce.eu přes IPv6

DNS. Počítačové sítě. 11. cvičení

Útoky na DNS. CZ.NIC Labs. Emanuel Petr IT10, Praha

Knot DNS a DNSSEC. IT14 Workshop Jan Kadlec Daniel Salzman

Domain Name System (DNS)

Triky s OpenSSH. 4. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

Jak se měří Internet

Jak se měří Internet

Bezpečnější pošta aneb DANE for SMTP

IPv6 na OpenWRT. 6. června Ondřej Caletka (CESNET, z.s.p.o.) IPv6 na OpenWRT 6. června / 17

Demo: Multipath TCP. 5. října 2013

Principy a správa DNS - cvičení

Jak vylepšujeme DNS infrastrukturu pro.cz? Zdeněk Brůna

ové služby a IPv6

DNSSEC u nás i ve světě. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý


Provozní manuál DNSSec pro registr.cz a e164.arpa

Novinky v.cz registru a mojeid. Zdeněk Brůna

Serverové systémy Microsoft Windows

DNS Domain Name System

DNSSEC. Adam Tkac, Red Hat, Inc. 23. dubna 2009

Dual-stack jako řešení přechodu?

Serverové systémy Microsoft Windows

DNSSEC Pavel Tuček

Správa linuxového serveru: DNS a DHCP server dnsmasq

IPv6 v OpenWRT. Ondřej Caletka. 5. října Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Správa a provoz serveru Knot DNS

Serverové systémy Microsoft Windows

OpenVPN. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko. Ondřej Caletka (CESNET, z.s.p.o.) OpenVPN 3. března / 16

Knot DNS workshop. CZ.NIC Labs Daniel Salzman / daniel.salzman@nic.cz Jan Kadlec / jan.kadlec@nic.cz

ové služby na IPv6-only

Knot DNS Knot Resolver

Ondřej Caletka. 5. listopadu 2013

!"##$%&'&()*+,-./&0*(1&(&2)+34.50*6&2&78(94 EEE<(F*614BC<F2&

Počítačové sítě. Jan Outrata KATEDRA INFORMATIKY UNIVERZITA PALACKÉHO V OLOMOUCI. přednášky

Překlad jmen, instalace AD. Šimon Suchomel

X36PKO Jmenné služby Jan Kubr - X36PKO 1 4/2007

9. Systém DNS. Počítačové sítě I. 1 (6) KST/IPS1. Studijní cíl. Představíme si problematiku struktury a tvorby doménových jmen.

Bezpečná VLAN v NIX.CZ. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Zajímavé funkce OpenSSH

Analýza protokolů rodiny TCP/IP, NAT

Rozvoj IPv6 v České republice. Daniel Suchý NIX.CZ, z.s.p.o.

Site - Zapich. Varianta 1

WrapSix aneb nebojme se NAT64. Michal Zima.

Bezpečnější pošta díky DANE

Domain Name System (DNS)

Ondřej Caletka. 13. března 2014

DNSSEC a CSIRT. aneb co může udělat webhoster pro bezpečnější internet. Ing. Tomáš Hála ACTIVE 24, s.r.o.

1. Směrovače směrového protokolu směrovací tabulku 1.1 TTL

Detektor anomálií DNS provozu

Petr Soukeník.

vpsfree.cz: linuxový server u neziskovky

Provozní manuál DNSSec pro registr.cz a e164.arpa

Bezpečnější bezpečnější díky DANE

DNS provoz 150k přípojek Česká republika a Slovensko Různé typy připojení uživatelů

/ 1 / DR 2010 DOMAIN REPORT

Projekt Turris Ondřej Filip 23 října 2014 CIF Praha

Popis nastavení DNS serveru Subjektu

Knot DNS Resolver. Modulární rekurzivní resolver. Karel Slaný

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

Další nástroje pro testování

DNS,BIND - jednoduche zaklady Jiri Kubina jiri.kubina@osu.cz Ver. 1.0 unor 2006

Transkript:

Provozování DNS Ondřej Caletka 2 března 2014 Uvedené dílo podléhá licenci Creative Commons Uveďte autora 30 Česko Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 1 / 22

O sdružení CESNET Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 2 / 22

Obsah 1 O službě DNS 2 Provozování rekurzivních serverů 3 Provozování autoritativních serverů 4 Údržba a kontrola dat 5 Útoky zneužívající DNS Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 3 / 22

O službě DNS wwwcesnetcz? wwwcesnetcz! wwwcesnetcz? cz NS wwwcesnetcz? cesnetcz NS wwwcesnetcz? ROOT TLD cz wwwcesnetcz! SLD wwwcesnetcz stub resolver rekurzivní resolver autoritativní server Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 4 / 22

Tři druhy DNS nodů stub resolver knihovní funkce operačního systému s minimální cache v GNU C knihovně nepříliš robustní rekurzivní resolver řeší dotazy a kešuje odpovědi agresivní cache řízená TTL hodnotami validace DNSSEC dat robustní řešení nedostupnosti autoritativních serverů autoritativní server poskytuje data pouze ta, která má v databázi Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 5 / 22

Rekurzivní servery malá diverzita v implemetacích: BIND Unbound PowerDNS recursor neumí DNSSEC Dnsmasq je ve skutečnosti jen forwarder nutno zapnout ručně validaci DNSSEC dělají to velcí operátoři, není se čeho bát nutno omezit povolené IP adresy pro dotazy a implementovat BCP 38 ve své síti Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 6 / 22

Problém řetězení resolverů s DNSSEC problematická validace žolíkových domén zejména, je-li forwardováno na BIND automatizovaný test na http://wildcarddnssecjdemcz/ Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 7 / 22

Vysoká dostupnost rekurzivních serverů hodí se zejména v kombinaci s GNU stub resolverem tradiční HA pomocí linux-ha, pacemaker anycasting v rámci vlastní sítě zabezpečí i proti výpadku routeru CESNET2 R1 R2 ns-node1 192022/30 dummy0: 1920253/32 OSPF OSPF ns-node2 192026/30 dummy0: 1920253/32 Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 8 / 22

Autoritativní servery Mnoho slušných implemetací: BIND NSD Knot DNS YADIFA PowerDNS Klíčové vlastnosti: podpora DNSSEC včetně NSEC3 podpora dynamického DNS (ne-)podpora kombinace autoritativního a rekurzivního serveru Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 9 / 22

DNSSEC na autoritativních serverech Možné přístupy: 1 online podepisování DNS server drží privátní klíče podepisuje buď po načtení, nebo v reakci na dotaz snadná spolupráce s dynamic DNS možné problémy s přenosem na sekundární servery 2 externí podepisování DNS server má k dispozici zónu včetně předem vytvořených podpisů privátní klíče jsou potřeba pouze při změně dat hotové produkty jako OpenDNSSEC Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 10 / 22

Zónové přenosy úplné (AXFR) a inkrementální (IXFR) rychlé notifikace zprávami NOTIFY ochrana celistvosti zpráv pomocí TSIG nutno zvyšovat sériové číslo zóny princip skrytý master veřejný slave hidden master public slave Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 11 / 22

Časování a synchronizace odpovědi serverů kešovány po TTL daného záznamu negativní odpovědi kešovány podle hodnoty SOA minimum nesynchronnost serverů vede ke split-brain: o odpovědi rozhoduje náhoda Za jak dlouho se změna nejpozději projeví? s NOTIFY bez NOTIFY nový SOA minimum SOA minimum + SOA refresh změna TTL starého TTL starého + SOA refresh Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 12 / 22

Proč nepoužívat obskurní DNS servery $ host wwwskvelabankacz wwwskvelabankacz has address 192027 Host wwwskvelabankacz not found: 3(NXDOMAIN) $ host wwwskvelabankacz Host wwwskvelabankacz not found: 3(NXDOMAIN) programátor nepředpokládal, že se někdo zeptá na MX záznam pro wwwskvelabankacz jeho implementace na takový dotaz vracela NXDOMAIN s TTL = 1 hodina BIND takovou odpověd nakešoval a po dobu TTL nevracel žádná data pro wwwskvelabankacz Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 13 / 22

Proč nekombinovat autoritativní a rekurzivní server na jedné IP adrese malá škála dostupného DNS software (BIND a PowerDNS - ale bez DNSSEC) nemožnost DNSSEC validace vlastních dat (data z disku se nikdy nevalidují) špatná data z oddelegovaných, ale nezrušených zón Veškerá pošta nám už chodí na nový server, kromě pošty od našeho bývalého registrátora Ta chodí stále na starý server Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 14 / 22

On-line kontroly http://dnsviznet http://dnschecklabsniccz DNSKEY alg=8, id=19036 DNSKEY alg=8, id=35886 DNSKEY alg=8, id=59085 DNSKEY alg=8, id=49656 DNSKEY alg=8, id=55565 DS digest alg=2 DS digest algs=1,2 (2013-09-27 13:10:47 UTC) net (2013-09-27 13:48:05 UTC) DNSKEY alg=10, id=60313 DNSKEY alg=10, id=27793 DNSKEY alg=10, id=24360 DNSKEY alg=10, id=890 DNSKEY alg=10, id=3782 cesnet/mx cesnet/soa cesnet (2013-09-27 15:24:13 UTC) Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 15 / 22

Pravidelné údržby DNS serverů kontrola, že jsou zóny stále nadelegovány kontrola shody delegace s NS záznamy v zóně Vlastní řešení http://ldnshealthjdemcz xargs /dnsservercheckpy serverexamplecom < list_of_domainstxt examplecz: server serverexamplecom not in delegation nor zone apex examplecom: server serverexamplecom delegated, but not in zone apex examplenet: server serverexamplecom not in delegation nor zone apex List of domains, which should be deleted from server config: examplecz examplenet Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 16 / 22

Útoky na/pomocí DNS odepření služby rekurzivního serveru zesilující útok odrazem od DNS serverů Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 17 / 22

Odepření služby zahlcením incident 18 12 2013 11:00 12:00 CET zahlcení hlavního DNS resolveru UDP pakety na náhodná čísla portů, obsahující 128 0x00 provoz přicházel ze všech zahraničních linek z náhodných adres možné protiopatření: ACL na hraničních routerech Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 18 / 22

Potírání zesilujících útoků implementujte BCP 38 (a nuťte ostatní) neotvírejte rekurzivní servery do světa a zkontrolujte taky NTP servery a zařízení se SNMP na autoritativních serverech zapněte RRL Response Rate Limiting Obecná technika limitování odpovědí autoritativních serverů na opakující se dotazů ze stejné adresy Implementováno nativně v Knot DNS a NSD, existují patche pro BIND 9 Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 19 / 22

Omezení velikosti UDP odpovědi rozšíření EDNS0 zvětšuje délku UDP zpráv nad 512 B obykle na 4096 B omezením velikosti k ~1 kb snížíme účinnost zesilujícího útoku také se tím zlepší situace resolverům s nefunkčním Path MTU Discovery příliš nízká hodnota může naopak rozbít resolvery bez TCP konektivity obzvláště při použití DNSSEC takto postižených uživatelů je ~2 % (měření Geoffa Hustona) Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 20 / 22

RRL v linuxovém firewallu modul hashlimit pro netfilter vlastní modul xt_dns pro klasifikaci typu DNS provozu více v článku http://wwwrootcz/clanky/ zabezpecte-svuj-dns-server/ Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 21 / 22

Závěr Děkuji za pozornost Ondřej Caletka OndrejCaletka@cesnetcz http://ondřejcaletkacz Ondřej Caletka (CESNET, z s p o) Provozování DNS 2 března 2014 22 / 22