Книги: "Создание сайтов" - "Доменные войны". Защита информации: техническое описание TLS, тестовый сервер TLS 1.3. Ресурсы: LaTeX
Реплика: подмена адресов в DNS при “поддержке” DNSSEC
Кстати, если у вас есть секретный ключ от подписей DNSSEC, для, скажем, зоны первого уровня, то быстро подменять адреса и перехватывать трафик в доменах второго уровня этой зоны, не нарушая безопасности ключей, можно так: генерируется “теневая” зона, сразу содержащая нужные “перехватывающие” записи. Эта зона подписывается по той же схеме, что и публичный экземпляр. Узлы, осуществляющие перехват и подмену DNS, имеют доступ к “теневой” зоне, откуда в нужный момент извлекают подписанные записи. Естественно, такая схема работает только при наличии соответствующей авторизации.
По сравнению с инфраструктурой SSL – есть важное отличие: нельзя осуществлять подмену адресов в других доменах первого уровня, от которых у вас нет ключей, а только в своём. SSL-сертификат удостоверяющий центр может выпустить для любого домена.
()
Похожие записки:
- Взлом Twitter и влияние на офлайн
- DNS-over-TLS как инструмент трансляции доверия в DNSSEC
- Мониторинг: фитнес-браслет и смартфон
- Полностью зашифрованные протоколы в Интернете
- Криптографическая библиотека для Arduino: дополнение для новых IDE
- TLS 1.3 в Рунете
- DNS-over-TLS на авторитативных серверах DNS
- Статья Cloudflare про ECH/ESNI
- Обновление описания TLS
- Капитолийские ноутбуки
- Сервис проверки настроек веб-узлов
- Симметрии и дискретное логарифмирование
- Персоны и идентификаторы
1 комментарий от читателей
1. 1st February 2013, 13:54 // Читатель jno написал:
угу, т.е. домены .ru, .рф и .su можно считать изначально скомпрометированными и на свои заморочки с DNSSEC не тратиться :)