Мягкая поддержка DNSSEC от Google
Занятный момент есть в официальном FAQ по Google Public DNS – они пишут, что если адрес, который не проходит валидацию DNSSEC, является популярным и хорошо известным, то для него может быть сделано исключение: валидацию отключат.
Вообще говоря, учитывая ошибки в управлении безопасными зонами (с DNSSEC), решение выглядит разумно: невалидным может оказаться и какой-нибудь домен первого уровня, без всяких атак злоумышленников, такое уже случалось несколько раз (тут как бы в корне подписи не “обрушили”, что уж говорить о доменах уровнем ниже).
С другой стороны, именно популярные доменные зоны и могут стать привлекательной целью для атак. И, выходит, Google результаты таких атак будет транслировать пользователям. Не очень радужная перспектива.
Цитата из FAQ:
How does Google Public DNS handle lookups which fail DNSSEC validation?
If a client requests a validated lookup for a signed domain, but Google Public DNS cannot validate the lookup (due to misconfiguration, missing or incorrect RRSIG records or DNSKEY records, etc.), it will return an error response (SERVFAIL). However, if the impact is significant (e.g. a very popular domain is failing validation), we may temporarily blacklist the zone from validation until the problem is fixed.
Адрес записки: https://dxdt.ru/2013/04/10/5691/
Похожие записки:
- Один сценарий интернет-измерений и поле SNI HTTPS/TLS
- Шифр "Кузнечик" на ассемблере arm64/AArch64 со 128-битными инструкциями
- Техническое: связь SCT-меток с логами Certificate Transparency
- CVE-2024-31497 в PuTTY
- Сорок лет Интернету
- Радиомодуль в смартфоне и недокументированные возможности
- Системы счисления и системное администрирование
- CVE-2024-3094 про бэкдор в liblzma и теория ИБ
- Браузер Chrome 122 и Kyber768
- Быстрые, но "нечестные" подписи в DNSSEC
- Статья о технологии Encrypted Client Hello
Комментарии читателей блога: 2
1. 10th April 2013, 17:39 // Читатель jno написал:
интересно, какой поток запросов сделает домен “популярным”?
2. 12th April 2013, 11:44 // Александр Венедюхин:
Десять процентов? Возможно, они вообще по поисковым запросам определяют, там же есть некий рейтинг. А более вероятно – что вообще нет у них “популярных”, но, на всякий случай, оговорку сделали.