Книги: "Создание сайтов" - "Доменные войны". Защита информации: техническое описание TLS, тестовый сервер TLS 1.3. Ресурсы: LaTeX
Мягкая поддержка DNSSEC от Google
Занятный момент есть в официальном FAQ по Google Public DNS – они пишут, что если адрес, который не проходит валидацию DNSSEC, является популярным и хорошо известным, то для него может быть сделано исключение: валидацию отключат.
Вообще говоря, учитывая ошибки в управлении безопасными зонами (с DNSSEC), решение выглядит разумно: невалидным может оказаться и какой-нибудь домен первого уровня, без всяких атак злоумышленников, такое уже случалось несколько раз (тут как бы в корне подписи не “обрушили”, что уж говорить о доменах уровнем ниже).
С другой стороны, именно популярные доменные зоны и могут стать привлекательной целью для атак. И, выходит, Google результаты таких атак будет транслировать пользователям. Не очень радужная перспектива.
Цитата из FAQ:
How does Google Public DNS handle lookups which fail DNSSEC validation?
If a client requests a validated lookup for a signed domain, but Google Public DNS cannot validate the lookup (due to misconfiguration, missing or incorrect RRSIG records or DNSKEY records, etc.), it will return an error response (SERVFAIL). However, if the impact is significant (e.g. a very popular domain is failing validation), we may temporarily blacklist the zone from validation until the problem is fixed.
()
Похожие записки:
- "Яндекс.Браузер" и российские сертификаты TLS в вебе
- Экспериментальный сервер TLS 1.3: замена сертификатов
- Обновление темы dxdt.ru
- DNS как транспорт для сигналов и данных
- HTTPS-запись в DNS для dxdt.ru
- "Пасхалки" в трафике
- Браузеры и перехват TLS без участия УЦ
- Про цепочки, RSA и ECDSA
- Техническое описание TLS: обновление 2022
- Ретроспектива заметок: деанонимизация по географии
- Открытые "исходники" и "бинарный" код с точки зрения ИБ
- Сорок лет Интернету
- Десятилетие DNSSEC в российских доменах
- TLS-сертификаты dxdt.ru
- Пресертификаты в Certificate Transparency
- Техническое: связь SCT-меток с логами Certificate Transparency
- Удостоверяющий центр TLS ТЦИ
Комментарии читателей блога: 2
1. 10th April 2013, 17:39 // Читатель jno написал:
интересно, какой поток запросов сделает домен “популярным”?
2. 12th April 2013, 11:44 // Александр Венедюхин ответил:
Десять процентов? Возможно, они вообще по поисковым запросам определяют, там же есть некий рейтинг. А более вероятно – что вообще нет у них “популярных”, но, на всякий случай, оговорку сделали.