Техническое: ротация корневого ключа DNSSEC
В инфраструктуре DNSSEC существует самый верхний ключ – KSK корневой зоны. К этому ключу ведут все (штатные) цепочки валидации DNSSEC, соответствующие общепринятой структуре DNS с единым корнем. Главный корневой ключ не менялся с момента запуска DNSSEC в 2010 году: спроектировать и согласовать механизм замены ключа каким-то образом забыли. Сейчас такой механизм появился, и начался процесс подготовки ротации KSK корня DNS: 11 июля в корневой зоне опубликован новый ключ (KSK) – KSK-2017. Так как новый KSK подписан действующим, можно произвести его замену автоматически, используя только DNS. Алгоритм описан в RFC 5011. То есть, если валидирующий резолвер поддерживает RFC 5011, то можно ожидать, что он автоматически заменит старый ключ на новый. Тем не менее, лучше заранее проверить, что резолвер смог получить новый ключ и включил его в список доверенных. Фактическая замена ключей (rollover) намечена на осень этого года (11 октября 2017) – до этого момента нужно убедиться, что ваш резолвер сможет использовать новый ключ, иначе валидация, спустя какое-то время после ротации, полностью сломается.
KSK-2017 можно добавить в резолвер и в ручном режиме, например, скопировав значение ключа из корневой зоны и проверив подписи. Информация о корневых ключах также доступна на сайте IANA.
Адрес записки: https://dxdt.ru/2017/07/27/8392/
Похожие записки:
- Mozilla Firefox и внедрение рекламных сообщений
- TLS-сертификаты dxdt.ru
- Один сценарий интернет-измерений и поле SNI HTTPS/TLS
- Письмо про приостановку разработки ИИ
- Техническое: связь SCT-меток с логами Certificate Transparency
- Как правильно "показать TLS-сертификат", рекомендации
- Трафик на тестовом сервере TLS 1.3 и ESNI
- Влияние систем ИИ на процессы в мире
- Техническое описание TLS: обновление 2022
- Открытые "исходники" и "бинарный" код с точки зрения ИБ
- Браузерная реклама от Firefox
Написать комментарий