Як знайти реєстратора домену та хостинг DNS з хорошою підтримкою DNSSEC?


17

Спрощена проблема

Я хочу придбати домен і зробити веб-сайт, повністю захищений DNSSEC .

Хочу переконатися, що браузери можуть перевірити лише один правильний сертифікат SSL, і всі відверті сертифікати SSL або сертифікати для некваліфікованих імен будуть відхилені.

Де можна придбати домен? Чому я повинен купити сертифікат? (Або я повинен використовувати сертифікат самопідписаного з DNSSEC замість CA?) Де я можу розмістити DNS? Які постачальники роблять весь процес найзручнішим, найдоступнішим, найповнішим, найпрофесійнішим, найбільш надійним, найбезпечнішим?

Фон

Я почув про незахищеність DNS роками. Я спостерігав за усіма переговорами Дена Камінського та інших людей з подвигів DNS до майбутнього Панелі безпеки DNS . Я знав, що використання DNS без захисту - це катастрофа, яка чекає цього. Я стежив за розробкою стандарту DNSSEC. Я відзначив ключову церемонію підписання .

Тим часом я читав про тисячі сертифікатів SSL, виданих некваліфікованим іменам, і розбіжних SSL-сертифікатів, виданих для ЦРУ, MI6, Моссада та багатьох інших подібних історій, що показують проблеми з поточною реалізацією веб-сайтів, захищених SSL, які могли б бути вирішені DNSSEC (див.: A Основна віха Інтернету: DNSSEC і SSL та DNSSEC для виправлення безладдя SSL? Та перевірки сертифікатів SSL та DNSSEC ). Все було на правильному шляху, щоб нарешті створити захищену систему DNS.

І тепер більше 2 років я хотів просто зробити те, що всі сказали, що я повинен робити: використовувати DNSSEC для нового домену. Тому мені потрібен реєстратор домену та служба хостингу DNS, яка підтримує DNSSEC. Дивно навіть не так просто дізнатися, хто підтримує DNSSEC і в якій мірі. Насправді набагато простіше було знайти інформацію про DNSSEC два роки тому, коли всі збиралися підтримувати DNSSEC Real Soon Now, але зараз минули роки, і я навряд чи бачу досягнутого прогресу. Я просто сподіваюся, що я просто дивився в неправильні місця і хтось тут люб’язно пояснить усі сумніви.

Сподіваюся, що інші люди, які хочуть мати захищений веб-сайт, також вважають це питання корисним.

Що потрібно

  • реєстратор та DNS-сервери з повною підтримкою DNSSEC для .comдоменів
  • інтеграція DNSSEC з сертифікатами SSL

Що не потрібно

  • Підтримка IPv6
  • веб хостинг
  • щось більше

Що я дізнався поки що

Пов'язані питання

  1. Як знайти веб-хостинг, який відповідає моїм вимогам?
  2. Що потрібно, щоб додати DNSSEC на мій сайт?
  3. Хостинг DNS, що краще керується постачальником домену або хостинг-провайдером?
  4. Реєстратор з хорошою безпекою, DNS-хостингом та DNSSEC та IPv6-розв’язниками?

В ні. 1 ніхто ніколи взагалі не згадує DNS. В ні. 2 відповіді згадують лише .seTLD, відповідей дуже мало, і вони здаються дуже застарілими. В ні. 3 в одній відповіді сказано: "У проектах, які вимагають більш високої безпеки, я можу шукати веб-хостингу, який підтримує DNSSEC", але більше інформації не надається.

Єдині відповідні відповіді - ні. 4, де easyDNS рекомендується тим, хто ніколи не використовував їх особисто. Тим часом, станом на жовтень 2012 року підтримка DNSSEC описується як "у бета-версії" у списку функцій easyDNS . Ще один рекомендує SiteGround, але пошук DNSSEC на їхньому сайті не дає результатів. Інші відповіді рекомендують провайдерам веб-хостингу, які не відповідають вимогам підтримки DNSSEC. Також у згаданому вище питанні перелічено 9 дуже специфічних вимог, окрім лише DNSSEC (наприклад, файли cookie для входу лише у HTTP, двофакторна автентифікація, відсутність обмежень для записів DNS, статистика запитів DNS на день, записи аудиту тощо), які, можливо, були виключені багато можливих рекомендацій, якщо когось цікавить лише підтримка DNSSEC.

Висновки

Чи можливо, що першопрохідцем прийняття DNSSEC буде Go Daddy, і всі "експертні" служби DNS ще не готові?

Я вважав, що до кінця 2012 року підтримка DNSSEC серед реєстраторів домену та постачальників DNS буде майже універсальною. Я вражений тим, що підтримка здається практично відсутньою. Це є наслідком серйозних проблем із прийняттям ДНСЕС? Або це просто не гаряча тема і вже ніхто не турбує? За даними табло DNSSEC приблизно близько 0,1% .comдоменів підтримують DNSSEC. Це може бути викликано відсутністю підтримки DNSSEC серед реєстраторів та постачальників послуг DNS, чи є інформація занадто важкою для пошуку або, можливо, нікого не цікавить? Тут навіть немає тегу "dnssec".

Підсумок

Інформацію напрочуд важко знайти. Ось чому я прошу досвіду з перших рук та особистих рекомендацій.

Хтось тут насправді створив веб-сайт із DNSSEC - від реєстрації домену до конфігурації DNS-серверів - до фактично діючого веб-сайту, який повністю захищений DNSSEC?

Хтось успішно інтегрував DNSSEC із SSL-сертифікатами, щоб переконатися, що браузер може перевірити лише один правильний сертифікат, а всі неправомірні SSL-сертифікати чи сертифікати для некваліфікованих імен будуть відхилені?

Чи може хтось порекомендувати будь-якого із згаданих вище реєстраторів?

Чи може хтось порекомендувати будь-якого реєстратора, не згаданого вище?

Будь-який хороший досвід? Поганий досвід?


Чудове запитання. Я не можу запропонувати особисту рекомендацію, але цей список від PIR містить актуальну групу постачальників DNSSEC, деякі з яких поки що не згадуються у вашому списку. Інтернет-суспільство також має керівництво щодо підписання доменів з DNSSEC з невеликою, але зростаючою кількістю реєстраторів.
Нік

Треба було сказати, що в посібниках Інтернет-товариства всі згадуються про ціноутворення, тому вони досить корисні. Схоже, DNSSEC - це преміальна послуга серед усіх реєстраторів на даний момент.
Нік

Дякую @Nick Я додав інформацію з ваших посилань до питання.
rsp

1
Цей список ( frankb.us/dns ) безкоштовних вторинних / підлеглого серверів (із зазначенням, чи підтримують вони DNSSEC) здається корисним відправною точкою, якщо ви вирішите, що платити Dyn Inc. $ 30 на місяць занадто дорого за один або два домени, і що ви просто не хочете їхати туди з GoDaddy, а скоріше скочуєте службу DNS самостійно за допомогою певного віддаленого резервного копіювання (саме це я, мабуть, робитиму для своїх особистих доменів, хоча я, мабуть, використовую Dyn Inc. для комерційних проект). Коли я налаштуюся, я напишу свої враження у відповідь тут.
Алекс Дюпюй

У мене є домен .info від Name.com. Зараз у них є окрема сторінка для управління DNSSEC. Замініть xxx.yyyсвій домен за посиланням. Однак ця сторінка повідомляє про дві помилки для мене: 1. Жодних підтримуваних записів DNSKEY в DNS не знайдено. Зазвичай це означає, що ваші сервери імен неправильно налаштовані для DNSSEC. та 2. У реєстрі не було знайдено записів DNSSEC. Це означає, що ваш домен неправильно налаштований для DNSSEC.
HRJ

Відповіді:


7

Цей веб-сайт: https://pointless.net/

Підписано dnssec і використовує запис TLSA ( RFC6698 ) для захисту сертифіката SSL (який також підписується CA CERT , свого роду з відкритим кодом довіри CA).

Я запускаю власні сервери імен і використовую Easydns в якості мого реєстратора - однак Easydns не підтримує введення DS-запису в зону .net, тому я використовую службу перевірки доменів ISC Domain Lookaside (DLV) як довіру довіри, яка є безкоштовною і використовується більшістю перевіряючих рішень DNSSEC. Я також використовую gkg.net для деяких інших доменів, і вони підтримують правильну роботу DNSSEC.

Наразі жоден веб-браузер (наскільки мені відомо) не має вбудованої підтримки для перевірки записів TLSA, однак ви можете отримати доповнення для перевірки TLSA для firefox, але він зависає на деяких запитах dns.

Я говорив про DNSSEC та пов'язані з цим справи в EMFCamp Hackercamp цього літа, мої нотатки та дамп посилань є на вікі EMFCamp .

PS Якщо ви читаєте це і думаєте, що DNSSEC і TLSA є марною витратою часу, тоді прочитайте цей документ про те, як протікає Великий брандмауер Китаю .

Отже, щоб відповісти на ваші підсумкові запитання:

Хтось тут насправді створив веб-сайт із DNSSEC - від реєстрації домену до конфігурації DNS-серверів - до фактично діючого веб-сайту, який повністю захищений DNSSEC?

так

Хтось успішно інтегрував DNSSEC із SSL-сертифікатами, щоб переконатися, що браузер може перевірити лише один правильний сертифікат, а всі неправомірні SSL-сертифікати чи сертифікати для некваліфікованих імен будуть відхилені?

так

Чи може хтось порекомендувати будь-якого із згаданих вище реєстраторів?

gkg.net

Чи може хтось порекомендувати будь-якого реєстратора, не згаданого вище?

dlv.isc.org, хоча це не зовсім реєстратор, він дозволяє працювати навколо реєстраторів, які не підтримують dnssec.

Будь-який хороший досвід? Поганий досвід?

засвоєні уроки:

  • Якщо ви запускаєте власні сервери dns, ви повинні використовувати деяке програмне забезпечення для управління перекиданнями ключів dnssec, я використовую підписник zkt .
  • у вас не може бути той самий фрагмент програмного забезпечення сервера DNS, щоб бути і авторитетним сервером, і підтверджуючим рішенням - реклама та aa прапори зіткнулися, я повинен був перешкодити моєму серверу імен вирішувати, від’єднати його від localhost і використовувати замість нього на localhost .

оновлення:

Це хороший річний поточного стану гри

оновлення 13 грудня 2012 року:

Зараз я використовую gkg.net для всіх своїх доменів. Я все ще використовую послугу ISC dlv, але мені це вже не потрібно.

оновлення 15 вересня 2014 р

Зараз я використовую gandi.net


2

Я не маю особистого досвіду роботи з DNSSEC, тому я не можу реально давати будь-які рекомендації, але це посилання на веб-сайті ICANN відображає список поточних реєстраторів, які повідомили про підтримку DNSSEC:

http://www.icann.org/en/news/in-focus/dnssec/deployment


Спасибі. Я вже читав цей список (забув згадати його у питанні, можливо, додам його для повноти), але проблема цього списку полягає в тому, що рівень підтримки абсолютно невідомий. Наприклад, перелічено Go Daddy, але здається, що DNSSEC - це преміальна функція, за яку вам доведеться платити додаткові збори, і я не знаю, як це працює на практиці. Ім'я.com в списку, DynDNS в списку, easyDNS в списку, але дивіться інформацію в моєму питанні. Важко знайти, які реєстратори повністю підтримують DNSSEC або наскільки зручно їм це зробити, і тому я запитую про особистий досвід.
rsp
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.