Cryptology Academy · Pelajaran

DNSSEC: Mengesahkan Respons DNS

Pelajari cara DNSSEC menggunakan tandatangan digital untuk melindungi DNS daripada serangan pemalsuan dan keracunan cache.

Pelajaran 4 daripada 413 langkah

DNSSEC: Mengesahkan Respons DNS ialah pelajaran Cryptology Academy percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cryptology Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Keracunan Cache DNS: Serangan Kaminsky

Pada tahun 2008, penyelidik Dan Kaminsky mendedahkan serangan kritikal terhadap penyelesai DNS. Serangan itu mengeksploitasi medan ID transaksi 16-bit yang kecil dalam respons DNS. Dengan membanjiri penyelesai menggunakan respons palsu yang mengandungi ID transaksi rawak, penyerang boleh berjaya secara statistik memadankan ID transaksi yang sah sebelum respons sebenar tiba. Cache yang telah diracuni mengubah hala semua pengguna penyelesai itu ke pelayan yang dikawal penyerang selama berminggu-minggu sehingga cache tersebut tamat tempoh.

Apakah yang Ditambahkan DNSSEC pada DNS

DNSSEC (Sambungan Keselamatan DNS) menambahkan pengesahan kriptografi pada respons DNS. Setiap set rekod DNS dalam zon yang ditandatangani DNSSEC disertai tandatangan digital. Penyelesai yang melakukan pengesahan menyemak tandatangan ini sebelum menerima rekod. Respons yang dipalsukan atau diubah suai akan mempunyai tandatangan yang tidak sah lalu ditolak. DNSSEC melindungi daripada keracunan cache dan pemalsuan respons, tetapi tidak menyulitkan pertanyaan DNS.

Kunci Penandatanganan Zon dan Kunci Penandatanganan Kunci

DNSSEC menggunakan hierarki dua kunci bagi setiap zon. Kunci Penandatanganan Zon (ZSK) digunakan untuk menandatangani set rekod DNS individu secara rutin setiap hari. Kunci Penandatanganan Kunci (KSK) hanya menandatangani set rekod DNSKEY, yang mengandungi kedua-dua kunci awam ZSK dan KSK. ZSK boleh ditukar secara berkala, misalnya setiap bulan, manakala KSK lebih jarang ditukar, misalnya setiap tahun, kerana cincangan KSK perlu didaftarkan dalam zon induk dan proses pertukarannya rumit dari segi operasi.

RRSIG: Tandatangan Rekod Sumber

Setiap set rekod DNS yang ditandatangani, yang dipanggil RRset, mempunyai rekod RRSIG yang sepadan dan mengandungi tandatangan kriptografi bagi RRset tersebut. Apabila penyelesai meminta rekod DNS, respons itu menyertakan kedua-dua rekod dan RRSIG-nya. Penyelesai mengesahkan RRSIG menggunakan kunci awam zon. Tandatangan meliputi kandungan rekod, jenis, kelas dan masa luput, sekali gus mencegah pengubahsuaian serta penggunaan semula tandatangan lama yang sah.

Rekod DS: Memautkan Zon Induk dan Zon Anak

Rantaian kepercayaan dalam DNSSEC dibina melalui rekod Penandatangan Delegasi (DS). Apabila sesebuah zon mendelegasikan kepada zon anak, zon induk menerbitkan rekod DS yang mengandungi cincangan KSK zon anak. Penyelesai yang mempercayai zon induk boleh mengesahkan bahawa cincangan KSK anak sepadan dengan rekod DS, lalu membina kepercayaan terhadap tandatangan zon anak. Rantaian ini bermula daripada zon akar DNS dan merentasi TLD hingga ke zon domain individu.

Rekod DNSKEY: Menerbitkan Kunci Awam Zon

Setiap zon yang ditandatangani DNSSEC menerbitkan kunci awam penandatanganannya dalam rekod DNSKEY. Biasanya terdapat dua rekod DNSKEY: satu untuk ZSK dan satu lagi untuk KSK. Cincangan kunci awam KSK didaftarkan sebagai rekod DS dalam zon induk, lalu mengaitkan kepercayaan zon dengan induknya. Cincangan KSK zon akar ditetapkan secara terbina dalam penyelesai yang melakukan pengesahan sebagai sauh kepercayaan muktamad, yang dipanggil Sauh Kepercayaan Zon Akar.

Rantaian Kepercayaan dari Akar ke Daun

Pengesahan DNSSEC bermula pada zon akar, yang sauh kepercayaan KSK-nya ditetapkan secara terbina dalam penyelesai. DNSKEY zon akar digunakan untuk mengesahkan RRSIG bagi zon tersebut, yang mengesahkan rekod DS untuk TLD seperti .com. DNSKEY zon .com mengesahkan RRSIG bagi rekod DS untuk domain individu. Rantaian pengesahan kriptografi ini bermula dari akar hingga ke domain yang ditanya, sekali gus memastikan setiap pautan disahkan.

Pengesahan DNSSEC dalam Penyelesai

Apabila penyelesai yang melakukan pengesahan DNSSEC menerima respons, penyelesai itu melaksanakan pengesahan rantaian kepercayaan yang lengkap. Penyelesai mengambil rekod DNSKEY, mengesahkan tandatangan RRSIG, menjejaki rekod DS hingga ke sauh akar dan menyemak masa luput tandatangan. Jika pengesahan gagal, penyelesai mengembalikan ralat SERVFAIL dan bukannya rekod yang mungkin dipalsukan. Kebanyakan penyelesai awam utama, termasuk 1.1.1.1 milik Cloudflare dan 8.8.8.8 milik Google, melaksanakan pengesahan DNSSEC.

Cabaran Pelaksanaan DNSSEC

Pelaksanaan DNSSEC berjalan perlahan walaupun mempunyai manfaat keselamatan. Pertukaran kunci memerlukan penyelarasan antara pengendali zon dan registri induk. Kesilapan semasa pertukaran KSK boleh menyebabkan seluruh zon tidak dapat dicapai. Pertukaran KSK akar ICANN pada tahun 2019 memerlukan persediaan selama bertahun-tahun. Saiz zon meningkat dengan ketara akibat tandatangan. Pengendali perlu melaksanakan pertukaran kunci automatik dan pemantauan. Kerumitan operasi ini menyebabkan ramai pengendali domain yang lebih kecil mengelakkan DNSSEC.

DNSSEC Tidak Menyulitkan Trafik DNS

Salah tanggapan umum ialah DNSSEC menyediakan privasi untuk pertanyaan DNS. Sebenarnya tidak. DNSSEC hanya mengesahkan respons; pertanyaan dan respons masih bergerak sebagai paket UDP teks biasa pada port 53. Sesiapa yang memantau rangkaian masih boleh melihat setiap nama domain yang ditanya. DNS-over-TLS (DoT) dan DNS-over-HTTPS (DoH) menyediakan privasi pertanyaan dengan menyulitkan trafik DNS. DNSSEC dan DoH/DoT saling melengkapi: satu menyediakan keaslian, manakala satu lagi menyediakan kerahsiaan.

DNSSEC dalam Dunia Sebenar

Setakat tahun 2024, kira-kira 90 peratus zon akar DNS dan TLD utama ditandatangani dengan DNSSEC. Namun, hanya sekitar 20 hingga 30 peratus nama domain individu yang ditandatangani. Penggunaan pengesahan DNSSEC oleh pelayar dan aplikasi tidak seragam. Manfaat keselamatan DNSSEC paling besar apabila digabungkan dengan DANE (Pengesahan Entiti Bernama Berasaskan DNS), yang menggunakan DNSSEC untuk menerbitkan cap jari sijil TLS dan membolehkan klien mengesahkan sijil tanpa bergantung sepenuhnya pada pihak berkuasa sijil.

Rantaian Kepercayaan DNSSEC

Bagaimanakah penyelesai yang melakukan pengesahan DNSSEC membina kepercayaan terhadap rekod DNS sesebuah domain dari awal?

DNSSEC: Rumusan Utama

DNSSEC menambahkan tandatangan kriptografi pada respons DNS untuk mencegah keracunan cache dan pemalsuan respons. ZSK menandatangani set rekod; KSK menandatangani rekod DNSKEY; rekod DS merangkaikan kepercayaan antara zon induk dan zon anak. Pengesahan bermula daripada Sauh Kepercayaan Zon Akar yang ditetapkan secara terbina dalam. DNSSEC tidak menyulitkan trafik DNS; DoH dan DoT menyediakan privasi, manakala DNSSEC menyediakan keaslian. Kerumitan operasi, termasuk pertukaran kunci, telah memperlahankan penerimagunaan secara meluas.

Percuma untuk bermula

Pelajari Cryptology Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
67
Pelajaran
261

Soalan Lazim

Adakah pelajaran “DNSSEC: Mengesahkan Respons DNS” percuma?

Ya — teks penuh “DNSSEC: Mengesahkan Respons DNS” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cryptology Academy, tingkat taraf kepada CoddyKit PRO. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “DNSSEC: Mengesahkan Respons DNS”?

Pelajari cara DNSSEC menggunakan tandatangan digital untuk melindungi DNS daripada serangan pemalsuan dan keracunan cache. Anda berlatih Cryptology Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cryptology Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cryptology Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “DNSSEC: Mengesahkan Respons DNS” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Apakah yang Menjadikan Protokol Selamat
  2. SSH: Melindungi Akses Jauh
  3. SFTP dan SCP: Pemindahan Fail Selamat
  4. DNSSEC: Mengesahkan Respons DNS
← Kembali ke Cryptology Academy