วิธีการค้นหาผู้รับจดทะเบียนโดเมนและการโฮสต์ DNS ด้วย DNSSEC ที่ดีรองรับได้อย่างไร


17

ปัญหาที่เข้าใจง่าย

ฉันต้องการซื้อโดเมนและทำให้เว็บไซต์ที่มีการรักษาความปลอดภัยอย่างเต็มที่กับDNSSEC

ฉันต้องการตรวจสอบให้แน่ใจว่าเบราว์เซอร์ SSL ที่ถูกต้องเท่านั้นที่สามารถตรวจสอบความถูกต้องและใบรับรอง rogue SSL ทั้งหมดหรือใบรับรองสำหรับชื่อที่ไม่ผ่านการรับรองจะถูกปฏิเสธ

ฉันจะซื้อโดเมนได้ที่ไหน ฉันควรซื้อใบรับรองหรือไม่ (หรือฉันควรใช้ใบรับรองที่ลงชื่อด้วยตนเองกับ DNSSEC แทน CAs) ฉันจะโฮสต์ DNS ได้ที่ไหน ผู้ให้บริการใดที่ทำให้กระบวนการทั้งหมดสะดวกที่สุดราคาไม่แพงที่สุดสมบูรณ์ที่สุดเป็นมืออาชีพมากที่สุดแข็งแกร่งที่สุดและปลอดภัยที่สุด

พื้นหลัง

ฉันได้ยินเกี่ยวกับความไม่มั่นคงของ DNSมาหลายปีแล้ว ผมเคยดูทั้งหมดของการเจรจาโดยแดน Kaminskyและอื่น ๆ จากการหาประโยชน์ DNS เพื่ออนาคตของการรักษาความปลอดภัย DNS แผง ฉันรู้ว่าการใช้ DNS ที่ไม่มีความปลอดภัยนั้นเป็นหายนะที่เกิดขึ้น ฉันติดตามการพัฒนามาตรฐาน DNSSEC ฉันมีการเฉลิมฉลองในพิธีลงนามสำคัญ

ในขณะที่ฉันอ่านเกี่ยวกับพัน SSL Certs ออกให้แก่ไม่มีเงื่อนไขและรายชื่อและRogue SSL Certs ออกสำหรับซีไอเอ MI6, มอสสาดและเรื่องราวอื่น ๆ อีกมากมายเช่นนั้นแสดงให้เห็นปัญหาเกี่ยวกับการดำเนินงานในปัจจุบันของเว็บไซต์ที่มีความปลอดภัยด้วย SSL ที่สามารถแก้ไขได้โดยการ DNSSEC (ดู: Major Internet Milestone: DNSSEC และ SSLและDNSSEC เพื่อแก้ไขระเบียบ SSL หรือไม่และการตรวจสอบใบรับรอง SSL และ DNSSEC ) ทุกอย่างอยู่ในเส้นทางที่ถูกต้องเพื่อให้มีระบบ DNS ที่ปลอดภัยในที่สุด

และตอนนี้มากกว่า 2 ปีต่อมาฉันต้องการทำสิ่งที่ทุกคนพูดว่าฉันควรทำ: ใช้ DNSSEC สำหรับโดเมนใหม่ ดังนั้นฉันต้องการผู้รับจดทะเบียนโดเมนและบริการโฮสต์ DNS ที่สนับสนุน DNSSEC น่าแปลกที่ไม่ใช่เรื่องง่ายที่จะพบว่าใครเป็นผู้สนับสนุน DNSSEC และในระดับใด จริง ๆ แล้วมันง่ายกว่ามากในการค้นหาข้อมูลใน DNSSEC เมื่อสองปีก่อนเมื่อทุกคนจะสนับสนุน DNSSEC จริงเร็ว ๆ นี้ แต่ตอนนี้ผ่านไปหลายปีแล้วและแทบจะไม่เห็นความคืบหน้าใด ๆ เลย ฉันแค่หวังว่าฉันกำลังดูอยู่ในสถานที่ที่ไม่ถูกต้องและใครบางคนที่นี่จะอธิบายข้อสงสัยทั้งหมด

ฉันหวังว่าคนอื่น ๆ ที่ต้องการมีเว็บไซต์ที่ปลอดภัยจะพบว่าคำถามนี้มีประโยชน์

สิ่งที่จำเป็น

  • ผู้รับจดทะเบียนและเซิร์ฟเวอร์ DNS พร้อมการสนับสนุน DNSSEC แบบเต็มสำหรับ.comโดเมน
  • บูรณาการของ DNSSEC กับใบรับรอง SSL

สิ่งที่ไม่ต้องการ

  • รองรับ IPv6
  • เว็บโฮสติ้ง
  • อะไรเพิ่มเติม

สิ่งที่ฉันค้นพบจนถึงตอนนี้

คำถามที่เกี่ยวข้อง

  1. จะค้นหาเว็บโฮสติ้งที่ตรงตามความต้องการของฉันได้อย่างไร
  2. จำเป็นต้องเพิ่ม DNSSEC ในเว็บไซต์ของฉันอย่างไร
  3. DNS โฮสติ้งดีกว่าโดยผู้ให้บริการโดเมนหรือผู้ให้บริการโฮสติ้ง?
  4. นายทะเบียนที่มีความปลอดภัยดีการโฮสต์ DNS และตัวแก้ไข DNSSEC และ IPv6

ในไม่ 1 ไม่มีใครพูดถึง DNS เลย ในไม่ 2 คำตอบเพียงพูดถึง.seTLD มีคำตอบน้อยมากและพวกเขาดูล้าสมัยมาก ในไม่ 3 คำตอบเดียวบอกว่า "ในโครงการที่ต้องการความปลอดภัยสูงกว่าฉันอาจมองหาเว็บโฮสต์ที่รองรับ DNSSEC" แต่ไม่มีข้อมูลเพิ่มเติมให้

คำตอบที่เกี่ยวข้องมีเพียงข้อเดียวเท่านั้น 4 ที่EasyDNSแนะนำโดยคนที่ไม่เคยใช้พวกเขาเอง ในขณะที่เป็นของเดือนตุลาคม 2012, การสนับสนุนของ DNSSEC จะอธิบายว่า "ในรุ่นเบต้า" ในรายการคุณสมบัติ EasyDNS อีกคนหนึ่งแนะนำSiteGroundแต่การค้นหาไซต์ของพวกเขาเพื่อหา DNSSEC จะไม่มีผลลัพธ์ คำตอบอื่น ๆ แนะนำผู้ให้บริการเว็บโฮสติ้งที่ไม่ตรงตามข้อกำหนดของการสนับสนุน DNSSEC นอกจากนี้คำถามที่กล่าวถึงข้างต้นแสดงข้อกำหนดที่เฉพาะเจาะจง 9 ข้อนอกเหนือจาก DNSSEC เท่านั้น (เช่นคุกกี้เข้าสู่ระบบ HTTP เท่านั้นการตรวจสอบสองปัจจัยไม่มีข้อ จำกัด การบันทึก DNS สถิติ DNS ของการสืบค้น / วันหลักฐานการตรวจสอบ ฯลฯ ) ซึ่งอาจยกเว้น คำแนะนำที่เป็นไปได้มากมายหากมีใครสนใจเพียงการสนับสนุน DNSSEC

สรุปผลการวิจัย

เป็นไปได้ไหมว่าผู้บุกเบิกการยอมรับ DNSSEC จะเป็น Go Daddy และบริการ DNS "ผู้เชี่ยวชาญ" ทั้งหมดยังไม่พร้อม

ฉันคิดว่าภายในสิ้นปี 2012 การสนับสนุน DNSSEC ระหว่างผู้รับจดทะเบียนโดเมนและผู้ให้บริการ DNS จะเป็นสากล ฉันตกใจที่การสนับสนุนดูเหมือนจะไม่มีอยู่จริง นี่เป็นผลมาจากปัญหาร้ายแรงบางอย่างกับการใช้ DNSSEC หรือไม่? หรือมันไม่ใช่แค่ประเด็นร้อนแรงและไม่มีใครมารบกวนอีกต่อไป? ตามDNSSEC Scoreboardประมาณ 0.1% ของ.comโดเมนที่รองรับ DNSSEC อาจเกิดจากการขาดการสนับสนุน DNSSEC ระหว่างผู้ให้บริการลงทะเบียนและผู้ให้บริการ DNS เป็นข้อมูลที่หายากเกินไปหรืออาจไม่มีใครใส่ใจ? แม้ไม่มีแท็ก "dnssec" ที่นี่

สรุป

ข้อมูลนั้นหายากอย่างแปลกใจ นั่นคือเหตุผลที่ฉันขอประสบการณ์มือแรกและคำแนะนำส่วนตัว

มีใครที่นี่จริง ๆ ตั้งค่าเว็บไซต์ด้วย DNSSEC จากการลงทะเบียนโดเมนการกำหนดค่าเซิร์ฟเวอร์ DNS ไปจนถึงการมีเว็บไซต์ทำงานที่ปลอดภัยกับ DNSSEC จริงหรือไม่

มีใครประสบความสำเร็จในการรวม DNSSEC กับใบรับรอง SSL เพื่อให้แน่ใจว่าเบราว์เซอร์ที่ถูกต้องเท่านั้นที่สามารถตรวจสอบความถูกต้องของเบราว์เซอร์และใบรับรอง SSL rogueหรือใบรับรองทั้งหมดสำหรับชื่อที่ไม่มีเงื่อนไขจะถูกปฏิเสธ?

ใครสามารถแนะนำผู้รับจดทะเบียนที่กล่าวถึงข้างต้นได้บ้าง

ใครสามารถแนะนำนายทะเบียนที่ไม่ได้กล่าวถึงข้างต้นได้บ้าง

ประสบการณ์ที่ดี? ประสบการณ์เลวร้าย


เป็นคำถามที่ดีมาก ฉันไม่สามารถให้คำแนะนำส่วนตัวได้ แต่รายชื่อจาก PIR นั้นมีกลุ่มผู้ให้บริการ DNSSEC ที่ทันสมัยซึ่งบางคนยังไม่ได้กล่าวถึงในรายการของคุณ Internet Society ยังมีแนวทางในการเซ็นชื่อโดเมนกับ DNSSECด้วยจำนวนผู้จดทะเบียนที่เพิ่มขึ้นเล็กน้อย
Nick

ควรพูดถึงว่าคู่มืออินเทอร์เน็ตของ Society กล่าวถึงการกำหนดราคาทั้งหมดดังนั้นมันจึงค่อนข้างมีประโยชน์ ดูเหมือนว่า DNSSEC เป็นบริการระดับพรีเมียมในบรรดาผู้รับจดทะเบียนทั้งหมดในขณะนี้
Nick

ขอบคุณ @Nick ฉันได้เพิ่มข้อมูลจากลิงก์ของคุณไปยังคำถาม
rsp

1
รายการนี้ ( frankb.us/dns ) ของเซิร์ฟเวอร์รอง / ทาสฟรี (ที่มีการระบุว่าสนับสนุน DNSSEC) ดูเหมือนว่าเป็นจุดเริ่มต้นที่มีประโยชน์หากคุณตัดสินใจว่าการจ่าย Dyn Inc. $ 30 / เดือนนั้นแพงเกินไปสำหรับหนึ่งหรือสองโดเมนและ ว่าคุณไม่ต้องการไปที่นั่นกับ GoDaddy แต่ต้องการที่จะม้วนบริการ DNS ด้วยตัวคุณเองด้วยการสำรองข้อมูลระยะไกล (ซึ่งเป็นสิ่งที่ฉันจะทำกับโดเมนส่วนตัวของฉันแม้ว่าฉันจะใช้ Dyn Inc. เพื่อการค้า) โครงการ). เมื่อฉันได้รับการตั้งค่าฉันจะเขียนประสบการณ์ของฉันในคำตอบที่นี่
Alex Dupuy

ฉันมีโดเมน. info จาก Name.com ตอนนี้พวกเขามีหน้าแยกต่างหากสำหรับการจัดการ DNSSEC แทนที่xxx.yyyด้วยโดเมนของคุณในลิงค์ อย่างไรก็ตามหน้านั้นรายงานข้อผิดพลาดสองประการสำหรับฉัน: 1. ไม่พบระเบียน DNSKEY ที่รองรับใน DNS ซึ่งมักจะหมายความว่าเซิร์ฟเวอร์ชื่อของคุณไม่ได้รับการกำหนดค่าอย่างเหมาะสมสำหรับ DNSSEC และ 2. ไม่พบระเบียน DNSSEC ในรีจิสทรี ซึ่งหมายความว่าโดเมนของคุณไม่ได้รับการกำหนดค่าอย่างถูกต้องสำหรับ DNSSEC
HRJ

คำตอบ:


7

เว็บไซต์นี้: https://pointless.net/

ลงนาม dnssec และใช้บันทึก TLSA ( RFC6698 ) เพื่อรักษาความปลอดภัยใบรับรอง SSL (ซึ่งลงนามโดยCA CERTซึ่งเป็นเว็บเปิดแหล่งที่เชื่อถือได้ของ CA)

ฉันใช้เนมเซิร์ฟเวอร์ของตัวเองและใช้ Easydns เป็นนายทะเบียนของฉัน - อย่างไรก็ตาม Easydns ไม่สนับสนุนการวางระเบียน DS ในโซน. net ดังนั้นฉันจึงใช้บริการตรวจสอบความถูกต้องโดเมน ISC Domain Lookaside Validation (DLV) ซึ่งเป็นฟรีและใช้ โดยตัวแก้ไขการตรวจสอบความถูกต้อง DNSSEC ส่วนใหญ่ ฉันยังใช้gkg.netสำหรับโดเมนอื่น ๆ และพวกเขาสนับสนุนการทำ DNSSEC อย่างถูกต้อง

ขณะนี้ไม่มีเว็บเบราว์เซอร์ (เท่าที่ฉันทราบ) มีการสนับสนุนดั้งเดิมสำหรับการตรวจสอบความถูกต้องของระเบียน TLSA แต่คุณสามารถรับTLSA ที่ตรวจสอบความถูกต้องของส่วนเสริมสำหรับ Firefox แต่มันแฮงค์การค้นหา DNS บางอย่าง

ฉันไม่ได้พูดคุยเกี่ยวกับ DNSSEC และเรื่องที่เกี่ยวข้องที่เป็นEMFCamp Hackercamp ช่วงฤดูร้อนนี้บันทึกและถ่ายโอนข้อมูลเชื่อมโยงของฉันอยู่ในวิกิพีเดีย EMFCamp

PS หากคุณกำลังอ่านข้อความนี้และคิดว่า DNSSEC และ TLSA จะเสียเวลาแล้วอ่านกระดาษเกี่ยวกับวิธีที่ยิ่งใหญ่ของจีน Firewall รั่ว

ดังนั้นเพื่อตอบคำถามสรุปของคุณ:

มีใครที่นี่จริง ๆ ตั้งค่าเว็บไซต์ด้วย DNSSEC จากการลงทะเบียนโดเมนการกำหนดค่าเซิร์ฟเวอร์ DNS ไปจนถึงการมีเว็บไซต์ทำงานที่ปลอดภัยกับ DNSSEC จริงหรือไม่

ใช่

มีใครประสบความสำเร็จในการรวม DNSSEC กับใบรับรอง SSL เพื่อให้แน่ใจว่าเบราว์เซอร์ที่ถูกต้องเท่านั้นที่สามารถตรวจสอบความถูกต้องของเบราว์เซอร์และใบรับรอง SSL rogueหรือใบรับรองทั้งหมดสำหรับชื่อที่ไม่มีเงื่อนไขจะถูกปฏิเสธ?

ใช่

ใครสามารถแนะนำผู้รับจดทะเบียนที่กล่าวถึงข้างต้นได้บ้าง

gkg.net

ใครสามารถแนะนำนายทะเบียนที่ไม่ได้กล่าวถึงข้างต้นได้บ้าง

dlv.isc.org ในขณะที่ไม่ใช่ผู้รับจดทะเบียน แต่อย่างใดช่วยให้คุณสามารถแก้ไขปัญหาผู้รับจดทะเบียนที่ไม่รองรับ dnssec

ประสบการณ์ที่ดี? ประสบการณ์เลวร้าย

บทเรียนที่ได้รับ:

  • หากคุณใช้เซิร์ฟเวอร์ DNS ของคุณเองคุณจะต้องใช้ซอฟต์แวร์บางส่วนสำหรับการจัดการ rollovers คีย์ DNSSEC ผมใช้ลงนาม ZKT
  • คุณไม่สามารถมีซอฟต์แวร์เซิร์ฟเวอร์ DNS ชิ้นเดียวกันได้ทั้งเซิร์ฟเวอร์ที่มีสิทธิ์และตัวตรวจสอบความถูกต้อง - การปะทะกันระหว่างโฆษณาและ aa ฉันต้องหยุดเซิร์ฟเวอร์ของฉันไม่ให้เป็นตัวแก้ไขเลิกผูกออกจาก localhost และใช้ unbound บน localhost แทน .

การปรับปรุง:

นี่คือฤดูร้อนที่ดีของสถานะการเล่นปัจจุบัน

อัปเดต 13 ธันวาคม 2555:

ตอนนี้ฉันใช้gkg.netสำหรับโดเมนทั้งหมดของฉัน ฉันยังใช้บริการ isc dlv ด้วย แต่ฉันไม่ต้องการมันอีกต่อไป

อัปเดต 15 ก.ย. 2557

ตอนนี้ฉันใช้ gandi.net


2

ฉันไม่มีประสบการณ์ส่วนตัวกับ DNSSEC ดังนั้นจึงไม่สามารถให้คำแนะนำใด ๆ ได้จริง แต่ลิงก์นี้จากไซต์ ICANN จะแสดงรายการของผู้รับจดทะเบียนปัจจุบันที่รายงานการสนับสนุน DNSSEC:

http://www.icann.org/en/news/in-focus/dnssec/deployment


ขอบคุณ ฉันได้อ่านรายการนี้แล้ว (ฉันลืมที่จะพูดถึงมันในคำถามบางทีฉันจะเพิ่มมันให้เสร็จ) แต่ปัญหาของรายการนี้คือระดับการสนับสนุนไม่เป็นที่รู้จักอย่างสมบูรณ์ เช่น Go Daddy อยู่ในรายการ แต่ดูเหมือนว่า DNSSEC เป็นฟีเจอร์พิเศษที่คุณต้องจ่ายค่าธรรมเนียมเพิ่มเติมและฉันไม่รู้ว่ามันทำงานอย่างไรในทางปฏิบัติ Name.com อยู่ในรายการ DynDNS อยู่ในรายการ easyDNS อยู่ในรายการ แต่เห็นข้อมูลในคำถามของฉัน เป็นการยากที่จะหาว่าผู้รับจดทะเบียนรายใดสนับสนุน DNSSEC อย่างเต็มที่หรือพวกเขาสะดวกเพียงใดและนี่คือสาเหตุที่ฉันถามเกี่ยวกับประสบการณ์ส่วนตัว
rsp
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.