Driftsättning av DKIM med DNSSEC. Rickard Bondesson. ricbo974@student.liu.se 0730 23 95 16. Examensarbete



Relevanta dokument
Anders Berggren, CTO. Säker, betrodd e-post

Internetdagarna NIC-SE Network Information Centre Sweden AB

Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH

Säker e-post Erfarenheter från Swedbank

DNSSEC-grunder. Rickard Bellgrim [ ]

Jakob Schlyter

Äntligen säker e-post - dmarc är här

Säkerhet. Säker kommunikation - Nivå. Secure . Alice wants to send secret message, m, to Bob.

256bit Security AB Offentligt dokument

Krypteringteknologier. Sidorna ( ) i boken

E-POSTINSTÄLLNINGAR I E-POSTPROGRAMMET

Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Skapa e-postkonto för Gmail

INTROGUIDE TILL E-POST

F5 Exchange Elektronikcentrum i Svängsta Utbildning AB

DNSSEC DET NÄRMAR SIG...

Introduktion till protokoll för nätverkssäkerhet

Steg 1 Starta Outlook 2013 och öppna konfigurationsguiden

Säker e-kommunikation

Kryptering HEMLIG SKRIFT SUBSTITUTION STEGANOGRAFI KRYPTOGRAFI

Steg 1 Starta Outlook 2010 och öppna konfigurationsguiden

Mailservrar Sendmail och Postfix

Tekn.dr. Göran Pulkkis Överlärare i Datateknik. Nätverksprotokoll

Bordermail instruktionsmanual

Vad är DNSSEC? Förstudie beställd av II-stiftelsen

Steg 1 Starta Outlook 2010 och öppna konfigurationsguiden

Staffan Hagnell FoU-chef..SE (Stiftelsen för Internetinfrastruktur)

Sunet-dagarna

Kapitel 10 , 11 o 12: Nätdrift, Säkerhet

Föreläsning 7. DD2390 Internetprogrammering 6 hp

Christer Wilsby. E-post att lita på. En guide om hur man skyddar sin e-post mot olika hot

Grundfrågor för kryptosystem

Vägledning för införande av DNSSEC

Konfigurera Outlook för OCS

Steg 1 Starta Outlook 2010 och öppna konfigurationsguiden

Innehållsförteckning:

Varför och hur införa IPv6 och DNSSEC?

Att använda kryptering. Nyckelhantering och protokoll som bygger på kryptering

Linuxadministration 2 1DV421 - Laborationer Webbservern Apache, Mailtjänster, Klustring, Katalogtjänster

Föreläsningens innehåll. Säker kommunikation - Nivå. IPSec. IPSec - VPN. IPSec - Implementation. IPSec - Består av vad?

Avancerad SSL-programmering III

LABORATIONSRAPPORT Säkerhet & Sårbarhet VPN

19/5-05 Datakommunikation - Jonny Pettersson, UmU 2. 19/5-05 Datakommunikation - Jonny Pettersson, UmU 4

Version Datum Kommentar Etablering av dokumentet Efter första genomgång av Cygate och SITHS PA

DNSSEC implementation & test

SSL/TLS-protokollet och

DNSSec. Garanterar ett säkert internet

Öppna standarder, dokumentformat & Sender Policy Framework. 25 Maj 2007 Stefan Görling, stefan@gorling.se

Här är en tydlig steg för steg-guide som beskriver hur du konfigurerar din e-post i e- postprogrammet Microsoft Outlook 2016.

Kapitel 10, 11 o 12: Nätdrift, Säkerhet. Publika telenätet. Informationsöverföring. Jens A Andersson. Telenäten är digitala.

Så här gör du för att lägga till nytt e-postkonto i Windows 8. Öppna E-post från startskärmen.

Lathund. Inställningar för att läsa e-post. Webbmail, Windows Mail, MacMail, OutlookExpress, Microsoft Outlook och Mozilla Thunderbird

Signering av.se lösningar och rutiner. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Kom igång med... MultiMailer2007

Manual för Aktiv Ungdoms e-post (Zimbra)

E-post Vad kostar QuickNets E-post system Om du har problem med att skicka E-post Att använda vår webbmail... 3

UochM Kundsupport 1. Du har fått ett från UochM med följande information (har du inte fått det så kontaktar du UochM):

Användarmanual TDC Song Mail

Filleveranser till VINN och KRITA

EIT060 Datasäkerhet - Projekt 2. Jacob Ferm, dt08jf0 Johan Paulsson, dt08jp8 Erik Söderqvist, dt08es8 Magnus Johansson, dt08mj9 26 februari 2011

EIT060 Datasäkerhet - Projekt 2. Jacob Ferm, dt08jf0 Johan Paulsson, dt08jp8 Erik Söderqvist, dt08es8 Magnus Johansson, dt08mj9 26 februari 2011

Migrera till Office 365 i praktiken. Jesper Ståhle Swedish Technical Lead, Office 365

Protokollbeskrivning av OKI

Kryptering. Krypteringsmetoder

Certifikatspecifikation för Sveriges kommuner och landsting med samarbetspartners HCC

Godkänt av Mottagare Skapat den

Konfiguration övriga klienter

Guide för konfigurering av Office 365 konton

Spanning Tree Network Management Säkerhet. Spanning Tree. Spanning Tree Protocol, Varför? Jens A Andersson

Krypteringstjänster. LADOK + SUNET Inkubator dagarna GU, Göteborg, 6-7 oktober Joakim Nyberg ITS Umeå universitet

ANVISNING FÖR E-POST

Praktisk datasäkerhet (SäkA)

Föreläsning 10. Grundbegrepp (1/5) Grundbegrepp (2/5) Datasäkerhet. olika former av säkerhet. Hot (threat) Svaghet (vulnerability)

F2 Exchange EC Utbildning AB

Datakommunika,on på Internet

INNEHÅLL 30 juni 2015

Startguide för Administratör Kom igång med Microsoft Office 365

Hur påverkar DNSsec vårt bredband?

Modul 6 Webbsäkerhet

FIBER. Installationshandbok. Rev

Certifikatspecifikation för Sveriges kommuner och landsting med samarbetspartners HCC

Metoder för sekretess, integritet och autenticering

WWW. Exempel på klientsidan. Överföring av en html-fil. Snyggare variant. Verkligt format. Meddelandeformat för begäran HTTP

Datasäkerhet. Petter Ericson

Olika slags datornätverk. Föreläsning 5 Internet ARPANET, Internet började med ARPANET

Switch- och WAN- teknik. F7: ACL och Teleworker Services

Certifikatspecifikation för Sveriges kommuner och landsting med samarbetspartners HCC

Ansökningsanvisning för SUNET TCS-certifikat via SLU CA.

PGP håller posten hemlig

1 Introduktion Detta dokument Förkortningar och ordförklaringar... 3

EIT060 Datasäkerhet - Projekt 2. Jacob Ferm, dt08jf0 Johan Paulsson, dt08jp8 Erik Söderqvist, dt08es8 Magnus Johansson, dt08mj9 26 februari 2011

5. Internet, TCP/IP och Applikationer

E-post igår, idag och imorgon: möjligheter och visioner

Konfigurera Microsoft Outlook 2007-klient.

Förra gången. Dagens föreläsning. Digitala Certifikat. Vilka man litar på! X.509. Nyckeldistribution. Säkerhetsprotokoll

Koppla din Gavlenetmail till mobilen/surfplattan

E-Betalning Teknisk handbok Version 0702 Innehåll

Startanvisning för Bornets Internet

Probably the best PKI in the world

Byta bort SITHS-cert i frontend

Transkript:

Driftsättning av DKIM med DNSSEC Examensarbete Rickard Bondesson ricbo974@student.liu.se 0730 23 95 16

Agenda Epost Förfalskning av epost Åtgärder DKIM Pålitligheten inom DNS Driftsättning Tester Statistik Lärdomar Frågor och diskussion

Epost Viktig funktion Brev Huvud Kropp Kuvert

RFC2822 Date: Mon, 23 Jun 2008 11:50:27 +0200 From: alice@exempel1.tset.se Reply-To: alice@exempel1.tset.se To: bob@exempel2.tset.se Subject: Meeting Hi again! The meeting is cancelled due to sickness. Yours truly Alice

Epostsystemet

SMTP HELO mta.domain.se MAIL FROM: user@domain.se RCPT TO: user@someotherdomain.se + Autentisering + Kryptering

Förfalskning av epost Spam Phishing Falska eposthuvuden

Åtgärder Autentisering av avsändare SPF ADSP SenderID Black-/grey/whitelisting Autentisering av innehåll S/MIME PGP SPF DKIM och DomainKeys

DKIM Fördelar Genomskinligt för användarna Alla behöver inte införa samtidigt Anonymitet för användarna Ingen ny public-key infrastructure behövs Trasig signatur är som ingen signatur alls (ADSP?) Nackdelar Kräver extra hantering hos mailservern Mer nackdelar kommer under hotanalysen

DKIM - Canocalization Epost modifieras under leveransen Algoritm som tar bort vissa modifieringar Två typer: simple och relaxed Simple header canocalization Relaxed header canocalization Simple body canocalization Relaxed body canocalization

DKIM - Signering Kan göras hos användaren eller vid servern Bestämma vilka huvuden som ska signeras Skapar en hash av själva brevet Skapar en hash av de valda huvuden SHA1 eller SHA256 Signerar hash med RSA

DKIM - Signatur DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=exempel1.tset.se; s=ex1; t=1216375318; bh=f49+tw8nmriwgjhxxsvgipa+xlnwevc3bgat+zl8qag=; h=reply-to:from:to:subject:date:message-id:mime-version: Content-Type:Content-Transfer-Encoding; b=asmd11iu0twqqwk 9fGWIlV7TPtBRgEzcFwuhgbvaoipwcI9hA8M1TzE025rPzbLlJbEJKz8T 2WSfmg7BbmSQ4rklSaq5ou1BrwxGTQWn/I37sOPhzg+pRfAjq7IWo6Zys OOgDkbCcOjL46kECDFQBWSvgKD3oOID4FOj5huSdzw=

DKIM Publik nyckel Publicerar den publika nyckeln i DNS Under selector._domainkey.domain TXT Nyckelhantering Exempel: ex1._domainkey.exempel1.tset.se. IN TXT "v=dkim1; k=rsa; p=migfma0gcsqgsib3dqebaquaa4gnadcbiqkbgqc6oekzh849juk1eyjnfum72 OlhpaTxqBhvNu3UTGsbRywFWBHCPfoeHAZKnYhN+pLAXuJ49oUNO1kybAqUfxPM OpTbupY0zVdaJCtcMHi7j7rFgSrRi8nH55Frhq4aiS00ocdw1po0p72c7TkTNm5 E1Q2jZ4pGpjEXJtjzb9YckwIDAQAB"

DKIM - Verifiering Sker hos mottagande server eller klient Återkonstruerar signaturen och jämför Resultatet kan exempelvis läggas i: Authentication-Results: exempel2.tset.se; dkim=pass (1024-bit key) header.i=@exempel1.tset.se; dkim-adsp=none

DKIM Pålitligheten inom DNS Behöver tillförlitlighet för publika nycklar Sårbarheter hos DNS-systemet Packet Interception ID Guessing and Query Prediction Name Chaining Betrayal By Trusted Server Denial of Service Attackerare publicerar egna DKIM nycklar

DKIM - DNSSEC Digitala signaturer Upptäcker modifiering av tredjepart Säkrar källan av den publika DKIM-nyckeln Trust anchor till varje island-of-trust Signera hela vägen upp till rooten Skyddar ej mot Denial of Service

DKIM - Hotanalys Återspelning av tidigare skickad epost Riktiga användare som skickar dålig epost Använda liknande domännamn Använda samma namn som en pålitlig användare Lägga till information om längdparametern används Modifiera eller lägga till osignerade huvuden Utnyttja canocalization-algoritmen

DKIM - Driftsättning Använder DKIM Milter Patchad för att hantera DNSSEC Kör två mailservrar Sendmail Postfix IMAP + TLS SMTP-AUTH + TLS

DKIM Milter - DFD

DKIM Milter - DFD

DKIM Milter - DFD

DKIM Milter - Tester Funtionstester Fungerar patchen som den ska? Domäntester Vad händer då oväntade värden kommer in? Grundläggande tester Maskering Aliasing Forwarding Epostlistor

DKIM Milter - Resultat Funktionstester OK Domäntester OK Maskering Nej, om det sker efter signering

DKIM Milter - Resultat Aliasing OK Forwarding OK Epostlistor Ja, om epostlistan signerar Nej, om epostlistan inte signerar Även om Mailman är konfigurerad att inte ändra något, så tar den bort vinkelparanteser i returadressen och bryter därmed signaturen.

DKIM Milter - Interoperabilitet S/MIME I Microsoft Outlook PGP I Microsoft Outlook SPF I servern med SMF-SPF Milter SpamAssassin Med SPF och DKIM

DKIM Milter - Resultat S/MIME OK PGP OK SMF-SPF SPF OK Bryter signaturen då de ibland blandar resultatutskrifterna SpamAssassin OK Bryter signaturen om tidigare resultat är signerad

DKIM Milter - Interoperabilitet Testa mot andra implementationer av DKIM Skicka epost till adresser som studsar tillbaka ett resultat Epostlista hos GoogleGroups Epostkonto hos GMail Autoforward av ett epostkonto hos LiU

DKIM Milter - Resultat Testa mot andra implementationer av DKIM OK Epostlista hos GoogleGroups OK, de signerar om meddelandet. Epostkonto hos GMail OK Autoforward av ett epostkonto hos LiU Nej, de gör en form av sanering i eposthuvudena innan eposten skickas vidare till tredje part. Bryter signaturen.

DKIM - Statistik Antalet publika DKIM-nycklar bland de svenska domänerna Mäta vid en epostserver Antalet signerade samt signerade och verifierbara i relation mot antalet spam och antalet ham.

DKIM - Statistik Defence.se Fabege.se Handelsbanken.se Kirei.se Spray.se UU.se Yahoo.se

DKIM - Statistik

DKIM - Statistik

DKIM - Lärdomar Modifiering under transport Finns vissa brister Vad ska signeras? Epostlistor och dylikt Policy? Kasta eller behålla? Använda ADSP DNSSEC är ett måste SPF kompletterar

Tack Frågor och kommentarer?

Diskussion Vad anser ni om DKIM? Kommer ni att börja använda DKIM? Hur ser ni på att komplettera med DNSSEC?