Jakob Schlyter <j@crt.se> http://www.crt.se/~jakob/ sip:jakob@crt.se



Relevanta dokument
Internetdagarna NIC-SE Network Information Centre Sweden AB

Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH

Krypteringteknologier. Sidorna ( ) i boken

Kryptering HEMLIG SKRIFT SUBSTITUTION STEGANOGRAFI KRYPTOGRAFI

SSEK Säkra webbtjänster för affärskritisk kommunikation

Kapitel 10 , 11 o 12: Nätdrift, Säkerhet

Signering av.se lösningar och rutiner. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Det nya Internet DNSSEC

Vad är DNSSEC? Förstudie beställd av II-stiftelsen

Driftsättning av DKIM med DNSSEC. Rickard Bondesson Examensarbete

Introduktion till protokoll för nätverkssäkerhet

Säker e-kommunikation

Tekn.dr. Göran Pulkkis Överlärare i Datateknik. Nätverksprotokoll

System för DNSSECadministration. Examensarbete Alexander Lindqvist Joakim Åhlund KTH

Dom 5 steg som vi anser är nyckeln till stabila processer och målstyrt förbättringsarbete är:

DNSSEC och säkerheten på Internet

DNSSec. Garanterar ett säkert internet

DNSSEC implementation & test

KUNDREGISTER Sid 2(7) Teknisk specifikation

Hur påverkar DNSsec vårt bredband?

Testa ditt SITHS-kort

Kapitel 10, 11 o 12: Nätdrift, Säkerhet. Publika telenätet. Informationsöverföring. Jens A Andersson. Telenäten är digitala.

Vägledning för införande av DNSSEC

Anders Berggren, CTO. Säker, betrodd e-post

! " #$%&' ( #$!

Frobbit AB

Avancerad SSL-programmering III

Att använda kryptering. Nyckelhantering och protokoll som bygger på kryptering

Instruktioner för Brf Siljans elektroniska låssystem

WEB SERVICES-FÖRBINDELSE

Din manual NOKIA C111

Användningen av elektronisk identifiering.

AnmalanKA. Bra länkar. I vilken roll söker du Roll Typ av roll * (Se 1) (Endast ett val) Privatperson - Personlig e-legitimation

Skapa Gemensam Utbildningsplan (GUP) Skapa periodisk rapport, Närvarorapportering Avvikelserapport

Vad påverkar ditt förtroende? - en modell för hur man utvärderar förtroende för e-legitimation

DNSSEC DET NÄRMAR SIG...

Svensk författningssamling

Acrobat version Du behöver ha Acrobat Pro installerat på din dator för att signera planer i Atlas. Däri finns funktion för certifiering/signering.

DROGHANDELN PÅ DARKNET

Säkerhet. Beskrivning DNSSEC. Teknisk miljö på.se. Dokumentnummer: Senast sparat: 8 december 2008

SIS Capture Station. IIIIII Användarhandbok

Föreläsning 10. Grundbegrepp (1/5) Grundbegrepp (2/5) Datasäkerhet. olika former av säkerhet. Hot (threat) Svaghet (vulnerability)

Säkerhet. Säker kommunikation - Nivå. Secure . Alice wants to send secret message, m, to Bob.

Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

SITHS på egna och andra organisationers kort. Hur SITHS kort-information uppdateras i HSA

Rotadministration och serverroller

Spanning Tree Network Management Säkerhet. Spanning Tree. Spanning Tree Protocol, Varför? Jens A Andersson

kirei Vägledning: DNSSEC för kommuner Rapport Regionförbundet i Kalmar län Kirei 2013:02 5 april 2013

Modul 3 Föreläsningsinnehåll

Virtuell Server Tjänstebeskrivning

256bit Security AB Offentligt dokument

Till dig som vårdpersonal JOURNALEN BÄTTRE DIALOG GENOM ÖKAD DELAKTIGHET

DNS och IPv6 vänner eller fiender?

En lösenordsfri värld utopi eller verklighet

ABAX Föraridentifiering

DNSSEC hos.se. Anne-Marie Eklund Löwinder

Varför och hur införa IPv6 och DNSSEC?

Föreläsning 10 Datasäkerhet grundbegrepp datasäkerhet i nätet. Säkerhet. Grundbegrepp (1/5) Modern telekommunikation

Hälsoläget i.se 2013 fördjupning i kryptering av trafik på nätet

by Lindquist Heating

Filöverföring till/från Swedbank

Cipher Suites. Rekommendationer om transportkryptering i e-tjänster

Introduktion - Svevac

Anmälan till Swedbanks kontoregister via e-legitimation

Din guide till IP RFID. Intertex Nu ännu starkare säkerhet för SIP. Snom - marknadens säkraste IP-telefon. Ur innehållet TALK TELECOM

OpenDNSSEC. Rickard Bondesson,.SE

Certifikat - Ett av en CA elektroniskt signerat intyg som knyter en publik nyckel till en specifik nyckelinnehavare. Källa: Inera (BIF)

Att sätta upp en IPsec-förbindelse mellan två Ingate-brandväggar/SIParatorer (med SIP) Lisa Hallingström Paul Donald Bogdan Musat Adnan Khalid

Inom SITHS e-id finns det certifikat för olika syften som grupperas enligt:

Medlemsmöte MC/Snöskoter. Agenda för kvällen. Organisationen Medlemsmöte LMS MC/Snöskotersektionen. Näverberget

Övervakning och rapportering

Filleveranser till VINN och KRITA

Slutrapport Digitala signeringslistor

Protokollbeskrivning av OKI

OpenDNSSEC. Rickard Bondesson,.SE

Identifiering och autentisering. Marcus Bendtsen Institutionen för Datavetenskap (IDA) Avdelningen för Databas- och Informationsteknik (ADIT)

Omarbetade funktioner i NyA

Användarbeskrivning för Metadatatjänsten

Behörighetssystem. Ska kontrollera att ingen läser, skriver, ändrar och/eller på annat sätt använder data utan rätt att göra det

SSL/TLS-protokollet och

Wkassa Handledning för administratörer

Referensarkitektur: T-boken, RIV-TA och tjänstekontrakt Referensimplementationen av T-boken: SKLTP

MAIVOR mobila arbetssätt i vård och omsorg

Säkerhet genom simpel nätverksutrustning. Högskoleingenjörsexamensarbete Fredrik Folke

3FrontOffice. Ändra namn på ACD-grupp. Administrera ACD-grupper, Premium Administrera ACDgrupper, ACD-grupp på menyn.

Handlingsplan för förbättringsområden Våga Visa rapport Danderyds Montessoriförskola Svalan höstterminen 2013

Avtalsform Ramavtal & enstaka köp Namn Nyckelfri låslösning för hemtjänsten

Planera smörjningar bakåt i tiden Det är numera inte möjligt att ange ett datum bakåt i tiden då man anger första smörjdatum.

Elektroniskt informationsutbyte mellan arbetsgivare och Försäkringskassan. Information om filöverföring

Kvalitet i DNS. Lars-Johan Liman Autonomica AB OPTO-SUNET, Tammsvik 1. Vad är dålig kvalitet i DNS?

Ansökan om enskilda insatser LSS

TJÄNSTEBESKRIVNING FÖR PROGRAMVARUGHUS SAMLINK CERTIFIKATTJÄNST

Promemoria. Kompletterande bestämmelser till EU-förordningen om elektronisk identifiering

uran: Requesting X11 forwarding with authentication uran: Server refused our rhosts authentication or host

KeyControl Utskrifter och historik

Metoder för datasäkerhet. Vad handlar en sådan kurs om???

DNSSEC-grunder. Rickard Bellgrim [ ]

Föreläsning 7. DD2390 Internetprogrammering 6 hp

Smart låsning utan nyckel.

Transkript:

DNSSEC Tekniken och standarden Jakob Schlyter <j@crt.se> http://www.crt.se/~jakob/ sip:jakob@crt.se

Agenda Säker delegering Om konsten att inte signera allt Nycklar för applikationer DNS PKI eller nyckelhink Applikationer som använder DNSSEC

Delegering i DNSSEC traditionell delegering Förälderns signatur lagras hos barnet Fördelar Fungerar utmärkt vid normal drift Nackdelar Fungerar riktigt dåligt vid onormal drift

Oplanerade nyckelbyten Vad gör man när förälderns nyckel röjs? Genererar en ny nyckel Signerar om barnens nycklar Distribuerar de nya signaturerna Väntar på att samtliga barn aktiverat de nya signaturerna Ta bort den röjda nyckeln

Oplanerade nyckelbyten Tar detta lång tid? För crt.se. går det fort (inga underdomäner) För ericsson.se. går det inte lika fort (få underdomäner) För se. börjar det blir komplicerat (xx 000 underdomäner) För com. är det i praktiken omöjligt (x 000 000 underdomäner)

Signaturen hos föräldern Om man istället skulle lagra förälderns signatur över barnets nyckel hos föräldern? dvs SIG(KEY(crt.se)) lagras hos se. Fördelar Föräldern kan byta nyckel när som helst Nackdelar utmärkt vid röjda nycklar enklare vid omsignering Föräldern blir ansvarig ( authorative ) för signaturer som egentligen borde ligga hos barnet

Delegering i DNSSEC - fingeravtryck hos föräldern Istället för att signera barnets nyckel, signerar föräldern ett fingeravtryck ( hash ) av barnets nyckel Fördelar Bättre uppdelning av data DS + SIG(DS) lagras alltid hos föräldern KEY + SIG(KEY) lagras alltid hos barnet Beroendet mellan förälder och barn minskar Nackdelar Föräldern kan enkelt byta nyckel Programvara måste skrivas om

Selektiv signering All data behöver inte vara signerad Signering medför risk för NXT-traversering I praktiken nödvändigt för att inför DNSSEC i mycket stora zoner com. net. org. Fördelar Man kan blanda signerad och osignerad data i samma zon Nackdelar Programvara måste skrivas om

Att signera tomrum Exempel på NXT alpha.sigz.net. A 0.0.0. SIG A... TXT alpha SIG TXT... NXT gamma.sigz.net. A SIG NXT SIG NXT... beta.sigz.net. gamma.sigz.net. A 0.0.0.3 SIG A...

Att signera eventuellt tomrum Exempel på NXT + NOSIG alpha.sigz.net. A 0.0.0. SIG A... TXT alpha NXT gamma.sigz.net. A NXT NOSIG SIG NXT... beta.sigz.net. A 0.0.0.2 gamma.sigz.net. A 0.0.0.3 SIG A...

Observation: Vad är DNS bra på? Uppslagning inte sökning Kompakt data Publik data Stabil data

Reflektion: Vad mer skall man lagra i DNS? Nycklar och certfikat? för maskiner? SSH nycklar certifikat för IPsec för människor? PGP nycklar Telefonnummer? ENUM +46 3 70 42 3 3..2.4..0.7..3.6.4.e64.arpa. NAPTR... sip:jakob@crt.se... Hockeyresultat?

Applikationsnycklar - APPKEY Det finns behov att via DNS distribuera rena publika nycklar för t.ex. följande applikationer: IPsec SSH TLS (SSL) Dessa nycklar bör inte blandas ihop med de nycklar som används av DNSSEC själv, dvs KEY-poster. Rena publika nycklar är inte certifikat eftersom de inte bär sin egen säkerhet Säkerheten uppnås av APPKEY + SIG i kombination Giltlighetstiden styrs av signaturen

Sammanfattning DS för bättre delegering draft-ietf-dnsext-delegation-signer-02.txt NXT+NOSIG - för selektiv signering draft-arends-dnsext-rrsets-00.txt APPKEY för att lagra applikations nycklar draft-schlyter-appkey-00.txt http://www.ietf.org/internet-drafts/

Är DNSSEC en PKI? DNS ger möjlighet att distribuera data DNS är världens största distribuerade databas DNSSEC gör att vi kan lita på att data inte är förändrad Vi kan inte avgöra om data är korrekt DNSSEC ger ingen möjlighet till revokering Kort giltlighetstid minskar behovet av revokering

DNSSEC och traditionell PKI i samverkan Distribution av traditionella certifikat via DNS Kan göras redan idag inte beroende av DNSSEC Skalar bättre än alternativen, t.ex. LDAP, vid uppslagning Kan vi lita på traditionella certifikat genom att verifiera dem via DNSSEC? Administratören för www.crt.se. stoppar in ett självsignerat certifikat för denna dator i DNS och signerar sedan zonen crt.se Kan en webbläsare som litar på se. och därmed även crt.se. på ett säkert sätt hämta certifikatet för www.crt.se.? Kan webbläsaren lita på detta certifikat?

Demoapplikationer för DNSSEC Certifikat OpenSSL med stöd för DNSSEC och CERT-poster litar automatiskt på självsignerade X.509 certifikat som hämtats och verifierats via DNSSEC Patchar till KDE Konqueror och Lynx http://www.crt.se/dnssec/apps/

Demoapplikationer för DNSSEC IPsec isakmpd (IPsec/IKE) med stöd för KEY publika nycklar kan hämtas via DNS interopererar med Linux FreeS/WAN Inga certifikat behövs alla publika nycklar lagras i DNS kort livslängd på signaturerna eliminerar behovet av revokering isakmpd utnyttjar även stödet för att hämta certifikat från CERTposter om stöd för detta finns i OpenSSL

Demoapplikationer för DNSSEC PGP applikationer för att hantera PGP-nycklar i DNSSEC fetchpgp hämtar PGP-nycklar från DNS mkcertrr tillverkar CERT poster patchar till emacs mailcrypt http://www.crt.se/dnssec/apps/

sigz.net Testzon för DNSSEC administreras av Lars-Johan Liman & Jakob Schlyter frågor till <hostmaster@sigz.net> Vi flyttar helt enkelt. till sigz.net. se. flyttas till se.sigz.net. crt.se. flyttas till crt.se.sigz.net. fi. flyttas till fi.sigz.net. Inte riktigt produktionskvalité t.ex. ingen automatisk omsignering Mer information finns på www.sigz.net

Frågor? Jakob Schlyter <j@crt.se> http://www.crt.se/~jakob/ sip:jakob@crt.se