Varför DNSSEC 2007? Varför inte? Det verkade enkelt Ett mervärde för kunderna (? ) Gratis Linux Bind miljö Publicitet?



Relevanta dokument
DNSSEC implementation & test

System för DNSSECadministration. Examensarbete Alexander Lindqvist Joakim Åhlund KTH

DNSSEC-grunder. Rickard Bellgrim [ ]

Avancerad DNS - Laborationer

Det nya Internet DNSSEC

Signering av.se lösningar och rutiner. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

IPv6- Inventering. Västkom Västra Götalands Län

En IPv6-installation. Tunnlad anslutning med SIXXS Jörgen Eriksson,.SE Torbjörn Eklöv, Interlan

Hur påverkar DNSsec vårt bredband?

! " #$%&' ( #$!

Varför och hur införa IPv6 och DNSSEC?

DNSSEC Våra erfarenheter

Rapport Kalmar Län 2013 Interlan Gefle AB Filialkontor

DNSSEC hos.se. Anne-Marie Eklund Löwinder

kirei Kvalitetsgranskning DNSSEC Rapport Regionförbundet i Kalmar län Kirei 2012:13 10 januari 2013

DNSSEC DET NÄRMAR SIG...

OpenDNSSEC. Rickard Bondesson,.SE

Instruktion för användande av Citrix MetaFrame

Unix-Säkerhet. Övningsprov. Frågorna skall besvaras på ett sådant sätt att en insatt kollega skall känna sig informerad.

kirei Vägledning: DNSSEC för kommuner Rapport Regionförbundet i Kalmar län Kirei 2013:02 5 april 2013

OpenDNSSEC. Rickard Bondesson,.SE

Rekommendationer för införande av DNSSEC i kommuner och motsvarande verksamheter DNSSEC DNS

Tips: Titta på relevanta genomgångar på webbplatsen

Laboration 2 1DV416 Windowsadministraion I

DNS. Linuxadministration I 1DV417

Vägledning för införande av DNSSEC

IP priset 2011 Vem, DNSEC och IPv6. Tobbe Eklöv

Linuxadministration I 1DV417 - Laboration 5 Brandvägg och DNS. Marcus Wilhelmsson marcus.wilhelmsson@lnu.se 19 februari 2013

Säkerhet. Beskrivning DNSSEC. Teknisk miljö på.se. Dokumentnummer: Senast sparat: 8 december 2008

Att komma igång med ELDA

DNS-test. Patrik Fältström. Ulf Vedenbrant.

SiteVision 2.0. Driftdokumentation

Hälsoläget i.se. DNS och DNSSEC

Internetdagarna NIC-SE Network Information Centre Sweden AB

Användarmanual för Pagero Kryptering

Kvalitet i DNS. Lars-Johan Liman Autonomica AB OPTO-SUNET, Tammsvik 1. Vad är dålig kvalitet i DNS?

DRAFT. CVS kurs laboration 1 Checka in, ut och uppdatera. Marcus Rejås. 17 november 2002

Hur integrera Active Directory och DNS? Rolf Åberg, Simplex System

DNS Advanced Underleverantör: IP-Solutions

Datorintroduktion 2009 Föreläsning 1. Dieter Larsen (IT-chef Matematiska vetenskaper)

Linuxadministration 1 1DV417

Instruktion för användande av Citrix MetaFrame

Microsoft Operations Manager 2005

Felsökningsguide för Windows XP

DNSSEC. Tester av routrar för hemmabruk. Joakim Åhlund & Patrik Wallström, Februari 2008

Tilläggs dokumentation 4069 Dns

Kundverifiering av SPs digitala signaturer

OBS!!! Anslut ej USB kabeln till dator eller GPS innan du först har installerat drivrutinerna för USB kabeln i din dator.

PSTYR OBS! Om du ska installera på en dator med Microsoft Windows XP så måste servicepack 3 vara installerad.

Konfiguration av Authoritative-Only DNS-server baserad på BIND

Installation av StruSofts låne-licensserver (nätverkslicens)

DNSSEC Policy (DP) Denna DP gäller gemensamt för:

Linuxadministration 2 1DV421 - Laborationer Webbservern Apache, Mailtjänster, Klustring, Katalogtjänster

W i n T i. Uppgradering till version HRM

Scala Doc SQL Installation

Administrationsmanual ImageBank 2

Innehållsförteckning Nyregistrering av domännamn Förnyelse av domännamn Uppdatering av kontaktuppgifter...

DGC IT Manual Citrix Desktop - Fjärrskrivbord

DNSSEC-rapport Regionförbundet i Kalmar Län

Startguide för Administratör Kom igång med Microsoft Office 365

DNS laboration report Wilhelm Käll YYYY-MM-DD (the date the report was finished)

Konvertering från Klients databas till Norstedts Byrå

Windowsadministration I

Retrieve a set of frequently asked questions about digital loans and their answers

Grundläggande nätverksteknik. F2: Kapitel 2 och 3

Innehåll. Förändringar i v6.0

En felsökningsguide för rcloud Office tjänsterna och lite manualer.

SITHS. Integration SITHS CA Copyright 2015 SecMaker AB Författare: Andreas Mossnelid Version 1.2

Rekommendationer för införande av DNSSEC i kommuner och motsvarande verksamheter DNSSEC DNS

Instruktion för användande av Citrix MetaFrame

UPPDATERA DIN UNICO-ORGELS OPERATIVSYSTEM!

Kom igång med Etikettskrivaren 1. Ladda ner följande installationsprogram Ladda ner Drivrutiner för etikettskrivare Zebra

Frobbit AB

Användarmanual LOCKBEE - Business. En produktion av Avtre AB

Installationsanvisningar VisiWeb. Ansvarig: Visi Closetalk AB Version: 2.3 Datum: Mottagare: Visi Web kund

Datorintroduktion 2010 Föreläsning 1. Dieter Modig

DNSSec. Garanterar ett säkert internet

Installationsanvisningar

VPN (PPTP) installationsguide för Windows 7

En syn på säkerhet. Per Lejontand

Installationsanvisningar VISI Klient

RUTINBESKRIVNING FÖR INSTALLATION AV KAMERA

Alternativet är iwindows registret som ni hittar under regedit och Windows XP 32 bit.

BOOK-IT 6.0. Backup Solaris

IP-adresser, DNS och BIND

Procedurer för att ändra standardplats för programinstallation i Windows XP

Inventera mera! Tobbe Eklöv

Compose Connect. Hosted Exchange

Innehåll. Installationsguide

Design Collaboration Suite

Introduktion till git

1. Säkerhetskopiera den eller de byråer du har arbetat med via i Visma Klient.

Åtgärdsplan. CRL Åtgärdsplan Copyright 2015 SecMaker AB Författare: Jens Alm

SOLUTION BRIEF. Varför backup som tjänst från Savecore?

Handbok SSCd. Peter H. Grasch

Whack-a-Witch. Introduktion. Nivå

Hälsoläget i.se 2013 fördjupning i kryptering av trafik på nätet

Webbservrar, severskript & webbproduktion

Transkript:

Interlan Primärt konsultbolag Web, mail och DNS som bisyssla Drygt 300 domäner och hemsidor 20 st. Gävle, Bollnäs, Övik Torbjörn Eklöv, torbjorn.eklov@interlan.se

Varför DNSSEC 2007? Varför inte? Det verkade enkelt Ett mervärde för kunderna (? ) Gratis Linux Bind miljö Publicitet?

Publicitet fick vi. http://www.dnssecdeployment.org/wg/materials/20071107/dn ssec_incident_en.pdf Friday, 21/9 at 14:28, Interlan Gefle reported that there are routers and clients that cannot handle DNSSEC correctly and can therefore not reach gavle.se or ockelbo.se.

Status idag? DNSSEC default on! Interlan kan inte allt så vi rekommenderar alltid kunder att använda webb/mailhotell som har DNSSEC.

Utbildning i DNSSEC Sundsvall klar www.in-cyberspace.se Borlänge, Lycksele + Malmö i augusti och september Göteborg inplanerat

DNS-struktur då Ns.interlan.se Ns3.interlan.se Internet

Hur gjorde vi? Inventering av våra två DNS er ( Två DNS er, tre ISP er ) Vi körde Fedora/Centos? Och Bind 9.? Se till att de DNS ern bara är authoritative Kolla vilka de var resolvrar för ~rndc querylog Byte av namnserver på de som hade de som resolvrar Installerade en till DNS för nyckelhantering

DNS-struktur idag Ns.interlan.se Ns3.interlan.se Internet Signering Nyckelhantering

Hur gjorde vi? Kolla upp vilken Bind som krävs Generellt ligger Linuxdist efter på Bindversioner./configure

Hur gjorde vi Läste på om ZKT och installerade det för nyckelhantering./configure igen Valde en slaskdomän Signerade den med hjälp av ZKT Publicerade DS med.se s dåvarande verktyg Kollade om det såg bra ut Vi kollade inte tillräckligt, interlan.se och en testdomän var onåbar från telia och tele2 ett par månader.

Bygga Bind./configure --prefix=/usr --sysconfdir=/etc --disable-opensslversion-check --localstatedir=/var --with-openssl && make && make install

ZKT /etc/named.conf options { dnssec-enable yes;

ZKT Följer med senaste Bind, contrib/zkt./configure && make Kopiera dnssec-signer, dnssec-zkt och zkt-soaserial till t.ex /usr/local/bin Lägg in dnssec-cron i crontab #!/bin/sh dnssec-signer -v -v -r -N /etc/named.conf dnssec-zkt z

ZKT Flytta zonfil till egen katalog mv interlan.se interlan.se./zone.db touch interlan.se./zone.db.signed Named.conf zone interlan.se" { type master; file interlan.se./zone.db.signed ; }; Kör dnssec-cron och vips är ni igång!

ZKT Det är zone.db som ni sedan ändrar dnssec-cron signerar om när tiden är mogen eller när zone.db har förändrats Soa serial behöver ni inte ändra, zktsoaserial grejar det

ZKT Kolla dnssec.conf ResignInterval: 1w Sigvalidity: 30d

Erfarenheter Med rätt miljö är det enkelt och snabbt att komma igång Enkelt att skripta saker i Bind och ZKT addzone lägger upp domäner + signerar dem. Snart lägger vi upp DS-posterna via samma script automatiskt

Erfarenheter Övervakning! dnssec_monitor.pl http://opensource.iis.se

DNS-struktur Ns.interlan.se Ns3.interlan.se Internet Signering Nyckelhantering Övervakning

Erfarenheter Övervakning! dnssec_monitor.pl http://opensource.iis.se Backup!!! Slaven är ingen backup längre Ta backup OFTA! Dnscheck.iis.se is your best friend!!! NTP är ett krav!

Erfarenheter Kontrollera vilka resigninterval/sigvalidity ni klarar av/kräver Passa er för Intelligenta konsulter Passa er för Intelligenta brandväggar Schemalägger inte omsignering Signerar inte om ZSK som man ska Det är inte längre bara filer att kopiera Få med datum/tid när ni flyttar/kopierar Om något går snett, felsök och hittar ni inte felet slå av DNSSEC hos eran registrar TTL på fyra timmar hos.se

DNS-struktur idag Ns.interlan.se 213.141.76.202 2001:b48:10::2 Ns3.interlan.se 62.108.208.194 195.198.228.205 2001:b48:10:4::1 Internet Signering Nyckelhantering Övervakning

I morgon DNSSEC/DKIM DNSSEC deafult on överallt Hoppas på stöd i alla resolvrar/program

I morgon ZKT lagrar privata nycklarna på disk Inget stöd för någon HSM Se över hur det är att gå över till Opendnssec när den mognat lite mer

Webmin/Virtualmin

Webmin/Virtualmin OBS!!! Default är det DSA!!!

Infoweapons SolidDNS

Infoweapons SolidDNS

Infoweapons SolidDNS

DNSSEC i Windows Äntligen!!! Beskrivs i DNS SVR2008R2 DNSSEC.doc

Windows Server 2008 R2 Signering, glömt det! KSK dnscmd.exe /offlinesign /genkey /alg rsasha1 /length 2048 /flags KSK /zone domänen.se /sscert /friendlyname KSK-domänen.se ZSK dnscmd.exe /offlinesign /genkey /alg rsasha1 /length 2048 /zone domänen.se /sscert /friendlyname ZSK-domänen.se Signera Skapa katalog för dsset och keyset-filerna mkdir c:\windows\system32\dns\keys\domänen.se Ställ dig där när du signerar cd c:\windows\system32\dns\keys\domänen.se dnscmd /OfflineSign /SignZone /input C:\Windows\System32\dns\domänen.se /output C:\Windows\System32\dns\domänen.se.signed /zone domänen.se /signkey /cert /FriendlyName KSK-domänen.se /signkey /cert /friendlyname ZSK-domänen.se Hur ska vi få in domänen.se.signed i DNS en sedan? Bara en av många saker som fattas

Microsoft Windows Server 2008 R2 Resolver med validering Inte så knepigt att få till efter lite testande..

Tack!

Tack!

Tack!