DNS Advanced Underleverantör: IP-Solutions

Relevanta dokument
DNSSEC-grunder. Rickard Bellgrim [ ]

Hur integrera Active Directory och DNS? Rolf Åberg, Simplex System

DNSSEC implementation & test

kirei Vägledning: DNSSEC för kommuner Rapport Regionförbundet i Kalmar län Kirei 2013:02 5 april 2013

Datasäkerhet och integritet

Flytta din affär till molnet

Taking Flight! Migrating to SAS 9.2!

IP Routing Technical Underleverantör: IP-Solutions

Beijer Electronics AB 2000, MA00336A,

Michael Q. Jones & Matt B. Pedersen University of Nevada Las Vegas

Flytta din affär till molnet

Authentication Context QC Statement. Stefan Santesson, 3xA Security AB

Isolda Purchase - EDI

Rekommendationer för införande av DNSSEC i kommuner och motsvarande verksamheter DNSSEC DNS

Säkerhet. Säker kommunikation - Nivå. Secure . Alice wants to send secret message, m, to Bob.

Varför DNSSEC 2007? Varför inte? Det verkade enkelt Ett mervärde för kunderna (? ) Gratis Linux Bind miljö Publicitet?

OFTP2: Secure transfer over the Internet

Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH

Konfigurering av eduroam

Alternativet är iwindows registret som ni hittar under regedit och Windows XP 32 bit.

Probably the best PKI in the world

DNSSEC DET NÄRMAR SIG...

Det nya Internet DNSSEC

Konfiguration av NAP VPN

System för DNSSECadministration. Examensarbete Alexander Lindqvist Joakim Åhlund KTH

Make a speech. How to make the perfect speech. söndag 6 oktober 13

Konsten att få eduroam säkert. Anders Nilsson Hans Berggren

Säkerhet i framtidens industrisystem

Windows 8 och det nya arbetslivet. Magnus Holmér IT strategisk rådgivare

Designprinciper för säkerhet och Epilog. Marcus Bendtsen Institutionen för Datavetenskap (IDA) Avdelningen för Databas- och Informationsteknik (ADIT)

Information technology Open Document Format for Office Applications (OpenDocument) v1.0 (ISO/IEC 26300:2006, IDT) SWEDISH STANDARDS INSTITUTE

JobOffice SQL databas på server


Plats för projektsymbol. Nätverket för svensk Internet- Infrastruktur

802.11b Wireless router w. 4 port switch. StarTech ID: BR411BWDC

Nya möjligheter med M3 Technology. Björn Svensson, Björn Torold

Vilka är vi? Vadå ansvarsfulla? Vår del på KAU Avrundning. A4Cloud. Ansvarsfulla molntjänster. Tobias Pulls. Karlstads Universitet

Swedbank Mobile Loadtesting. LoadRunner Mobile App protocol

Pulsen IAM: Del 2 Trender och teknik för morgondagens utmaningar. Tobias Ljunggren, PULSEN

Examensarbete Introduk)on - Slutsatser Anne Håkansson annehak@kth.se Studierektor Examensarbeten ICT-skolan, KTH

Varför och hur införa IPv6 och DNSSEC?

2.1 Installation of driver using Internet Installation of driver from disk... 3

Webbtillgänglighet. Tillgänglighet på webben. Hörselskadades behov. Synskadades behov. Kognitivt funktionshindrades behov. Rörelsehindrades behov

Manuell installation av SQL Server 2008 R2 Express för SSF Timing

Vägledning för införande av DNSSEC

Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Steget efter CAD Data Management. Per Ekholm

CHANGE WITH THE BRAIN IN MIND. Frukostseminarium 11 oktober 2018

DNSSec. Garanterar ett säkert internet

DNS. Linuxadministration I 1DV417

Materialplanering och styrning på grundnivå. 7,5 högskolepoäng

Övning 5 ETS052 Datorkommuniktion Routing och Networking

Kurser som beställs genom eller med referens till EÅ Data AB ges 30% rabatt på samtliga priser.

Installation av F13 Bråvalla

Enterprise App Store. Sammi Khayer. Igor Stevstedt. Konsultchef mobila lösningar. Teknisk Lead mobila lösningar

Remote Access Services Security Architecture Notes

SITHS. Integration SITHS CA Copyright 2015 SecMaker AB Författare: Andreas Mossnelid Version 1.2

Förskola i Bromma- Examensarbete. Henrik Westling. Supervisor. Examiner

Schenker Privpak AB Telefon VAT Nr. SE Schenker ABs ansvarsbestämmelser, identiska med Box 905 Faxnr Säte: Borås

This is England. 1. Describe your first impression of Shaun! What kind of person is he? Why is he lonely and bullied?

DNSSEC Våra erfarenheter

Rekommendationer för införande av DNSSEC i kommuner och motsvarande verksamheter DNSSEC DNS

Kursplan. FÖ1038 Ledarskap och organisationsbeteende. 7,5 högskolepoäng, Grundnivå 1. Leadership and Organisational Behaviour

Nätverksoperativsystem i Datornätverk (Windows Server) DVA202, VT Tentamen

Workplan Food. Spring term 2016 Year 7. Name:

Metadata och Säkerhet i SAS miljön Frida Säfström

Kursplan. MT1051 3D CAD Grundläggande. 7,5 högskolepoäng, Grundnivå 1. 3D-CAD Basic Course

The Swedish National Patient Overview (NPO)

ADFS som IdP i SWAMID

Övning 1: Skapa virtuell maskin för utveckling.

OpenDNSSEC. Rickard Bondesson,.SE

Westermo MRD-3x0 Routrar och TheGreenBow VPN Client

Windlass Control Panel v1.0.1

ISTQB Testarens ledstjärna

Skydda ditt nät och dina kunder från näthoten. Integritet, Spårbarhet och Tillgänglighet

SharePoint 2010 licensiering Wictor Wilén

Förändrade förväntningar

Preschool Kindergarten

Swedish National Data Service

Driftsättning av DKIM med DNSSEC. Rickard Bondesson Examensarbete

Boiler with heatpump / Värmepumpsberedare

Custom-made software solutions for increased transport quality and creation of cargo specific lashing protocols.

LABORATION 2 DNS. Laboranter: Operativsystem 1 HT12. Martin Andersson. Utskriftsdatum:

Internetdagarna NIC-SE Network Information Centre Sweden AB

Biblioteket.se. A library project, not a web project. Daniel Andersson. Biblioteket.se. New Communication Channels in Libraries Budapest Nov 19, 2007

Vässa kraven och förbättra samarbetet med hjälp av Behaviour Driven Development Anna Fallqvist Eriksson

FÖRBERED UNDERLAG FÖR BEDÖMNING SÅ HÄR

icore Solutions. All Rights Reserved.

GeoGebra in a School Development Project Mathematics Education as a Learning System

Problem som kan uppkomma vid registrering av ansökan

EVALUATION OF ADVANCED BIOSTATISTICS COURSE, part I

Quick Start Guide Snabbguide

Specifikation av CA-certifikat för SITHS

Stad + Data = Makt. Kart/GIS-dag SamGIS Skåne 6 december 2017

Measuring void content with GPR Current test with PaveScan and a comparison with traditional GPR systems. Martin Wiström, Ramboll RST

Föreläsning 9 Transportprotokoll UDP TCP

F1 SBS EC Utbildning AB

Transkript:

DNS Advanced Underleverantör: IP-Solutions Datum 20-23 maj, 2013 Stockholm Denna kurs går igenom mer komplexa DNS ämnen såsom DNS i kombination med brandväggar och Split- DNS. Grundlig genomgång av DNSSEC är en central (och allt viktigare) del av kursen och likaså TSIG (DNS transaktionssignaturer), EDNS(0) och dynamiska uppdateringar. Det finns en uppenbar koppling mellan DHCP och dynamiska uppdateringar och denna kurs behandlar därför utöver dynamiska uppdateringar även i detalj interaktion mellan DHCP och dynamiska uppdateringar. Målgrupp Denna kurs siktar parallellt på flera olika målgrupper. Dels givetvis nätverkstekniker, nätverks- och DNSadministratörer. Men även beslutsfattare, IT-strateger, konsulter, säkerhetsfolk och andra som vill ha en djupare förståelse för hur de moderna tilläggen till DNS fungerar och hänger ihop, och på vilka sätt det kommer att påverka framtida DNS-hantering. Förkunskaper Kunskaper motsvarande DNS Introduktionskurs. Övrigt Denna kurs finns som schemalagd utbildning och presentationen ges på svenska eller engelska. Under kursen blandas teoretiska presentationer med praktiska övningar. Vi kan även hålla denna kurs företagsintern. Kontakta oss för att få reda på hur vi kan hjälpa er med anpassade kurser. Längd 4 dagar Svårighetsgrad Agenda Quick Repetition of Traditional DNS Principles Behind the DNS Protocol: autonomy, coherence, redundancy Packet Format: The different parts of the DNS message and their usage

Name Server Implementations BIND (both authoritative and recursive server) NSD (authoritative-only server) Unbound (recursive-only server) Other implementations Differences, pros and cons Lab Exercise: Compilation and Installation of the DNS Software DNS Vulnerabilities Overview Role Separation for Name Servers: inevitable when deploying DNSSEC different implementation alternatives usage together with TSIG pitfalls TSIG: Signing DNS Transactions Symmetric encryption Symmetric algorithms: HMAC-SHA1, HMAC-SHA256 Securing zone transfers (server-server) Securing queries (client-server) BIND: TSIG Configuration in named.conf: o key, server and masters directives NSD: TSIG Configuration in nsd.conf: o key: attributes and the use of the NOKEY keyword Securing the transport vs securing the data Lab Exercise: Using TSIG Between Master and Slave Configuration Need for synchronized clocks Debugging BIND: rndc remote management via rndc: pros and cons Key management Configuration of rndc.conf Firewall Issues Split-DNS Forwarding Internal delegations Queries leaking to the wrong side management of internal connections multiple versions of the name space and DNS coherency varying functionality in different implementations forward zones and stub zones Split-DNS in conjunction with DNSSEC

Lab Exercise: Firewalls, Forwarding, Split-DNS EDNS(0): framework for DNS protocol extensions usage of the OPT pseudo-rr fields in the DNS packet that are expanded via EDNS(0) and their use Introduction to DNSSEC Background, threat scenario, the Kaminsky attack, etc Walkthrough of the concepts DNSSEC: Validation of Signed DNS Data Trusted keys and validation of data What does security apex mean? What should happen when data doesn t validate? Lab Exercise: Configuration of a Validating Resolver DNSSEC: Publication of Signed DNS Data Asymmetric encryption with public keys Asymmetric algorithms: RSA, DSA KSK and ZSK: different operational uses for keys DNSSEC: Protocol Extensions and New Record Types: RRSIG: digital signature of DNS records DNSKEY: publik key stored and distributed via DNS DS: identification of the KSK in use DNSSEC Low-Level Tools: dnssec-keygen to create keys dnssec-signzone to sign zones Lab Exercise: Publishing a DNSSEC signed zone Create the configuration Generate the keys and add them to the zone DNSSEC Zone Signing DNSSEC Key Rollover: Replacing Old Keys with new Keys Policy management Delegation Signer and parent interaction Parent/child interaction with examples Tools to simplify DNSSEC management Lab Exercise: The DS Record and Interacting with your Parent Closing the signature chain from the parent

Verification of the signature chain Debugging Resolver Issues Suitable API Securing the last mile The requriement for a clear path Lab Exercise: Key Rollover of ZSK and KSK Logging DNSSEC Protocol Extension: ADE (Authenticated Denial of Existence) Why is ADE so important? NSEC: Filling out the empty space to facilitate ADE NSEC3: When zone contents must not be listed Lab Exercise: NSEC3 DNSSEC High-Level Tools OpenDNSSEC Lab: OpenDNSSEC others International Outlook: Signing different Top-Level domains Signing the root zone Development and and adjustment of different systems for DNSSEC Dynamic Update The four different roles: Client, Authoritative name server for forward zone, Authoritative name server for backward zone and the DHCP server Security policies Granularity in access rights: control over nodes or entire sub-trees, retrictions on available record types update-policy{} Alternatives for authentication: TSIG (symmetric key), SIG(0) (asymmetric key), GSS-TSIG Comparison SIG(0) vs TSIG Lab exercise: Manual Dynamic Update How to trigger the dynamic update automatically Client configuration

Design choices in environments with a mix of dynamic and static DNS data Dynamic update of DNSSEC secured data: key management, signatures Lab Exercise: Automatic Dynamic Update (with DHCP) Relation DHCP server and name server Summary