DNSSEC hos.se. Anne-Marie Eklund Löwinder Säkerhetschef,.SE amel@iis.se @amelsec https://www.iis.se



Relevanta dokument
Det nya Internet DNSSEC

Signering av.se lösningar och rutiner. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

! " #$%&' ( #$!

Transparens och förtroende Så gör vi Internet säkrare. Anne-Marie Eklund Löwinder Säkerhetschef Twitter: amelsec

Internetdagarna NIC-SE Network Information Centre Sweden AB

Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Status för.se:s kvalitets- och säkerhetsarbete. Anne-Marie Eklund Löwinder

Hälsoläget i.se Anne-Marie Eklund Löwinder kvalitets- och säkerhetschef

Varför och hur införa IPv6 och DNSSEC?

Certifiering av informationssäkerhet Vad, varför, hur? Anne-Marie Eklund Löwinder

Hälsoläget i.se 2013 fördjupning i kryptering av trafik på nätet

Rapport Kalmar Län 2013 Interlan Gefle AB Filialkontor

DNSSEC Våra erfarenheter

Eftersom det är kring.se vi främst diskuterar är det viktigt att vi kommer ihåg vad IIS är och varför de existerar.

Hälsoläget i.se nåbarhet på nätet

Varför DNSSEC 2007? Varför inte? Det verkade enkelt Ett mervärde för kunderna (? ) Gratis Linux Bind miljö Publicitet?

Rotadministration och serverroller

DNSSEC implementation & test

Frågor och svar avslutande av.nu registrar (last resort)

Hur påverkar DNSsec vårt bredband?

Rune Brandinger Hur styrs.se?

DNSSEC. Tester av routrar för hemmabruk. Joakim Åhlund & Patrik Wallström, Februari 2008

Säkerhet. Beskrivning DNSSEC. Teknisk miljö på.se. Dokumentnummer: Senast sparat: 8 december 2008

Frågor och svar avslutande av.se registrar (last resort)

Nåbarhet på nätet - Hälsoläget i.se 2014

DNSSEC och säkerheten på Internet

Försäljning av konsulttjänster till offentlig sektor

Jakob Schlyter

Remissvar Informationssäkerhet för samhällsviktiga och digitala tjänster (SOU 2017:36)

System för DNSSECadministration. Examensarbete Alexander Lindqvist Joakim Åhlund KTH

Vem äger informationen outsourcad IT och ändrade säkerhetspolitiska förutsättningar

.SE (Stiftelsen för. Presentation september 2009

Vägledning för införande av DNSSEC

.SE Registry. Information. Ordlista. 18 mars, 2011

DNSSec. Garanterar ett säkert internet

Nåbarhet på nätet. Hälsoläget i.se 2007

Digitalisering först till vilket pris?

Nuläget kring säkerhet och internet

Information. REGgie. FAQ för Registrarer. Övergången. Version

DNSSEC. Slutrapport. Kalmar läns kommuner Kalmar län, det grönaste länet!

Hälsoläget i.se nåbarhet på nätet

Räkna med risk! Anne-Marie Eklund Löwinder

Information om ny affärsmodell som införs 9 mars 2009

Innehållsförteckning Nyregistrering av domännamn Förnyelse av domännamn Uppdatering av kontaktuppgifter...

Hälsoläget i.se. DNS och DNSSEC

Staffan Hagnell FoU-chef..SE (Stiftelsen för Internetinfrastruktur)

Frobbit AB

Vad är DNSSEC? Förstudie beställd av II-stiftelsen

.SE:s remiss Synpunkter på förslag till nytt Registry-Registraravtal

Internetutveckling. Staffan Hagnell. forsknings- och utvecklingschef.se

Hälsoläget i.se 2009

Internetutveckling. Staffan Hagnell. forsknings- och utvecklingschef.se

De 10 mest basala avslutsteknikerna. Direkt avslutet: - Ska vi köra på det här då? Ja. - Om du gillar den, varför inte slå till? Ja, varför inte?

Systemkrav och tekniska förutsättningar

Nyfiken i en strut. Nyfiken i en strut. Nyfiken i en strut. Nyfiken i en strut. Namn:

.SE (Stiftelsen för Internetinfrastruktur) Presentation februari 2008

Hur når man tre miljoner användare på ett enkelt och säkert sätt?

Internet och sociala medier. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef,.se

.SE REMISSER REGGIE NY AFFÄRSMODELL REGISTRY-REGISTRAR-MODELL MED LAST RESORT. Dokumentnummer: 2007-R1 Senast sparat: 9 februari 2007

Donator. Partnerprogram. Från produkt till molntjänst.

II-Stiftelsen. Östen Frånberg Ordförande, II-Stiftelsen

Varför ska min organisation införa IPv6 och hur kan vi gå till väga

TPYT02 Produktionsekonomi och kvalitet

IPv6- Inventering. Västkom Västra Götalands Län

FAQ REGgie. Innehavare. Senast sparat: 20 maj 2008

Vad gör Riksbanken? 2. Att se till att landets export är högre än importen.

Datum Vår referens Sida Dnr: (6) Handlingsplan för ett säkrare Internet i Sverige

RAPPORT OM DNS- TILLGÄNGLIGHETENS STATUS

Vårt nya sätt att möta kunden

Dokumenttyp Riskanalys Område DNSSEC2012. DNSSEC 2012 RISKANALYS Version 0.1. Västervik Ort och datum. Stephen Dorch Analysledare

Frobbit AB

Market Insider: Varför är det så viktigt att ha ett urval potentiella köpare?

Remissvar avseende ENUM slutrapport, Ert diarienummer N2004/1365/ITFoU

Anders Berggren, CTO. Säker, betrodd e-post

Passa på att lyssna, kunderna talar!

IP priset 2011 Vem, DNSEC och IPv6. Tobbe Eklöv

Mot en ny (?) Internet-arkitektur

Återrapportering av genomförda aktiviteter enligt handlingsplan för ett säkrare Internet i Sverige

iis.se Internets nyckelpiga - Eller dnssec i internets rotzon Anne-Marie Eklund Löwinder, CISO

Laboration 4 Rekognosering och nätverksattacker

Ordlista. 3 maj, Internetstiftelsen Box 92073, Stockholm Tel Org.nr internetstiftelsen.se

Jimmy Bergman Ansvarig för utveckling och roliga skämt vid kaffemaskinen

kirei Vägledning: DNSSEC för kommuner Rapport Regionförbundet i Kalmar län Kirei 2013:02 5 april 2013

DNSSEC DET NÄRMAR SIG...

Klicka här för att ändra

Affärsplanen. Affärsidé.

» 722G86 Marknadsföring Pris & distributionskanal. Pris & distribution. Processen var är vi? » Välkommen» Syfte och tidsplan» Frågor?

OpenDNSSEC. Rickard Bondesson,.SE

Att Säkra Internet Backbone

DNS och IPv6 vänner eller fiender?

Ökad tillit till Internet genom förbättrad säkerhet i domännamnssystemet

Vägen mot affärsplanen

Skolledarträff nr 3 om IT och ledarskap: Att marknadsföra skolan med hjälp av IT!

Upptäck 7 trick som förvandlar ditt nyhetsbrev till en kassako

1 Introduktion Detta dokument Förkortningar och ordförklaringar... 3

Äntligen säker e-post - dmarc är här

DNSSEC Policy (DP) Denna DP gäller gemensamt för:

DNS Internets vägvisare

OpenDNSSEC. Rickard Bondesson,.SE

Transkript:

DNSSEC hos.se Anne-Marie Eklund Löwinder Säkerhetschef,.SE amel@iis.se @amelsec https://www.iis.se

.SE först i världen.se signerade zonfilen 2005. Friendly users 2006 och full drift 2007. ICANN/IANA signerade roten 2010. 102 av 316 zoner i roten signerade. 94 av 102 har publicerat DS-poster i rotzonen. Många använder A Framework for DNSSEC Policies and DNSSEC Practice Statements draft-ietf-dnsop-dnssec-dps-framework-10

102 klara men 199 återstår!.arpa.ac.ag.am.asia.at.be.bg.biz.br.bz.ca.cat.cc.ch.cl.co.com.cr.cz.de.dk.edu.eu.fi.fo.fr.gi.gl.gn.gov.gr.hn.in.info.io.jp.kg.kr.la.lb.lc.li.lk.lr.lu.lv.me.mil.mm.museum.mx.my.na.nc.net.nl.nu.nz.org.pl.pm.post.pr.pt.re.sc.se.sh.si.su.sx.tf.th.tm.tt.tw.tz.ua.ug.uk.us.vc.wf.yt.[idn*17]

Signerade i.se 12 10 8 6 4 2 0

DNSSEC i.se Signerade domäner: Dec 2009 2,066 Dec 20104,299 Dec 2011 166,041 Sep 2012141,129 Dec 2012 350,000 (mål) Sep 201256 av 147.SE Registrarer kan lägga till och uppdatera DS-poster (kunna ta bort är obligatoriskt).

Varför införde vi DNSSEC? För att öka dataintegriteten i DNS. För att förbättra säkerheten för domäninnehavare i.se och användare på Internet. För att ansvariga myndigheter förespråkade det (Post- och Telestyrelsen). För att kunna ha större förtroende för kritiska tjänster. För att en utvidgad användning av DNSSEC för säker distribution av attribut från andra säkerhetsprotokoll och lösningar.

.SE:s distributionskanaler Ändrad affärsmodell 2009; startade.se direkt; nya internationella registrarer tillkom. Totalt 150 registrarer. Topp-10 registrarer registrerar 70-80 procent av alla domännamn. Webbhotell dominerar marknaden. Domännamn betraktas som något som följer med paketet och som en lockvara. De flesta registrarer är små företag på en relativt ung marknad.

Vad fungerade inte? 2007 2010, Strategi: Få domäninnehavare och slutanvändare att förstå värdet (skapa en efterfrågan). Tilläggstjänst till traditionell DNS. Rädda alla, utbilda alla Fokus på domäninnehavare och vissa kritiska målgrupper.

Vad fungerade? 2011 Förändrad strategi: omfattande uppgradering av vår infrastruktur. Hur: Registrarer vill tjäna pengar. Se till att skapa en affär för registrarerna!.se är en knutpunkt för det lokala Internetsamfundet (DNS-referensgruppen, nära kontakt med ISP:er och registrarer). Tillgång till backend-provider och verktyg (Atomia/PowerDNS) Stöd (pengar) från svenska myndigheter.

.SE jobbar för en positiv utveckling av Internet i Sverige Vår expertis, statens pengar. Åtgärder för höjning av krisberedskapen. Drygt 200 kommuner (av 290) har sökt medel för att införa DNSSEC. http://kommunermeddnssec.se/maps.php http://dnscheck.iis.se/ https://www.iis.se/press/pressmeddelanden/halsolaget-

Vem ska validera DNSsec? Det vanligaste idag är att det är Internetleverantörens DNSresolver som validerar. Eller ingen. DNS-resolver Bildcredd: Mats Dufberg

Signera och validera Signera DNS-data Krypto Utan signering ingen DNSsec Jämför datat med signaturen. Stämmer signaturen med datat? Utan validering är DNSsec värdelöst! Bildcredd: Mats Dufberg

Vad gör DNS-resolvern?.SE.COM.FI.INFO.DK.NET DNS-resolvern kontrollerar DNS-datat innan den skickar svaret till användaren inget svar om det inte går att validera. www.dn.se? DNS-resolver med DNSsec 217.114.85.134

Varför validera DNSsec redan nu? Utnyttja de säkerhetsmekanismer som finns. Främja utvecklingen av DNSSSEC. Skaffa erfarenhet och lära sig. Främja tillväxten av DNSSEC. 14

Men. Det har inte varit problemfritt. Vissa fel i DNS syns bara i DNSSEC och bara när man validerar. Det har varit flera fel i DNS-programvaror som bara gällt DNSSEC lett till störningar. Programvaran måste uppdateras oftare. Svårare att felsöka DNS med DNSSEC. DNSSEC kräver nya saker att hålla reda på. I vissa fall har olika DNS-programvaror inte

Framgångsfaktorer DNS-referensgruppen och nära kontakter med ISP:er och registrarer. Alla känner alla. Stöd från den politiska ledningen. http://www.regeringen.se/content/1/c6/17/72/56/992841 Alla är beredda att hjälpa till, även om de i någon mån är konkurrenter.

Dyrt? Nej. Det finns fria programvaror för signering. Uppgradering måste ändå göras ibland. Det finns välspridda DNS-programvaror som stödjer validering. Det krävs obetydligt mera hårdvara. Det kräver inte så mycket extra skötsel.

Svårt? Nja. Det är inte svårt att börja signera. Det krävs lite ordning och reda. Det är inte svårt att börja validera men det krävs mera kunskap för att förstå. Det krävs förståelse för att kunna felsöka. Det krävs förståelse för att kunna förklara varför fel inte alltid är fel i DNS-resolvern.

Vad har vi lärt oss? Att röra om i myrstacken avslöjar svagheter och brister vi hittade buggar i PowerDNS, Unbound och Bind. Morötterna måste vara tämligen saftiga för att attrahera registrarerna. Det behövs mer arbete för att övertyga fler registrerer, bara ett fåtal av.se:s registrarer har signerat sina egna och kundernas zoner.

Framtida utveckling Vi fortsätter med finansiellt stöd till registrarerna. Vi fortsätter med stöd i form av utbildning och teknik. Vi samarbetar med myndigheterna och regeringen. Vi förväntar oss att 50 procent av zonfilen är signerad inom två år. Tänkbar prisstruktur: Det blir dyrare med osignerade domäner än med signerade.

Slutligen DNSSEC är en nödvändighet för att kunna höja säkerheten i DNS. Vi måste gå igenom denna övergångsfas där nyttan av DNSSEC uppfattas som begränsad men där vi ändå inte slipper undan problemen. Vårt arbete med DNSSEC har givit oss erfarenhet både internt och åt andra som arbetar med DNSSEC, både utvecklare, registryer, registrarer och ISP:er. Utan signering i stor skala vill ingen validera.

Tack för mig! amel@iis.se @amelsec https://www.iis.se