Mostrando las entradas con la etiqueta DNS. Mostrar todas las entradas
Mostrando las entradas con la etiqueta DNS. Mostrar todas las entradas

viernes, marzo 14, 2014

Anuncios sobre la transición en la administración del DNS en ICANN - IANA

El día de hoy se produjeron importantes anuncios relativos a la administración del DNS o Sistema de Nombres de Dominio a nivel global.

Este sistema de identificadores es uno de los pocos puntos centralizados de Internet, red de redes que se caracteriza por la decentralización. El DNS tiene una administración distribuida pero cuenta con un punto central de gestión para asegurar la unicidad de las resoluciones de nombres de dominio a direcciones IP numéricas. Con ello se asegura la unicidad en la navegación en Web y el uso de muchos otros recursos de Internet como el correo electrónico, sitios FTP, servicios basados en Web y muchos más.

La gestión central del DNS está encargada a IANA (Internet Assigned Numbers Administration) y ésta a su vez forma parte actualmente de ICANN (Internet Corporation for Assigned Names and Numbers), ambas instituciones originales de la comunidad Internet. Históricamente IANA era una función delegada por el gobierno de Estados Unidos a través de la NTIA (National Telecommunications and Information Administration). Hacia 1998 fue delegada a ICANN. A lo largo de los años siguientes el nivel de supervisión de la NTIA sobre ICANN se fue reduciendo. El anuncio de hoy es un hito histórico ya que el gobierno de EU anuncia su intención de dejar esta supervisión y solicita a ICANN iniciar un proceso de consulta global amplia e incluyente para crear las estructuras correspondientes.

Éstas deberán garantizar la participación global, no podrán ser exclusivamente gubernamentales o intergubernamentales, y deberán preservar la robustez, estabilidad, seguridad y capacidad de innovación tanto de los identificadores centralmente coordinados como de Internet en general. Construir un sistema con esos requerimientos representa un gran reto.

Los anuncios son:

1. Anuncio de la NTIA (agencia de telecomunicaciones e información) del Departamento de Comercio de EU:

http://www.ntia.doc.gov/press-release/2014/ntia-announces-intent-transition-key-internet-domain-name-functions


2. Anuncio de ISOC (Internet Society), IETF (Internet Engineering Task Force) y otras organizaciones de la comunidad técnica de Internet que apoya el anuncio del gobierno de EU:

http://www.internetsociety.org/news/internet-technical-leaders-welcome-iana-globalization-progress

Mismo anuncio en español: http://www.lactld.org/es/news/comunicado-de-las-organizaciones-de-la-comunidad-tecnica-de-internet-ante-anuncio-ntia-iana-2/

3. Anuncio (en video) de Steve Crocker, presidente del Consejo Directivo de ICANN:

https://www.youtube.com/watch?v=eCvtvVZyjLA

4. Anuncio de ICANN sobre el inicio del proceso convocado por la NTIA:

http://www.icann.org/en/news/announcements/announcement-14mar14-en.htm

5. Proceso y cronograma de las consultas de ICANN:

http://www.icann.org/en/about/agreements/iana/functions-transfer-process-14mar14-en.pdf

6. Video de Fadi Chehade, Director General de ICANN:

https://www.youtube.com/watch?v=xg_LD0C6ZiI

Un material de gran utilidad para enmarcar esta transición es el informe del Strategy Panel on ICANN's Role in the Internet Governance Ecosystem en el que tuve el orgullo de participar. Otro material valioso es la ponencia de otro panel experto, de más alto nivel jerárquico, a la inminente reunión sobre gobernanza de Internet de Sao Paulo.

miércoles, agosto 04, 2010

Recursos críticos de Internet - ¿control gubernamental? - Foro sobre gobernanza de Internet, reunión regional preparatoria

Sesión sobre Recursos críticos de Internet (Quito, 4 de agosto de 2010)

Notas de A. Pisanty tomadas durante la sesión.

La mayor controversia se dio alrededor de cuál debe ser el papel de los gobiernos en la administración de los recursos como nombres de dominio y direcciones IP.

Notas:


Sesión sobre Recursos Críticos de Internet


Olga Cavalli – Presentación del tema y problemáticas específicas:

Agotamiento de direcciones IPv4, adopción de IPv6
Administración de ccTLDs
Nuevos gTLDs - ¿amenaza a los ccTLDs?

Otras cosas también son recursos críticos: acceso, seguridad, y más.


Pisanty

“recursos críticos de Internet” es eufemismo, palabra clave para “lo que hace ICANN”, usado en la Cumbre Mundial sobre la Sociedad de la Información; llamar a las cosas por su nombre

Traer la discusión a temas de mayor actualidad (los de acceso fueron modelo 1991, 1995, 1997 – acceso, contenidos, servicios), por ejemplo propuesta de la UIT para asignación de bloques “nacionales” de direcciones IPv6 (presento resumen a solicitud de Olga).

La propuesta ha sido criticada por no corresponder a un ámbito “multistakeholder”, como debe ser según lo indican los criterios emanados de la Cumbre.

Juan Fernández

Concuerda en que “recursos críticos de Internet” se refiere a nombres de dominio y direcciones IP. Considera que la ONU y la UIT son los organismos intergubernamentales relevantes para la “internacionalización” de la administración de esos recursos por parte de ICANN.

(en audiencia: el problema es que son intergubernamentales, no multisectoriales)


Erick Iriarte

Administración y estado de ccTLDs en la región.


(Orador de Ecuador) Es necesario revisar la administración de ccTLDs para que sirvan mejor a la comunidad

Erick Iriarte - respuesta

Juan Carlos Solines

La propuesta de la UIT no corresponde a la realidad actual, multistakeholderismo, etc.

Cualquier propuesta de regulación (legislada, gubernamental) debe basarse en criterios técnicos que sean relevantes y muestren la verdadera necesidad de intervención del gobierno.

Como ejemplo en ccTLDs, lo que procede es promoción por parte del gobierno para que los negocios del país usen el ccTLD.

Julián Casasbuenas.

También se va a discutir acceso a los recursos críticos en casos de desastre.


Pedro Less.

Volviendo a recursos críticos y organismos intergubernamentales tomando conttrol de ellos.

Ese control intergubernamental – transferible a control gubernamental – crea la potestad de quitarlo a quien se le haya otorgado, y operar como censura, represión, distorsión de políticas públicas, etc. Es contrario al factor que favoreció el gran desarrollo de Internet, la libertad de creación y de innovación sin permiso.


Víctor Abboud (ccTLD Ecuador, .ec)

Las comparaciones entre países o ccTLDs en números de dominios registrados se tienen que hacer con una visión muy aguda, pues las condiciones de cada uno son muy diferentes.

Pisanty

El problema con lo afirmado por Juan Fernández es el retroceso y la falta a los principios de la CMSI, al llevar decisiones de gobernanza de Internet a un espacio puramente intergubernamental.

El tema de recursos críticos y desastres en el IGF de 2010 se refiere especialmente al DNS y ccTLDs, con el ejemplo de la recuperación del ccTLD .ht después del sismo de Haití.

El riesgo de otorgar control gubernamental sobre direcciones IP y el DNS viola también los principios de la Cumbre y crea el riesgo de coartar la contribución fundamental de Internet: Innovar sin permiso.

Raúl Echeberría. Resumen de las propuestas de la UIT para la administración de direcciones IP y estado actual de la discusión. Una vez iniciada la discusión, sólo Siria se ha opuesto al sistema de los RIRs, y han proliferado los grupos de discusión. El grupo de discusión sobre problemas de países en desarrollo con direcciones IPv6 no ha tenido ni un solo correo electrónico. No hay una propuesta concreta ya que la que hizo originalmente el personal de la UIT ha dejado de ser apoyada.

Los RIRs encuentran problemático el retroceso de mecanismos multistakeholder a mecanismos puramente (inter)gubernamentales, y se otroga una autoridad a los gobiernos que puede ser negativa para derechos fundamentales.

El acceso a las direcciones IP actualmente es absolutamente equitativo. Las inequidades que hubo al principio no se resuelven con el mecanismo propuesto por la UIT y en IPv6 ya son evitadas.

LACNIC y los RIRs tienen buenas relaciones con organismos como CITEL. CITEL convoca a otros organismos regionales de telecomunicaciones a intensificar sus relaciones con los RIRs respectivos.


Carlos Vera. Establecer qué es y qué no es un recurso crítico. Los nombres de dominio no lo son. Incluso las frecuencias en el espectro radioeléctrico están dejando de serlo ante las múltiples formas de usar el espectro que vienen de la tecnología actual.

Rolando (ccTLD Perú). También cuestiona qué son los recursos críticos. Cuestiona qué sería Internet si hubiera estado gobernado por la UIT; el modelo multistakeholder no existiría.

El modelo multistakeholder permite seguir con la máxima creatividad e innovación.

Otro tema de recurso crítico es la libertad de expresión y de acceso a la información. Ello requiere reglas claras y ccTLDs autónomos.


María Sander Ministerio de Relaciones Exteriores del Uruguay. Internet ha llegado a lo que es hoy porque ha estado en manos del tercer sector y el sector privado. El Estado pesa demasiado. El rol de los gobiernos es necesario para dar seguridad legislativa, en coparticipación, ni por encima ni por debajo, que pueda dar a la comunidad Internet la regulación necesaria para trabajar coordinadamente. Necesita de toda la comunidad y de todas las organizaciones. Es la comunidad la que crea, y en coordinación todos los sectores es que crece Internet.


Daniel Pimienta (FUNREDES)

Va a tocar el tema de “uso subversivo o perverso de los nombres de dominio nacionales”, el uso de los nombres nacionales, ccTLDs, como genéricos, gTLDs, como es el caso en .tv (Tuvalu). En América Latina se presenta con .co (Colombia).

Observa también que en Haití se usa .ht como “achéter” (comprar, en francés, para vender en comercio electrónico), otro ejemplo de este uso “perverso”.


Raimundo Beca. La raíz del DNS es un recurso crítico; no necesariamente soporta un número ilimitado de nombres de dominio.

En el caso de los ccTLDs, hay sólo uno por país y debe ser administrado atendiendo muchos riesgos, incluyendo los riesgos políticos.


Erick Iriarte.

A la defensa de los ccTLDs operados como genéricos. Básicamente.


Carolina Aguerré

Resumen de la sesión.

No caer en “path dependence”; en cambio, seguir por el camino multistakeholder.

Por una buena administración de riesgos.

lunes, marzo 09, 2009

e-Crime and DNS Abuse - Delito cibernético y abusos del DNS

Reproduzco aquí las palabras que preparé (y leí) en la inauguración del taller sobre "e-Crime and DNS Abuse" o "Delito cibernético y abusos del Sistema de Nombres de Dominio" que se llevó a cabo el pasado 4 de marzo de 2009 en la Ciudad de México, D.F., en el marco de la 34 reunión de ICANN:


Sean Uds. bienvenidos al Taller “Delito cibernético y abuso del sistema de nombres de dominio” en esta Ciudad de México.

El Taller ha sido organizado por un grupo distinguido de especialistas y de promotores de la difusión del conocimiento técnico y de políticas de ICANN y políticas públicas, al que expreso públicamente mi agradecimiento y seguramente el de todos los presentes.

Como es bien sabido, en Internet se presentan en forma creciente formas delictivas cada vez más sofisticadas, y una parte muy importante de su análisis y el trabajo para prevenirlo, detectarlo, impedirlo, combatirlo, mitigar sus efectos y recuperar de sus efectos a las organizaciones y sistemas se lleva a cabo, necesariamente, en esferas muy ajenas a aquella de la que se ocupa ICANN. ICANN, por su parte, tiene permanentemente a la vista un componente de seguridad en su encargo, que privilegia la estabilidad del sistema de nombres de dominio y por ello debe mantener seguras su infraestructura y operación.

Hay un conjunto muy específico de actividades delictivas que descansa en el abuso del sistema de nombres de dominio en diversas formas. Éstas abarcan desde los casos en que el objeto mismo de la conducta negativa es el nombre de dominio – cybersquatting y similares – hasta una variedad amplia de virus, troyanos y botnets que movilizan un rápidamente cambiante registro de nombres de dominio para dirigir el tráfico inocente hacia sitios en los que se afectan los intereses de los usuarios.

Los “stakeholders” de estas actividades, en un grano más fino que los de la Cumbre Mundial de la Sociedad de la Información, incluyen a usuarios finales de Internet, registrantes de nombres de dominio, bancos y otros intermediarios financieros, autoridades encargadas de vigilar el cumplimiento de las leyes, jueces, abogados, peritos, fiscales, proveedores de servicios de Internet o ISPs, especialistas en seguridad informática, autoridades de defensa del consumidor, alianzas comerciales entre países, etc.

Las organizaciones que han surgido para tratar con algunas de las conductas delictivas de este campo representan formas originales de organización y acción. Un ejemplo primario es el Anti-Phishing Working Group (APWG), en el cual concurren muchos de los actores señalados en el párrafo anterior. El APWG convoca también a CERTs. Conduce sus asuntos con agilidad gracias a una organización horizontal, y a que reúne a personas y entidades que pueden actuar en alguno de los terrenos relevantes como persecución del delito (denuncia, investigación, juicios), eliminación de páginas y programas en Internet que forman parte de la cadena de comisión del delito, registradores y registros de nombres de dominio, etc. El APWG se moldeó espontáneamente, en busca de la solución de un problema específico - “phishing” - con los actores relevantes, y tomó, como la IETF o ICANN, una forma “multistakeholder” de organización acorde con los principios de la CMSI “avant la lettre”.

En una instancia que me es más cercana, y a la que me referiré brevemente como un ejemplo que ilustra y provoca la discusión de las verdaderas complejidades del sistema, formamos un grupo de trabajo informal en México al que uno de los fundadores, el Dr. Alfredo Reyes Krafft, ha dado el nombre de “e-Crime México”. En este grupo nos reunimos inicialmente la dirección de cómputo de la Universidad Nacional, entonces a mi cargo, y UNAM-CERT, parte de la misma unidad, a cargo de Juan Carlos Guel, con el propio Alfredo y otras personas de los bancos, Policía Federal, y abogados.

El grupo alcanzó logros importantes en reducir el tiempo de respuesta para eliminar sitios y software dañinos, incluso en países de otro modo difícilmente accesibles, y en instruir en las necesidades de denuncia oportuna y precisa para concitar la acción de las autoridades con plena base legal. Al mismo tiempo, sus dificultades ilustran las de este complicado mundo. Muestro una con el valor de la anécdota.

Los bancos buscaron que NIC-México (el ccTLD a cargo del dominio .mx) instituyera un proceso de “takedown” (elminiación, o al menos suspensión de la resolución) de nombres de dominio registrados para usos delictivos. Pronto encontramos casos como el nombre bancox.com.mx registrado por el propio banco, fuera del nombre con el que principalmente mantiene su presencia en línea, pero fuera del conocimiento de los operadores y tomadores de decisiones del banco. Haber procedido con la solicitud de “takedown” hubiera sido lesivo para el propio banco y creado una responsabilidad para NIC-México. Otro punto relacionado sería el intento del banco Y de bloquear un uso legítimo del banco X acusándolo de abusivo.

Esto se relaciona con las propuestas de “rapid takedown” de .asia, y otras que el APWG y empresas como MarkMonitor han impulsado.

En la sesión que ahora empieza se presentará un panorama general del delito cibernético, de los usos del sistema de nombres de dominio para el delito, las respuestas posibles por parte de los distintos “stakeholders” y sus comunidades. Después de las exposiciones y discusión, se llevarán a cabo cuatro sesiones paralelas ágiles para tratar entre los participantes las dimensiones del delito cibernético en América Latina, protección al consumidor, papel de ICANN, y relación entre autoridades perseguidoras del delito y ccTLDs. ¡No se pierdan el resto de esta sesión!

miércoles, octubre 15, 2008

DNSSEC - cómo firmar la raiz del DNS, o no - seguridad en el DNS

Durante los años recientes se ha perfeccionado una serie de elementos de tecnología y estandarización para proveer seguridad en el sistema de nombres de dominio (DNS), conocidos en conjunto como DNSSEC. En DNSSEC se hace una firma digital de un nombre de dominio y los dominios de nivel inferior pueden ser programados para sólo reconocer la zona jerárquicamente más alta si la firma digital coincide. La firma está basada en PKI y requiere todos los elementos de criptografía de llave pública conocidos, incluyendo la dificultad (que está bien resuelta en DNSSEC) para propagar las firmas de manera segura, revocarlas o reemplazarlas, etc. DNSSEC da lugar a algunor problemas secundarios para los que también se han adaptado soluciones. El más conocido es el del "'peinado" de las zonas", que permite explotar DNSSEC para descubrir algunos registros en el DNS que debieran permanecer sin visibilidad.

DNSSEC se vuelve un tema mucho más delicado, y adquiere un ángulo político, cuando se aplica a dominios de primer nivel (TLDs) y a la raíz del DNS. Los dominios nacionales (ccTLDs) de algunos países, como Suecia (.se) ya están aplicando esta tecnología y adquiriendo experiencia con su uso. Pero el firmado de la raíz se vuelve contencioso.

La raíz del DNS, como se sabe, está bajo responsabilidad de ICANN, en un complejo arreglo del que también son parte la compañía Verisign y el gobierno de Estados Unidos a través de una agencia del Departamento de Comercio conocida como NTIA. En los últimos días se han dado a conocer la propuesta para la firma de la raíz de ICANN y la de Verisign. Huelga decir que son diferentes, que la de Versign tiende a perpetuar y fortalecer el papel asimétrico de Verisign en la administración del DNS (con un problema tipo "juez y parte" adicional, y que la NTIA... la NTIA.. la NTIA ha preferido llamar a una consulta pública que termina el 24 de noviembre, después de las inminentes elecciones presidenciales en Estados Unidos. La NTIA, en tanto que ha expresado una opinión, se ha manifestado por no proceder de acuerdo con la propuesta de ICANN en tanto que considera que es una modificación del contrato de IANA que no es posible considerar actualmente.

¿Qué hacer? Los interesados harían bien en enterarse bien del tema, y participar en la consulta. En lo personal me inclino fuertemente a favor de la propuesta de ICANN, y ante todo, a la necesidad expresada ya por expertos de muy alto nivel de que la raíz sea firmada en una forma que resulte convincente para todos quienes vitalmente dependen del DNS, y reduciendo el rol asimétrico de las entidades basadas en los Estados Unidos.

sábado, agosto 09, 2008

Seguridad en el DNS, en el New York Times / DNS security in the New York Times

Aparece un artículo intersante en el New York Times que explica los problemas aún no resueltos con la vulnerabilidad del DNS (Sistema de Nombres de Dominio) descubierta recientemente por Dan Kaminsky. El articulo empieza con la noticia de que se han encontrado circunvenciones del parche ya extensamente instalado contra esa vulnerabilidad, y continúa con una buena narración de la historia de Kaminsky y distintos puntos de vista sobre la seguridad del DNS. En particular trae a lenguaje periodístico la controversia sobre DNSSEC.

Para entrar en materia a nivel más técnico, una de muchas buenas fuentes es el FAQ de ICANN
aparecido en la última semana. Otra, con muy amplio comentario, en el
blog de Bruce Schneier.

miércoles, julio 30, 2008

Nombres de dominio y phishing - material para la controversia

En mayo de 2008 el Anti-Phishing Working Group (APWG) publicó un informe sobre nombres de dominio y phishing. Este informe, cuyos autores son Greg Aaron y Rod Rasmussen, es de mucho interés para quienes trabajan en ambos temas (nombres de dominio, por un lado, y phishing, por el otro), así como para la comunidad ocupada de la seguridad informática.

Tiene algunos puntos que me parecen controversiales. Por ejemplo, aunque el dominio .com es de lejos el más utilizado para phishing, otros como .mx, que escasamente dan lugar a un par de cientos de incidentes, aparecen con una calificación (negativa) más alta. Otro ranking fallido, dirán quienes saben de rankings...

Esta anotación no disminuye el interés del estudio ya que sí arroja luz sobre cuáles nombres de dominio (de primer nivel, o TLDs) han resultado problemáticos por algún motivo. Y, con la calidad que sigo apreciando en el trabajo del APWG, sigue teniendo claro que el abuso de nombres de dominio es un aspecto relativamente menor del enorme problema del phishing, ya que muchos sitios de phishing no usan un nombre de dominio sino sólo la dirección IP. El resto del URL o URI problemático está simulado en el propio URL utilizado (por ejemplo, en nombres de dominio de menor nivel, o fuera del nombre de dominio, en los nombres de los directorios y archivos) o en el código HTML de la página tramposa.

Por otra parte, James Seng, uno de los gurús de Internet más creativos y originales, muy conocido por su trabajo sobre nombres de dominio internacionalizados o IDNs, ha cuestionado la propuesta que el APWG presentó en la reciente reunión de ICANN en París, para la baja o remoción rápida de nombres de dominio que estén siendo utilizados abusivamente para phishing. Seng cuestiona la posible ausencia de debido proceso y de la presunción de inocencia del registrante posiblemente implícita en la propuesta. El debate sigue.

domingo, junio 29, 2008

Nuevo y viejo en el mundo de los nombres de dominio

Nuevo: reunión de ICANN en París, anuncio de que avanza el proceso hacia una nueva convocatoria de muchos nombres de dominio de primer nivel (gTLDs) mucho menos restrictiva que las anteriores. El anuncio tiene un título bastante fuera de órbita.

Viejo: escándalo, ruido, noticias de gente que no entiende, especulación.

Más nuevo, también de la reunión de ICANN, y sustantivo: la aprobación de que PIR, operador de .org, empiece a introducir DNSSEC para evitar ataques de simulación de nombres de dominio. El plan de PIR es muy sólido; fue revisado por el comité RSTEP para asegurar que no tenga efectos perniciosos en la implementación, y atendiendo a esas revisiones empieza un proceso gradual y cuidadoso para introducir este protocolo. Conviene ver toda la sesión pública sobre DNSSEC para entender dónde y cómo se hace realmente el trabajo fino de gobernanza de Internet y por qué se requieren conocimientos técnicos para hacerlo.

sábado, mayo 31, 2008

Una batallita en los servidores raíz / Scuffle over DNS root servers

Acaba de suceder un evento ilustrativo de la naturaleza del sistema de servidores raíz del DNS (sistema de nombres de dominio) de Internet, una pequeña batalla alrededor del servidor "L".

ICANN, que además de otras funciones opera el servidor "L", uno de los 13 servidores que forman la raíz del DNS (tengan en cuenta que físicamente son más de 100, por los "anycast" de estos 13), reemplazó el servidor que operaba por uno con mucho mayor capacidad. Para ello, el anterior y el nuevo coexistieron por un tiempo, con diferentes direcciones IP. Al final de la transición, se dejó de utilizar la dirección IP antigua del servidor y se dejó en operación sólo la nueva. Sin embargo, para sorpresa de muchos, la vieja dirección siguió resolviendo nombres. Al investigar qué ocurría, se descubrió que Bill Manning, un muy buen técnico, irresolublemente anárquico, estaba operando una réplica en la antigua dirección.

El evento ilustra varias cosas al mismo tiempo:

1. la robustez del DNS, que a pesar de este rejuego no se volvió inestable;
2. la persistencia de personalidades fuertes y de acciones guiadas por estas personalidades en el desarrollo de Internet - lo que para Manning fue un experimento (yo creo que también un juego de poder) para otros, incluida kc claffy, fue una acción totalmente fuera de lugar;
3. los efectos tanto negativos como positivos de que no haya una coordinación formal entre los operadores de servidores raíz del DNS, ni entre ellos y ICANN.

Lean el blog al que apunta el "link" provisto, realmente buena historia y no menos buena discusión.

domingo, marzo 30, 2008

Mediciones recientes en el DNS - 99% del tráfico a la raíz es inválido

Acaba de ser publicado un estudio cuantitativo del tráfico al sistema de nombres de dominio (DNS) para conocer mejor sus características. El estudio, llamado para sus diversas repeticiones anuales "Un día en la vida de Internet" (DTIL: a day in the life of the Internet) es realizado por CAIDA, que dirige kc claffy, una legendaria ingeniera de Internet; ISC, de Paul Vixie, creadores del software más usado en el DNS y una fuente constante de opinión atendible, ocasionalmente controvertible; el laboratorio de DNS OARC; y The Measurement Factory, otra organización seria, que se dedica exclusivamente a mediciones de alta calidad - y alto grado de dificultad - en Internet.

El estudio captura 24 horas de tráfico a la mayoría de las instancias anycast de más de la mitad de los servidores raíz de gTLDs, algunos ccTLDs, y una organización de raíces alternas o altroots. Destacan los siguientes resultados:

1. Los servidores anycast están resultando suficientes para atender el creciente tráfico al DNS (los lectores de este blog saben, o pueden interesarse en saber, que NIC-MX mantiene algunas instancias de anycast).
2. El tráfico al DNS sigue creciendo a una alta velocidad; para los servidores estudiados, a tasas de entre 1.5 y 3 veces por año.
3. El tráfico inválido sigue siendo superior al 99%; es decir, los servidores raíz del DNS tienen que seguir dimensionados para 100 o más veces más tráfico que el que deberían en una operación correcta por parte de todos los usuarios de Internet.
4. Algunos tipos de tráfico inválido podrían ser tratados por mecanismos relativamente accesibles.
5. Aproximadamente 40% de los clientes observados soportan EDNS, lo cual a su vez permite una mejor administración del DNS a nivel de redes, y la expansión de sistemas más seguros como DNSSEC (que provee un importante nivel de autenticación a las respuestas del DNS, no sin que ello se pague con nuevos riesgos).
6. Los servidores alternos reciben patrones de tráfico inválido similares, aunque el tráfico que soportan es bajísimo en comparación con el DNS generalmente en uso (al que se hace referencia a través de ICANN en el estudio).

Buena lectura.

lunes, febrero 04, 2008

25 años del sistema de nombres de dominio, y un gran webcast (25 years of the DNS and a great webcast)

En 2008 se cumplen 25 años de la creación del sistema de nombres de dominio (DNS). Una de las mejores maneras de celebrarlo hoy mismo es ver el webcast del simposio que se llevó a cabo hace un par de días, el 1 de febrero de 2008, en el Oxford Internet Institute (OII), organizado por Bill Dutton (el profesor William H. Dutton, respetadísimo, y autor de investigaciones y libros muy importantes sobre Internet y la economía digital) y Desiree Miloshevic, quien trabaja en Afilias (operadora de TLDs, etc.), está activa en el propio OII, fue fundadora de ICANN, y realiza actividades de impacto duradero en ISOC (la Internet Society). Su película (video), que se usa para la presentación del simposio, es una muy buena presentación del DNS, ICANN, y temas relacionados.

Destaca en el simposio la participación de Paul Mockapetris, creador del DNS, acerca de cómo y para qué hizo este invento, y en los comentarios introductorios, una aparición del legendario Ted Nelson, a quien muchos recordamos como el autor de un libro inspirador y decisivo acerca del poder de las computadoras y las redes. Su "Xanadu" es el segundo paso, si se considera el primero el artículo "As we may think" y el sistema "Memex" de Vannevar Bush, en la conceptualización de un gran sistema computarizado, universalmente accesible, para el almacenamiento y acceso a la información. Desde luego Internet excedió con creces lo que ambos imaginaban y lo hizo de una manera diferente, explosiva y democrática, gracias a la descentralización de las computadoras, que ninguno de ellos podía predecir. Como dice Mike Roberts, en su participación, ha escalado por un millón de veces desde su arranque - y como dice Jonathan Zittrain en la suya, "Internet es absurda; funciona en la práctica pero no en teoría". Zittrain demuestra bien que se puede hablar de Internet sin entenderla; e igualmente bien, que ésa es una buena manera de llamar la atención, y equivocarse.

También encontré de interés el punto de vista de Mockapetris acerca de cómo se usa el DNS en páginas "estándar" como las del New York Times y para el acceso a la información en las redes sociales y sitios como MySpace, con "partículas de información" mucho más pequeñas que las que tenían en mente los diseñadores y operadores iniciales del DNS. Igualmente, la nota bastante colorida sobre el momento en que Jon Postel fue confrontado con la exigencia del gobierno de Los Ángeles de registrarle la.gov, y otras relacionadas con registros aún más problemáticos (whitehouse.gov) - y sus conclusiones acerca de la combinación de principios y pragmatismo que permitieron que Postel tuviera el impacto benéfico que alcanzó su obra.

Lynn StAmour describe bien las circunstancias complejas del DNS de las últimas dos décadas y el rol de ISOC en la creación de la actual administración del DNS por parte de ICANN. Hay también una viva discusión sobre ICANN entre los ponentes, en la que destaca la claridad y expresión directa de Mike Roberts, y puntos de vista valiosos sobre los IDNs o nombres de dominio internacionalizados. Hacia el final del último video (a partir del minuto 30), una visión de Bill Manning, también actor privilegiado, notable por ejemplo por la historia detallada de la colocación de servidores raíz ("root servers") en posiciones fuera de los Estados Unidos. A lo largo de la sesión, las menciones de DNSSEC y de IPv6 permiten también entender su lugar en el ecosistema.