Mostrando las entradas con la etiqueta DNSSEC. Mostrar todas las entradas
Mostrando las entradas con la etiqueta DNSSEC. Mostrar todas las entradas

miércoles, octubre 15, 2008

DNSSEC - cómo firmar la raiz del DNS, o no - seguridad en el DNS

Durante los años recientes se ha perfeccionado una serie de elementos de tecnología y estandarización para proveer seguridad en el sistema de nombres de dominio (DNS), conocidos en conjunto como DNSSEC. En DNSSEC se hace una firma digital de un nombre de dominio y los dominios de nivel inferior pueden ser programados para sólo reconocer la zona jerárquicamente más alta si la firma digital coincide. La firma está basada en PKI y requiere todos los elementos de criptografía de llave pública conocidos, incluyendo la dificultad (que está bien resuelta en DNSSEC) para propagar las firmas de manera segura, revocarlas o reemplazarlas, etc. DNSSEC da lugar a algunor problemas secundarios para los que también se han adaptado soluciones. El más conocido es el del "'peinado" de las zonas", que permite explotar DNSSEC para descubrir algunos registros en el DNS que debieran permanecer sin visibilidad.

DNSSEC se vuelve un tema mucho más delicado, y adquiere un ángulo político, cuando se aplica a dominios de primer nivel (TLDs) y a la raíz del DNS. Los dominios nacionales (ccTLDs) de algunos países, como Suecia (.se) ya están aplicando esta tecnología y adquiriendo experiencia con su uso. Pero el firmado de la raíz se vuelve contencioso.

La raíz del DNS, como se sabe, está bajo responsabilidad de ICANN, en un complejo arreglo del que también son parte la compañía Verisign y el gobierno de Estados Unidos a través de una agencia del Departamento de Comercio conocida como NTIA. En los últimos días se han dado a conocer la propuesta para la firma de la raíz de ICANN y la de Verisign. Huelga decir que son diferentes, que la de Versign tiende a perpetuar y fortalecer el papel asimétrico de Verisign en la administración del DNS (con un problema tipo "juez y parte" adicional, y que la NTIA... la NTIA.. la NTIA ha preferido llamar a una consulta pública que termina el 24 de noviembre, después de las inminentes elecciones presidenciales en Estados Unidos. La NTIA, en tanto que ha expresado una opinión, se ha manifestado por no proceder de acuerdo con la propuesta de ICANN en tanto que considera que es una modificación del contrato de IANA que no es posible considerar actualmente.

¿Qué hacer? Los interesados harían bien en enterarse bien del tema, y participar en la consulta. En lo personal me inclino fuertemente a favor de la propuesta de ICANN, y ante todo, a la necesidad expresada ya por expertos de muy alto nivel de que la raíz sea firmada en una forma que resulte convincente para todos quienes vitalmente dependen del DNS, y reduciendo el rol asimétrico de las entidades basadas en los Estados Unidos.

sábado, agosto 09, 2008

Seguridad en el DNS, en el New York Times / DNS security in the New York Times

Aparece un artículo intersante en el New York Times que explica los problemas aún no resueltos con la vulnerabilidad del DNS (Sistema de Nombres de Dominio) descubierta recientemente por Dan Kaminsky. El articulo empieza con la noticia de que se han encontrado circunvenciones del parche ya extensamente instalado contra esa vulnerabilidad, y continúa con una buena narración de la historia de Kaminsky y distintos puntos de vista sobre la seguridad del DNS. En particular trae a lenguaje periodístico la controversia sobre DNSSEC.

Para entrar en materia a nivel más técnico, una de muchas buenas fuentes es el FAQ de ICANN
aparecido en la última semana. Otra, con muy amplio comentario, en el
blog de Bruce Schneier.

domingo, junio 29, 2008

Nuevo y viejo en el mundo de los nombres de dominio

Nuevo: reunión de ICANN en París, anuncio de que avanza el proceso hacia una nueva convocatoria de muchos nombres de dominio de primer nivel (gTLDs) mucho menos restrictiva que las anteriores. El anuncio tiene un título bastante fuera de órbita.

Viejo: escándalo, ruido, noticias de gente que no entiende, especulación.

Más nuevo, también de la reunión de ICANN, y sustantivo: la aprobación de que PIR, operador de .org, empiece a introducir DNSSEC para evitar ataques de simulación de nombres de dominio. El plan de PIR es muy sólido; fue revisado por el comité RSTEP para asegurar que no tenga efectos perniciosos en la implementación, y atendiendo a esas revisiones empieza un proceso gradual y cuidadoso para introducir este protocolo. Conviene ver toda la sesión pública sobre DNSSEC para entender dónde y cómo se hace realmente el trabajo fino de gobernanza de Internet y por qué se requieren conocimientos técnicos para hacerlo.