Et nyt net af tillid

Et kerneelement på internettet, der hjælper millioner af computersystemer med at finde hinanden, får endelig en tiltrængt opgradering. Domænenavnesystemet (DNS) fungerer meget som internettets telefonbog, og oversætter de URL'er, som brugere indtaster i en browser, til de numeriske adresser, der bruges til at identificere de servere, der er vært for det anmodede websted.





For nylig er dette 30 år gamle system begyndt at vise sin alder.

Sidste år kørte et team af højprofilerede sikkerhedsforskere for at reparere en kritisk fejl i DNS, der gjorde det muligt at kapre legitim kommunikation, hvilket potentielt kunne lede intetanende websurfere til ondsindede websider. Den patch, som holdet kom med, reducerede den umiddelbare fare, men det var ikke meningen, at det skulle være en permanent løsning.

For en langsigtet løsning, søger mange eksperter nu DNSSEC , en protokol, der verificerer DNS-meddelelser med digitale signaturer. Det Registret for offentlige interesser , som håndterer .org-domænet, implementerer DNSSEC på tværs af alle webadresser, der slutter med dette suffiks, og det planlægger at afslutte den første fase af processen tidligt i år. Den amerikanske regering har forpligtet sig til at tænde DNSSEC for .gov ligeså, og de nydannede DNSSEC Industry Coalition presser på for at få protokollen vedtaget endnu bredere.



Dette er noget af en vending. I de 14 år, der er gået, siden DNSSEC blev udtænkt første gang, kæmpede protokollen for at få udbredt vedtagelse, fordi den blev set unødigt at øge kompleksiteten ved implementering af DNS. Nøglen til den DNS-fejl, der blev opdaget sidste år, er, at protokollen blev designet i en mere tillidsfuld tid og ikke gider at autentificere oplysninger. Dan Kaminsky , direktør for penetrationstest kl IOActive , et sikkerhedsfirma baseret i Seattle, indså, at hvis en angriber kunne orme sig ind i en DNS-kommunikation, kunne han omdirigere webtrafik på næsten enhver måde. Funktioner er blevet tilføjet til DNS for at reducere truslen om, at beskeder bliver kapret, men DNSSEC tilføjer reel godkendelse til systemet for første gang.

Alexa råd , CEO for Public Interest Registry, bemærker, at nogen skulle være den første til at implementere den nye protokol. Før nu, siger hun, flyttede de organisationer, der er ansvarlige for domænenavne ikke til at integrere DNSSEC, fordi de enten ville sende legitimationsoplysninger til servere, der ikke lyttede efter dem, eller også ville de lytte efter legitimationsoplysninger, der ikke ville Vær der. Raad siger, at Public Interest Registry begyndte at integrere DNSSEC længe før Kaminskys fejl blev annonceret, i håb om at tilskynde til vedtagelse af protokollen ved at sætte et eksempel. Afsløringerne af Kaminskys fejl var simpelthen med til at intensivere debatten, siger hun. I de sidste to år har meget af debatten omkring DNSSEC centreret sig om: 'Har vi brug for det? Er der andre teknologier? Hvor levedygtigt er det?’ Det synes jeg, debatten har bevæget sig helt væk fra. Vi forstår alle, at DNS faktisk er brudt. Den eneste løsning på det er faktisk DNSSEC. Debatten er nu: 'Hvordan implementerer vi?'

DNSSEC handler om at skabe en tillidskæde, tilføjer Ram Mohan , CTO for Afilias , som har arbejdet på at hjælpe registret for offentlige interesser med at håndtere dens udrulning. Der er mange steder, hvor DNSSEC skal være slået til, for at tillidskæden kan flyde ubrudt fra brugeren til en hjemmeside. Når et domæne på topniveau (såsom .org eller .com) implementerer DNSSEC, kan ethvert websted under dette domæne vælge også at slå DNSSEC til, hvilket er et vigtigt led i kæden. Da internetudbydere som f.eks Comcast er begyndt at støtte DNSSEC, siger Mohan, at det er ved at blive muligt for nogle webstedsbesøg at falde stort set under DNSSEC's beskyttelse.



Paul Vixie, formand for Internet Systems Consortium , som vedligeholder BIND, den software, der oftest bruges til at behandle DNS-meddelelser, forventer, at bevægelsen mod DNSSEC bliver snebold. Med .gov og .org underskrevet er der endelig et marked for DNSSEC-teknologi og -tjenester, siger han. Nu hvor nogle andre implementerer DNSSEC, vil mange andre gerne være i gang med at levere DNSSEC-løsninger, og det vil igen gøre det muligt for en masse hegnspassere endelig at kravle ned og slutte sig til os.

Kaminsky selv var oprindeligt neutral over for DNSSEC som en mulig løsning på den fejl, han opdagede med DNS. Han ser nu DNSSEC som en god løsning, men advarer om, at der stadig skal arbejdes for at hjælpe det opskalere. Vigtigst siger han: andre roddomæner, som er kernen i alle DNS-transaktioner, skal bruge DNSSEC. Selvom DNS aldrig blev designet til at være kernen i autentificering på internettet, er det det, og det er på tide, vi begynder at behandle det på den måde, tilføjer Kaminsky.

Mohan siger, at han håber på, at flere domæner snart vil implementere DNSSEC. Det er forbandet på tide, at DNS bliver mere sikkert, siger han. Integriteten af ​​DNS-trafik begynder at blive stillet spørgsmålstegn ved fremkomsten af ​​phishing og botnets og den slags. Her er en konkret ting, der kan gøres, som bevisligt eliminerer et klart problem.



skjule