DNSSEC – Какво е това и защо е важно?

сървъри

Как работи DNS?

Преди да започнете с какво е DNSSEC , е важно да разберете как работят DNS протоколите. За целта с колегите от MarketKing.bg сме подговили за вас този материал.

DNS е една от основите, на които се основава Интернет. Всяка страница, която посещавате, всеки имейл, който изпращате – всички тези взаимодействия използват DNS за превеждане на имена на домейни в IP адреси, които сървърите и други мрежови устройства използват за насочване на интернет трафика към правилната дестинация. Този процес е известен като DNS търсене или процес на разрешаване на DNS.

Въвеждането на името на домейна в браузър генерира DNS заявка за преобразуване на този домейн в адрес на интернет протокол (IP). Преди да започне процеса, устройството ще провери дали този DNS запис (този, който показва към кой IP адрес сочи този домейн) вече е съхранен локално. За това той ще разгледа файла hosts (обикновен текстов файл, използван от операционната система на устройството за съхраняване на тези регистрационни файлове) или кеша (временни данни). Ако тази информация все още не съществува на устройството, процесът на разрешаване ще бъде прехвърлен към мрежа от 4 DNS сървъра.

Какви сървъри участват в разрешаването на DNS?
рекурсивен резолвер

Когато устройството изпрати заявката, сървърът, който я получава и управлява, е рекурсивният преобразувател, който действа като посредник с останалите DNS сървъри. Неговата функция е да препрати заявката към всеки от другите DNS сървъри по ред и да я върне на устройството, след като приключи.

За да се подобри скоростта на разделителна способност, всички тези IP адреси, получени в процеса, се съхраняват в неговия кеш. По този начин, когато получи заявка, първо ще търси в кеша. Ако не бъде намерено съвпадение, заявката ще бъде препратена към следващия DNS сървър.

root сървър

Root сървърите не съхраняват IP адреси, но насочват заявката към следващия сървър, идентифициращ домейна от най-високо ниво или разширението на името на домейна.

TLD на сървъра

Сървърите на домейни от най-високо ниво, известни с акронима си на английски TLD ( Top Level Domain ), са тези, които съхраняват цялата информация, свързана с конкретно разширение. Те управляват информацията за всички онези домейни, които използват конкретно разширение като .com, .es или .cat. След това този сървър ще насочи заявката към конкретния авторитетен сървър.

Authority сървър

Авторитетните сървъри са последната стъпка в процеса на разрешаване. Тук ще намерим DNS зоните на домейн, които съдържат всички DNS записи с IP адресите, към които всеки от тях сочи. В този момент заявката ще се върне към рекурсивния преобразувател и ще бъде доставена на устройството, което е стартирало процеса.

DNS resolve или DNS търсене
Несигурността на DNS
Протоколът DNS е проектиран през 80-те години на миналия век, когато интернет е много по-малък и сигурността не се е считала за важен фактор в неговия дизайн. Поради това този протокол има редица пропуски в сигурността, които го правят уязвим за нападателите.

Проблемът е, че рекурсивният преобразувател само проверява дали IP адресът, от който е получил отговор, съответства на IP, където е изпратил заявката. За съжаление, тази информация може лесно да се манипулира, което води до два важни проблема със сигурността:

„Отравяне“ на кеша
Както обяснихме по-рано, рекурсивният преобразувател работи със собствена система за кеширане, така че нападателят може да изпрати отговор до този сървър със злонамерен IP. Като се кешира, кешът ще бъде отровен и всички заявки, идващи от преобразувателя, ще изпращат потребителите до злонамерен уебсайт.

Посредник
Тъй като не е в състояние да провери нищо друго освен IP адреса, от който се връща отговорът, може също да се окаже, че нападателят е прихващал трафика между потребител и рекурсивния преобразувател. В този случай отговорът ще бъде модифициран и върнат с измамно IP на клиента, което ще доведе до злонамерен уебсайт.

Какво е DNSSEC и как работи ?

Разширенията за сигурност за DNS, известни с акронима си на английски DNSSEC ( Domain Name System Security Extensions ), се появяват през 90-те години като решение на недостатъците в сигурността на DNS протокола. Това е технология за сигурност, която добавя слой на защита, използвайки цифрови подписи, базирани на криптография с публичен ключ. Тази система не криптира заявките, които се изпращат по време на процеса на търсене на DNS, а вместо това криптира данните от самите DNS записи, като по този начин предотвратява нападателите да ги променят.

Този метод на криптиране се основава на използването на два различни ключа, публичен, който е в DNS зоната на домейна, достъпен за всички, и частен, използван за цифрово подписване на данните и известен само и изключително от собственика. Когато данните са валидирани с тези два ключа и подписите, генерирани от тях, това позволява да се знае дали данните, предоставени в DNS резолюция, са били променени или не. Това гарантира целостта на съобщението.

В случай на използване на DNSSEC, двата случая, споменати по-горе, няма да покажат измамна страница на крайния потребител. Когато заявката пристигне на устройството, подписите на DNS зоната се проверяват с тези на регистъра, така че ако не съвпадат (както би било в случая), подписът не се потвърждава като легитимен. Когато това се случи, преобразувателят приема, че има атака, изхвърля информацията и връща грешка на потребителя.