URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 4459
[ Назад ]

Исходное сообщение
"OpenNews: Использование возможностей DNSSEC"

Отправлено opennews , 15-Окт-04 13:26 
В статье "The Basics of DNSSEC (http://www.onlamp.com/pub/a/onlamp/2004/10/14/dnssec.html)"  показано как увеличить безопасность DNS сервера используя возможности  DNSSEC (DNS Security Extensions) - расширение DNS протокола, появившиеся в BIND 9 (особенно хорош в этом плане BNID 9.3.0), позволяющее производить аутентификацию запросов  и гарантировать целостность передаваемых данных (обмен ключами для предотвращения спуффинга, HMAC-MD5 шифрование).


PS. Использование DNSSEC имеет обратную сторону - необходимо производить сборку BIND с поддержкой OpenSSL, библиотекой в которой не раз находили проблемы безопасности и проблемы в которой могут отразится на безопасности DNS сервера. Практически все обнаруженные проблемы безопасности BIND 9 (http://www.isc.org/index.pl?/sw/bind/bind-security.php) связаны с OpenSSL, поэтому приходится указывать при сборке "--with-openssl=no".

URL: http://www.onlamp.com/pub/a/onlamp/2004/10/14/dnssec.html
Новость: http://www.opennet.me/opennews/art.shtml?num=4504


Содержание

Сообщения в этом обсуждении
"Использование возможностей DNSSEC"
Отправлено Аноним , 15-Окт-04 13:26 
http://google.ru/search?q=DNSSEC+site:cr.yp.to

http://cr.yp.to/djbdns/blurb/security.html


"Использование возможностей DNSSEC"
Отправлено Maxim Chirkov , 15-Окт-04 14:34 
>http://google.ru/search?q=DNSSEC+site:cr.yp.to
>http://cr.yp.to/djbdns/blurb/security.html

Насколько я понял, на приведенной странице как раз написано, что в djbdns _нет_ поддержки DNSSEC  :-)

Из алтернативных DNS-серверов, DNSSEC, есть пожалуй только в NSD (http://www.nlnetlabs.nl/nsd/).


"И правильно"
Отправлено Дмитрий , 15-Окт-04 15:01 
DJB утверждает, что DNSSEC таки не обеспечивает защиты от подделок RR: http://cr.yp.to/djbdns/forgery.html

"Использование возможностей DNSSEC"
Отправлено anonymous , 15-Окт-04 15:47 
> написано, что в djbdns _нет_ поддержки DNSSEC

Нет, там написано, что в DNSSEC нет security.