Cloudflare 1.1.1.1 Tani Mbështet DNSSEC Post-Kuantik
Resolver-i 1.1.1.1 i Cloudflare tani vërteton DNSSEC me algoritmin post-kuantik ML-DSA-44, duke e mbajtur autentikimin DNS të sigurt ndaj kompjuterëve kuantikë të së ardhmes.
Resolver-i publik DNS i Cloudflare, 1.1.1.1, tani mbështet DNSSEC post-kuantik duke përdorur algoritmin ML-DSA-44, duke përpunuar përgjigje vërtetimi prej 2,420 bajtësh. Përditësimi u njoftua më 10 shtator 2026 nga inxhinierët e Cloudflare, Sebastiaan Neuteboom dhe Bas Westerbaan. DNSSEC është një shtresë sigurie për Sistemin e Emrave të Domenit, librin e adresave të internetit, që nënshkruan dixhitalisht përgjigjet DNS në mënyrë që përdoruesi të jetë i sigurt se po arrin faqen e vërtetë të internetit dhe jo një të rreme. Kriptografia post-kuantike i referohet algoritmeve të dizajnuara për t'i rezistuar sulmeve nga kompjuterët kuantikë të së ardhmes, të cilët mund të thyejnë shumë nga metodat e kriptimit dhe nënshkrimit që përdoren gjerësisht sot.
DNSSEC funksionon duke shtuar një nënshkrim dixhital, një vulë kriptografike, në çdo regjistrim DNS. Kur një resolver si 1.1.1.1 kërkon një domen, ai kontrollon atë nënshkrim kundrejt çelësave kriptografikë të publikuar. Nëse nënshkrimi përputhet, përgjigja është autentike; nëse jo, resolver-i e hedh poshtë atë. Nënshkrimet e sotme DNSSEC mbështeten kryesisht në algoritme klasike si RSA dhe kriptografia e kurbës eliptike. Këto algoritme konsiderohen të sigurta ndaj kompjuterëve aktualë, por do të ishin të cenueshme ndaj një kompjuteri kuantik mjaftueshëm të fuqishëm, i cili mund t'i zgjidhte problemet matematikore themelore shumë më shpejt. ML-DSA-44 është një algoritëm nënshkrimi dixhital post-kuantik i dizajnuar rreth një problemi tjetër matematikor, kriptografia e bazuar në rrjeta, që besohet se mbetet e vështirë edhe për makinat kuantike. Duke vërtetuar regjistrimet DNSSEC të nënshkruara me ML-DSA-44, 1.1.1.1 e shtrin të njëjtën mbrojtje autentikimi në epokën kur kompjuterët e mëdhenj kuantikë mund të bëhen praktikë.
Madhësia në njoftim, 2,420 bajtë, është e rëndësishme sepse DNS tradicionalisht funksionon përmes mesazheve të vogla e të lehta. Përgjigjet e vjetra DNS shpesh përshtaten brenda 512 bajtëve, dhe edhe përgjigjet e zgjeruara UDP mund të përballen me fragmentim kur rriten shumë. Paketat DNS të fragmentuara mund të hidhen poshtë nga middlebox-e, të shkaktojnë skadime kohe, ose në disa konfigurime më të vjetra të bllokohen plotësisht. Prandaj, mbështetja e një përgjigjeje të plotë DNSSEC post-kuantike prej 2,420 bajtësh kërkon trajtim të kujdesshëm në resolver dhe nëpër rrjetet që transportojnë trafikun DNS. Fraza e titujve "të gjitha 2,420 bajtët e saj" tërheq vëmendjen te kjo madhësi: nuk është gabim shtypi apo gabim matjeje, por madhësia aktuale e një përgjigjeje që mban nënshkrimin më të madh post-kuantik bashkë me provën e tij kriptografike.
Blogu i Cloudflare u thotë gjithashtu lexuesve se mund të testojnë nëse resolver-i i tyre aktual është gati për post-kuantik duke përdorur një mjet të titulluar "Is your DNS resolver post-quantum ready?" Njoftimi vëren se komuniteti po ndjek mbështetjen softuerike të ML-DSA-44 në GitHub, që do të thotë se zhvilluesit dhe operatorët mund të ndjekin se cilat softuerë, biblioteka dhe mjete DNS kanë shtuar aftësinë për të nënshkruar ose vërtetuar me këtë algoritëm. Kjo ka rëndësi sepse mbështetja vetëm e resolver-it nuk mjafton: serverat autoritativë DNS, regjistruesit e domeneve, ofruesit e hostimit dhe softueri i klientëve të gjithë përfundimisht duhet të mbështesin DNSSEC post-kuantik për mbrojtje të plotë nga skaji në skaj.
Për organizatat që drejtojnë resolver-ët e tyre DNS ose menaxhojnë emra domenesh, përditësimi është një sinjal për të filluar planifikimin për DNSSEC post-kuantik. Ofruesit autoritativë DNS duhet të mbështesin nënshkrimin me ML-DSA-44, dhe resolver-ët rekurzivë duhet ta vërtetojnë atë. Administratorët e rrjetit duhet të kontrollojnë nëse softueri i tyre DNS, firewall-et dhe mjetet e monitorimit mund të përpunojnë madhësitë më të mëdha të përgjigjeve, sepse një përgjigje DNSSEC prej 2,420 bajtësh mund të kërkojë ndryshime konfigurimi për madhësinë maksimale të ngarkesës UDP ose kalimin në TCP. Përpjekja e ndjekjes në GitHub e përmendur nga Cloudflare i ndihmon ekipet të shohin se cilat komponentë janë gati.
Për përdoruesit e përditshëm dhe bizneset, DNSSEC post-kuantik është një përmirësim i qetë por i rëndësishëm. Shumica e njerëzve nuk e shohin kurrë DNSSEC duke punuar; ai funksionon në sfond sa herë që një resolver i përputhshëm kontrollon një domen të nënshkruar. Pa vërtetimin DNSSEC, një sulmues që mund të përgjojë trafikun DNS mund të dërgojë një përgjigje të falsifikuar dhe të ridrejtojë në heshtje një përdorues drejt një faqeje keqdashëse. DNSSEC post-kuantik e zgjeron atë mbrojtje në mënyrë që ajo të mbetet e besueshme nëse kompjuterët kuantikë bëhen të aftë të thyejnë nënshkrimet klasike. Zgjedhja e një resolver-i që e mban vërtetimin DNSSEC të përditësuar, dhe që mbështet transport të kriptuar për kërkesat DNS, zvogëlon rrezikun e falsifikimit dhe përgjimit. Për lexuesit përgjegjës për domene ose rrjete zyrash, një shërbim DNS i kriptuar që vë prioritetin e privatësisë si AEU DNS ofron zgjidhje DNS të kriptuar dhe vërtetim DNSSEC si pjesë e një konfigurimi të përforcuar të privatësisë dhe sigurisë në internet, dhe zgjedhja e një resolver-i që mbetet në përputhje me zhvillimet post-kuantike është një hap mbrojtës i mençur.
Termat e shpjeguar
- DNSSEC
- Një shtesë sigurie për Sistemin e Emrave të Domenit që shton nënshkrime dixhitale në regjistrimet DNS në mënyrë që përdoruesit të mund të verifikojnë se përgjigjet janë të vërteta dhe jo të falsifikuara.
- Post-quantum cryptography
- Metoda kriptimi dhe nënshkrimi të dizajnuara për të mbetur të sigurta edhe nëse ndërtohet një kompjuter kuantik i fuqishëm, ndryshe nga shumë algoritme që përdoren gjerësisht sot.
- ML-DSA-44
- Një algoritëm nënshkrimi dixhital post-kuantik që përdor matematikën e bazuar në rrjeta për të krijuar nënshkrime që janë të vështira për t'u thyer nga kompjuterët kuantikë.
- Digital signature
- Një vulë kriptografike e bashkangjitur të dhënave që provon se të dhënat erdhën nga një dërgues i caktuar dhe nuk janë ndryshuar, shumë si një vulë e paprekëshme.
- Resolver
- Një server që merr një emër domeni nga pajisja juaj dhe kërkon adresën përkatëse të internetit; është ndalesa e parë për një kërkesë DNS.
- UDP fragmentation
- Ndarja e një mesazhi rrjeti në pjesë më të vogla kur është shumë i madh për të udhëtuar si një paketë e vetme, gjë që mund të shkaktojë vonesa ose lidhje të ndërprera.
Si të mbroheni
- Kontrolloni nëse resolver-i juaj aktual DNS mbështet DNSSEC post-kuantik duke përdorur faqen e testimit të titulluar "Is your DNS resolver post-quantum ready?" të përmendur në njoftimin e Cloudflare.
- Zgjidhni një resolver DNS që aktivizon vërtetimin DNSSEC, si 1.1.1.1 ose një shërbim DNS të kriptuar që vë prioritetin e privatësisë si AEU DNS, për të zvogëluar rrezikun e përgjigjeve DNS të falsifikuara.
- Mbani sistemin operativ, shfletuesin dhe firmuerin e ruterit të përditësuar në mënyrë që ata të mund të përpunojnë përgjigje DNS më të mëdha dhe protokollet më të reja të sigurisë.
- Nëse zotëroni një domen, aktivizoni DNSSEC përmes regjistruesit tuaj të domenit ose ofruesit DNS, dhe pyesni nëse ata mbështesin nënshkrimin post-kuantik me ML-DSA-44.
- Përdorni transport të kriptuar DNS si DNS over HTTPS ose DNS over TLS për t'i fshehur kërkesat tuaja DNS nga përgjuesit, ndërsa DNSSEC mbron autenticitetin e tyre.
