IETF 103 do të debatojë draftet për privatësinë e DNS, TLS dhe IPv6
Grupet e punës në IETF 103 në Bangkok do të shqyrtojnë zbulimin e DNS-over-HTTPS, heqjen e versioneve të vjetra të TLS dhe udhëzimet për tranzicionin në IPv6 që ndikojnë në privatësinë dhe adresimin e përditshëm në internet.
Në IETF 103 në Bangkok, seancat e grupeve të punës fillojnë të hënën me një axhendë katërditore të ngjeshur, dhe Ekipi i Teknologjisë së Internetit i Internet Society ka publikuar një parapamje të temave që kanë rëndësi për privatësinë e DNS, enkriptimin e transportit dhe gjeneratën e ardhshme të adresimit në internet. IETF, ose Internet Engineering Task Force, është organi i hapur i standardeve ku inxhinierët bien dakord për rregullat teknike që e bëjnë internetin të funksionojë. Meqë këtë herë janë ndarë vetëm katër ditë, axhenda e së hënës mbulon disa grupe njëherësh, dhe organizatorët vënë në dukje se njerëzit që nuk mund të marrin pjesë personalisht mund të marrin pjesë nga distanca.
E hëna në mëngjes fillon me grupin e punës IPv6 Operations, i njohur si v6ops, në orën 09.00 me kohën lokale (UTC+7). Që nga takimi i fundit, grupi ka publikuar katër RFC, përfshirë Happy Eyeballs v2, i cili i ndihmon pajisjet të zgjedhin më lehtë midis lidhjeve IPv6 dhe IPv4. Seanca do të hapet me një prezantim mbi CERNET2, një rrjet kërkimor dhe arsimor vetëm me IPv6 në Kinë. Më pas janë katër drafte në tryezë, tre prej tyre të rinj. Njëri, me titull IPv6-Ready DNS/DNSSEC Infrastructure, rekomandon se si të vendoset DNS64, një teknikë që u lejon pajisjeve vetëm me IPv6 të arrijnë shërbime vetëm me IPv4 duke sintetizuar adresa IPv6, sepse në disa rrethana ky modifikim i regjistrave DNS mund të prishë DNSSEC, shtresa e sigurisë që nënshkruan të dhënat DNS. Një draft tjetër, IPv6 Address Assignment to End-Sites, zëvendëson RFC 6177 dhe merr praktikën më të mirë aktuale operative nga RIPE-690, duke përsëritur se politika e caktimit dhe udhëzimet i përkasin komunitetit të regjistrit rajonal të internetit. Një draft i tretë, Pros and Cons of IPv6 Transition Technologies for IPv4aaS, krahason skenarë të ndryshëm rastesh përdorimi për pesë teknologjitë më të spikatura të tranzicionit IPv4 si shërbim. I katërti, NAT64/464XLAT Deployment Guidelines in Operator and Enterprise Networks, është një draft i përditësuar që mbulon aplikacione ose pajisje që përdorin adresa IPv4 të mirëfillta, API jo të përputhshme me IPv6, ose hoste vetëm me IPv4 në një rrjet vetëm me IPv6.
Në të njëjtën kohë, grupi i punës Routing Over Low power and Lossy networks, ose roll, do të diskutojë një përditësim të dizajnit ROLL-BIER që zgjeron RPL, protokollin e rrugëtimit për rrjetet me fuqi të ulët dhe me humbje, për të mbështetur Bit Index Explicit Replication (BIER) në mjedise me përditësime të kufizuara dhe me humbje. Janë planifikuar gjithashtu shtatë drafte të tjera të lidhura me përmirësimet e RPL. Më vonë në mëngjes në orën 11.20 me kohën lokale, Crypto Forum (cfrg) mban seancën e tij. Grupi nuk ka publikuar ende një axhendë, por draftet e tij aktualisht aktive mbulojnë shkëmbimin e çelësave publikë, tranzicionin nga kriptografia klasike në atë post-kuantike, përmirësimet e rastësisë për protokollet e sigurisë, mekanizmat e ri-çelësimit për çelësat simetrikë dhe nënshkrimet e bazuara në hash.
Pas drekës, dy seanca zhvillohen paralelisht në orën 13.50. Grupi i punës Transport Layer Security (TLS) ka të parën nga dy seancat e tij, me të dytën të mërkurën pasdite. Ndër draftet e rëndësishme janë specifikimi i propozuar DTLS 1.3 dhe Connection Identifiers for DTLS, një mekanizëm i projektuar për të shmangur nevojën për handshaking shtesë kur adresa e rrjetit të një pajisjeje ndryshon për shkak të NAT rebinding. Grupi do të shqyrtojë gjithashtu një propozim për të hequr TLS 1.0 dhe 1.1 sepse ato versione të vjetra nuk mbështesin suitat e rekomanduara aktuale të shifrimit. Drafte të tjera mbulojnë autentikimin TLS duke përdorur certifikata ETSI TS 103 097 dhe IEEE 1609.2, një zgjerim TLS 1.3 që lejon një server të autentikohet me një certifikatë duke siguruar gjithashtu një çelës të parapërbashkët (PSK) si hyrje, dhe PSK universale për TLS që përdorin një hap shtesë të derivimit të çelësit në mënyrë që i njëjti sekret të mund të ripërdoret për të gjitha hash-et e funksionit të derivimit të çelësit TLS 1.3. Është propozuar gjithashtu një statut i rishikuar i grupit të punës. Në të njëjtën kohë, grupi i punës Domain Name System Operations (dnsop) ka dy drafte me interes të veçantë: njëri përshkruan se si të ekzekutohet një instancë e serverit rrënjë në të njëjtën makinë si një resolver rekurziv për të zvogëluar kohën e nevojshme për të marrë një përgjigje, dhe tjetri specifikon një mënyrë që resolver-at t'u tregojnë klientëve se cilët serverë DNS over HTTPS (DoH) janë të lidhur me to. DoH është metoda e dërgimit të pyetjeve DNS përmes lidhjeve të enkriptuara të uebit, dhe ky mekanizëm zbulimi do ta bënte më të lehtë për pajisjet që të gjejnë automatikisht pikën përfundimtare të enkriptuar të një resolver-i.
Seanca e fundit e ditës i përket grupit të punës IPv6 over Networks of Resource-constrained Nodes, ose 6lo, në orën 16.10. Draftet në axhendë përfshijnë një përditësim të RFC 6775 për të mbështetur zgjerimet e regjistrimit që thjeshtojnë operacionet në ruterat 6LoWPAN, një teknologji që lejon pajisjet e vogla me bateri të përdorin IPv6 mbi rrjetet pa tel me fuqi të ulët. Një draft tjetër përditëson Address Protected Neighbor Discovery për rrjetet me fuqi të ulët dhe me humbje. Një i tretë përditëson RFC 4944 me një protokoll të thjeshtë për të rikuperuar fragmentet e paketave mbi një rrjet mesh, dhe grupi do të përgatisë draftin IPv6 Backbone Router për një Working Group Last Call. Seanca përfundon me një raport performance mbi përcjelljen dhe rikuperimin e fragmenteve.
Të marra së bashku, axhenda e së hënës tregon se si IETF po punon mbi hidraulikun e padukshëm që vendos nëse një pyetje DNS është private, nëse një lidhje përdor enkriptim modern dhe nëse rrjetet mund të vazhdojnë të funksionojnë ndërsa adresat IPv4 mbarojnë. Diskutimi i DNSOP mbi zbulimin e DoH është veçanërisht i rëndësishëm për përdoruesit e zakonshëm, sepse nëse resolver-at mund të reklamojnë automatikisht pikat e tyre përfundimtare të enkriptuara, më shumë njerëz do të marrin privatësi DNS pa pasur nevojë të konfigurojnë cilësimet teknike me dorë. Heqja e TLS 1.0 dhe 1.1 e shtyn ueb-in larg nga enkriptimi i vjetër dhe i dobët, ndërsa puna për tranzicionin në IPv6 i ndihmon operatorët të planifikojnë për rrjete që nuk varen më nga hapësira e pakët IPv4. Për lexuesit që duan të zvogëlojnë atë që resolver-i i tyre mund të shohë ose ndryshojë, përdorimi i një shërbimi privat dhe të enkriptuar DNS si AEU DNS ju lejon të dërgoni pyetjet tuaja mbi HTTPS ose TLS dhe të rishikoni vetë politikat e publikuara të privatësisë së shërbimit. Standardet janë ende duke u debatuar në Bangkok, por drejtimi është i qartë: më shumë enkriptim, më shumë IPv6 dhe më shumë udhëzime operative për një internet më të sigurt.
Termat e shpjeguar
- IETF
- Internet Engineering Task Force, organi i hapur i standardeve ku inxhinierët nga e gjithë bota bien dakord për rregullat teknike që e bëjnë internetin të funksionojë.
- RFC
- Request for Comments, një dokument i numëruar i publikuar nga IETF që përshkruan një standard teknik, një praktikë më të mirë ose udhëzim informues.
- DNSSEC
- Domain Name System Security Extensions, një mënyrë për të nënshkruar dixhitalisht regjistrat DNS në mënyrë që një resolver të mund të kontrollojë që një përgjigje nuk është ndryshuar gjatë transmetimit.
- DoH
- DNS over HTTPS, një metodë e dërgimit të pyetjeve DNS brenda të njëjtit kanal të enkriptuar si faqet e sigurta të internetit, në mënyrë që askush në rrjet të mos mund t'i lexojë ose ndryshojë ato.
- TLS
- Transport Layer Security, protokolli i enkriptimit që mbron lidhjen midis pajisjes suaj dhe një faqeje interneti ose shërbimi online.
- DTLS
- Datagram Transport Layer Security, një version i TLS i projektuar për trafik të shpejtë dhe pa lidhje, si komunikimi në kohë reale dhe shumë pajisje të Internetit të Gjërave.
- IPv6
- Internet Protocol version 6, sistemi më i ri i adresimit në internet me një grup shumë më të madh adresash se IPv4 i vjetër.
- PSK
- Pre-shared key, një fjalëkalim sekret i ndarë paraprakisht midis dy palëve për të ndihmuar në sigurimin e një lidhjeje.
Si të mbroheni
- Përdorni një resolver DNS të enkriptuar të fokusuar në privatësi si DNS over HTTPS ose DNS over TLS në telefonin dhe kompjuterin tuaj, në mënyrë që pyetjet tuaja DNS të mos dërgohen në tekst të thjeshtë.
- Mbajeni shfletuesin tuaj të uebit dhe sistemin operativ të vendosur për t'u përditësuar automatikisht, sepse versionet e vjetra të TLS po çaktivizohen dhe përditësimet sjellin rregullimet më të fundit të sigurisë.
- Kontrolloni cilësimet e ruterit tuaj të shtëpisë ose të ofruesit të internetit për vlefshmërinë DNSSEC dhe aktivizojeni nëse është e disponueshme, në mënyrë që përgjigjet DNS të kontrollohen për ndërhyrje.
- Nëse drejtoni një faqe interneti, kërkojini ofruesit tuaj të hostimit ose administratorit të serverit të çaktivizojë TLS 1.0 dhe 1.1 dhe të aktivizojë vetëm versionet aktuale të sigurta të TLS.
- Për pajisjet që duhet të arrijnë shërbime më të vjetra IPv4 nga një rrjet më i ri IPv6, pyesni operatorin tuaj të rrjetit nëse e kanë vendosur NAT64 ose 464XLAT siç duhet.
