Zurück zum Blog
dns Veröffentlicht: AEU DNS Newsroom

IETF 103 debattiert über DNS-Privatsphäre, TLS- und IPv6-Entwürfe

IETF 103 debattiert über DNS-Privatsphäre, TLS- und IPv6-Entwürfe
KI-generiertes Bild

Arbeitsgruppen auf dem IETF 103 in Bangkok werden über DNS-over-HTTPS-Erkennung, die Abschaffung alter TLS-Versionen und IPv6-Übergangsrichtlinien beraten, die den alltäglichen Datenschutz und die Adressierung im Internet betreffen.

Auf dem IETF 103 in Bangkok beginnen die Arbeitsgruppensitzungen am Montag mit einem vollen Vier-Tage-Programm, und das Internet Technology Team der Internet Society hat eine Vorschau auf die Themen veröffentlicht, die für DNS-Privatsphäre, Transportverschlüsselung und die nächste Generation der Internet-Adressierung von Bedeutung sind. Die IETF, die Internet Engineering Task Force, ist das offene Normungsgremium, in dem Ingenieure die technischen Regeln vereinbaren, die das Internet funktionieren lassen. Da diesmal nur vier Tage vorgesehen sind, deckt die Tagesordnung am Montag mehrere Gruppen gleichzeitig ab, und die Organisatoren weisen darauf hin, dass Personen, die nicht persönlich teilnehmen können, weiterhin aus der Ferne mitwirken können.

Der Montagmorgen beginnt mit der Arbeitsgruppe IPv6 Operations, bekannt als v6ops, um 09:00 Uhr Ortszeit (UTC+7). Seit ihrer letzten Sitzung hat die Gruppe vier RFCs veröffentlicht, darunter Happy Eyeballs v2, das Geräten hilft, reibungsloser zwischen IPv6- und IPv4-Verbindungen zu wählen. Die Sitzung wird mit einem Vortrag über CERNET2 eröffnet, ein reines IPv6-Forschungs- und Bildungsnetz in China. Danach stehen vier Entwürfe auf dem Tisch, drei davon neu. Einer mit dem Titel IPv6-Ready DNS/DNSSEC Infrastructure empfiehlt, wie man DNS64 einsetzt, eine Technik, die es reinen IPv6-Geräten ermöglicht, reine IPv4-Dienste zu erreichen, indem IPv6-Adressen synthetisiert werden, da diese Änderung von DNS-Einträgen unter bestimmten Umständen DNSSEC, die Sicherheitsschicht, die DNS-Daten signiert, beschädigen kann. Ein anderer Entwurf, IPv6 Address Assignment to End-Sites, ersetzt RFC 6177 und übernimmt die beste aktuelle Betriebspraxis aus RIPE-690, wobei bekräftigt wird, dass die Zuweisungsrichtlinie und die Leitlinien der Gemeinschaft der regionalen Internetregistries gehören. Ein dritter Entwurf, Pros and Cons of IPv6 Transition Technologies for IPv4aaS, vergleicht verschiedene Anwendungsszenarien für die fünf wichtigsten IPv4-as-a-Service-Übergangstechnologien. Der vierte, NAT64/464XLAT Deployment Guidelines in Operator and Enterprise Networks, ist ein aktualisierter Entwurf, der Anwendungen oder Geräte behandelt, die literale IPv4-Adressen, nicht IPv6-konforme APIs oder reine IPv4-Hosts in einem reinen IPv6-Netz verwenden.

Gleichzeitig wird die Arbeitsgruppe Routing Over Low power and Lossy networks, kurz roll, ein Update zum ROLL-BIER-Design diskutieren, das RPL, das Routing-Protokoll für verlustbehaftete und energiearme Netze, erweitert, um Bit Index Explicit Replication (BIER) in Umgebungen mit begrenzten und verlustbehafteten Updates zu unterstützen. Sieben weitere Entwürfe, die alle mit RPL-Erweiterungen zusammenhängen, sind ebenfalls geplant. Später am Vormittag um 11:20 Uhr Ortszeit hält das Crypto Forum (cfrg) seine Sitzung ab. Die Gruppe hat noch keine Tagesordnung veröffentlicht, aber ihre derzeit aktiven Entwürfe decken öffentlichen Schlüsselaustausch, den Übergang von klassischer zu Post-Quantum-Kryptographie, Zufallsverbesserungen für Sicherheitsprotokolle, Re-Keying-Mechanismen für symmetrische Schlüssel und hashbasierte Signaturen ab.

Nach dem Mittagessen laufen um 13:50 Uhr zwei Sitzungen parallel. Die Arbeitsgruppe Transport Layer Security (TLS) hat ihre erste von zwei Sitzungen, die zweite findet am Mittwochnachmittag statt. Zu den wichtigen Entwürfen gehören die vorgeschlagene DTLS-1.3-Spezifikation und Connection Identifiers für DTLS, ein Mechanismus, der zusätzliche Handshakes vermeiden soll, wenn sich die Netzwerkadresse eines Geräts aufgrund von NAT-Rebinding ändert. Die Gruppe wird außerdem einen Vorschlag zur Abschaffung von TLS 1.0 und 1.1 prüfen, da diese älteren Versionen keine Unterstützung für aktuelle und empfohlene Cipher-Suiten bieten. Weitere Entwürfe behandeln die TLS-Authentifizierung mit ETSI TS 103 097- und IEEE 1609.2-Zertifikaten, eine TLS-1.3-Erweiterung, die es einem Server ermöglicht, sich mit einem Zertifikat zu authentifizieren und gleichzeitig einen Pre-Shared Key (PSK) als Eingabe bereitzustellen, sowie universelle PSKs für TLS, die einen zusätzlichen Schlüsselableitungsschritt verwenden, damit dasselbe Geheimnis für alle TLS-1.3-Schlüsselableitungsfunktions-Hashes wiederverwendet werden kann. Eine überarbeitete Charta der Arbeitsgruppe wurde ebenfalls vorgeschlagen. Gleichzeitig hat die Arbeitsgruppe Domain Name System Operations (dnsop) zwei besonders interessante Entwürfe: Einer beschreibt, wie man eine Root-Server-Instanz auf derselben Maschine wie einen rekursiven Resolver betreibt, um die Antwortzeit zu verkürzen, und ein anderer spezifiziert eine Möglichkeit für Resolver, Clients mitzuteilen, welche DNS-over-HTTPS (DoH)-Server mit ihnen verbunden sind. DoH ist die Methode, DNS-Anfragen über verschlüsselte Webverbindungen zu senden, und dieser Erkennungsmechanismus würde es Geräten erleichtern, den verschlüsselten Endpunkt eines Resolvers automatisch zu finden.

Die letzte Sitzung des Tages gehört der Arbeitsgruppe IPv6 over Networks of Resource-constrained Nodes, kurz 6lo, um 16:10 Uhr. Zu den Entwürfen auf der Tagesordnung gehört ein Update zu RFC 6775, um Registrierungserweiterungen zu unterstützen, die den Betrieb in 6LoWPAN-Routern vereinfachen, einer Technologie, die es kleinen batteriebetriebenen Geräten ermöglicht, IPv6 über energiesparende drahtlose Netze zu nutzen. Ein weiterer Entwurf aktualisiert Address Protected Neighbor Discovery für verlustbehaftete und energiearme Netze. Ein dritter aktualisiert RFC 4944 mit einem einfachen Protokoll zur Wiederherstellung von Paketfragmenten über ein Mesh-Netz, und die Gruppe wird den Entwurf IPv6 Backbone Router für einen Working Group Last Call vorbereiten. Die Sitzung endet mit einem Leistungsbericht über Fragmentweiterleitung und -wiederherstellung.

Zusammengenommen zeigt die Tagesordnung vom Montag, wie die IETF an der unsichtbaren Infrastruktur arbeitet, die darüber entscheidet, ob eine DNS-Anfrage privat ist, ob eine Verbindung moderne Verschlüsselung nutzt und ob Netze weiter funktionieren, wenn die IPv4-Adressen ausgehen. Die DNSOP-Diskussion über DoH-Erkennung ist für normale Nutzer besonders relevant, denn wenn Resolver ihre verschlüsselten Endpunkte automatisch bekannt geben können, erhalten mehr Menschen DNS-Privatsphäre, ohne technische Einstellungen manuell vornehmen zu müssen. Die Abschaffung von TLS 1.0 und 1.1 drängt das Web weg von alter, schwacher Verschlüsselung, während die IPv6-Übergangsarbeit Betreibern hilft, Netze zu planen, die nicht mehr von knappem IPv4-Adressraum abhängen. Für Leser, die reduzieren möchten, was ihr eigener Resolver sehen oder verändern kann, ermöglicht ein privater, verschlüsselter DNS-Dienst wie AEU DNS, Anfragen über HTTPS oder TLS zu senden und die veröffentlichten Datenschutzrichtlinien des Dienstes selbst zu prüfen. Die Standards werden in Bangkok noch debattiert, aber die Richtung ist klar: mehr Verschlüsselung, mehr IPv6 und mehr operative Leitlinien für ein sichereres Internet.

Begriffe erklärt

IETF
Internet Engineering Task Force, das offene Normungsgremium, in dem Ingenieure aus aller Welt die technischen Regeln vereinbaren, die das Internet funktionieren lassen.
RFC
Request for Comments, ein nummeriertes Dokument, das von der IETF veröffentlicht wird und einen technischen Standard, eine bewährte Vorgehensweise oder informative Leitlinien beschreibt.
DNSSEC
Domain Name System Security Extensions, eine Methode zur digitalen Signierung von DNS-Einträgen, damit ein Resolver prüfen kann, ob eine Antwort unterwegs verändert wurde.
DoH
DNS over HTTPS, eine Methode, DNS-Anfragen im selben verschlüsselten Kanal wie sichere Websites zu senden, damit niemand im Netzwerk sie lesen oder verändern kann.
TLS
Transport Layer Security, das Verschlüsselungsprotokoll, das die Verbindung zwischen Ihrem Gerät und einer Website oder einem Online-Dienst schützt.
DTLS
Datagram Transport Layer Security, eine TLS-Version, die für schnellen, verbindungslosen Datenverkehr wie Echtzeitkommunikation und viele Geräte im Internet der Dinge entwickelt wurde.
IPv6
Internet Protocol Version 6, das neuere Adressierungssystem des Internets mit einem wesentlich größeren Adressvorrat als das ältere IPv4.
PSK
Pre-shared Key, ein geheimes Passwort, das im Voraus zwischen zwei Parteien geteilt wird, um eine Verbindung zu sichern.

So schützen Sie sich

  1. Verwenden Sie einen datenschutzfreundlichen, verschlüsselten DNS-Resolver wie DNS over HTTPS oder DNS over TLS auf Ihrem Telefon und Computer, damit Ihre DNS-Anfragen nicht im Klartext gesendet werden.
  2. Halten Sie Ihren Webbrowser und Ihr Betriebssystem auf automatische Updates eingestellt, denn ältere TLS-Versionen werden abgeschaltet und Updates bringen die neuesten Sicherheitskorrekturen.
  3. Überprüfen Sie die Einstellungen Ihres Heimrouters oder Internetanbieters auf DNSSEC-Validierung und aktivieren Sie sie, falls verfügbar, damit DNS-Antworten auf Manipulation geprüft werden.
  4. Wenn Sie eine Website betreiben, bitten Sie Ihren Hosting-Anbieter oder Serveradministrator, TLS 1.0 und 1.1 zu deaktivieren und nur aktuelle sichere TLS-Versionen zu aktivieren.
  5. Für Geräte, die von einem neueren IPv6-Netz aus ältere IPv4-Dienste erreichen müssen, fragen Sie Ihren Netzbetreiber, ob er NAT64 oder 464XLAT ordnungsgemäß eingesetzt hat.
Holen Sie sich privates, verschlüsseltes DNS