La maggior parte dei domini del Medio Oriente è ancora priva di protezione DNSSEC
Il DNSSEC è operativo solo nel ccTLD dell'Arabia Saudita e le query DNS in gran parte del Medio Oriente restano non cifrate, mentre il DNS Flag Day minaccia i domini non conformi.
La sicurezza e la privacy del DNS in Medio Oriente hanno ricevuto un controllo pratico alla conferenza e-AGE18 di Amman, in Giordania, il 2-3 dicembre 2018, dove Internet Society ha illustrato come DNSSEC, DNS cifrato e l'imminente DNS Flag Day avrebbero influenzato operatori di rete e proprietari di siti web. DNSSEC, abbreviazione di Domain Name System Security Extensions, è un insieme di controlli che consente a un resolver DNS di verificare che la risposta a una query DNS provenga davvero dal proprietario del dominio e non sia stata modificata lungo il percorso. Kevin Meynell dell'Ufficio Medio Oriente di Internet Society ha descritto come questa catena di fiducia riduca il rischio di spoofing, in cui dati errati vengono inseriti in un resolver, e di attacchi man-in-the-middle, in cui le query vengono reindirizzate a un name server che restituisce risposte contraffatte.
Tuttavia, il Medio Oriente ha ancora molta strada da fare. Solo il dominio di primo livello nazionale dell'Arabia Saudita (.sa) aveva implementato operativamente DNSSEC al momento della conferenza. Iran (.ir) e Iraq (.iq) lo avevano implementato su base sperimentale. Il quadro è più incoraggiante per la validazione: circa il 18% delle query DNS provenienti dai paesi del Medio Oriente veniva validato, rispetto al 12% a livello globale. Lo Yemen era in testa con il 45,1%, seguito dall'Arabia Saudita al 32,1%, dall'Iraq al 30,6%, dal Bahrein al 23,2% e dalla Palestina al 22,5%. Meynell ha suggerito che ciò potrebbe essere dovuto al fatto che molti utenti della regione si affidano a resolver DNS di terze parti come Cloudflare, Google e Quad9, che già eseguono la validazione DNSSEC.
DNSSEC dimostra solo che i record non sono stati modificati; non nasconde ciò che un utente sta cercando. Per impostazione predefinita, le query DNS vengono inviate in chiaro, quindi chiunque sul percorso può intercettarle. Il gruppo di lavoro IETF DPRIVE ha sviluppato meccanismi di cifratura per risolvere questo problema: DNS-over-TLS (DoT), DNS-over-DTLS (DoD) e DNS-over-HTTPS (DoH). Tutti tranne DoD sono già supportati da resolver pubblici tra cui Cloudflare, Quad9 e CleanBrowsing, e da client come Stubby 1.3+, Unbound 1.6.7+, Knot 2.0+, Mozilla Firefox 62+ e Android 9 Pie. La presentazione ha sottolineato che sia i client sia i resolver devono essere aggiornati per utilizzare DoT o DoH. È importante notare che questi meccanismi cifrano solo il percorso tra il dispositivo dell'utente (lo stub resolver) e il resolver ricorsivo, non il percorso tra il resolver ricorsivo e i server DNS autorevoli. Cifrare quel secondo tratto richiederebbe che ogni server autorevole supporti DoT e DoH, e ci sono preoccupazioni per il carico di calcolo aggiuntivo sui name server molto utilizzati. Inoltre, l'operatore di un resolver ricorsivo può ancora monitorare e registrare query e risposte, quindi ci si deve fidare di quell'operatore.
Il DNS Flag Day è stato un altro avvertimento lanciato a e-AGE18. Le funzionalità DNS estese, incluso DNSSEC, si basano su EDNS0 (Extension Mechanisms for DNS, definito nella RFC 6891). Un name server correttamente implementato dovrebbe rispondere con una risposta conforme a EDNS0 o ripiegare su una risposta DNS normale se non comprende l'estensione. Molti name server non sono implementati correttamente, il che ha costretto i resolver a includere soluzioni alternative. Queste soluzioni alternative causano tentativi e ritardi inutili e bloccano le funzionalità DNS più recenti. I produttori dei software per server DNS più utilizzati, BIND, Unbound, PowerDNS e Knot, hanno annunciato che avrebbero rimosso queste soluzioni alternative il 1° febbraio 2019. Dopo tale data, i nomi host serviti da implementazioni DNS non conformi non sarebbero più stati risolti. Meynell ha esortato i proprietari di domini a verificare se i loro domini fossero interessati.
La conferenza e-AGE18 è stata organizzata dall'Arab States Research and Education Network (ASREN), un'associazione senza scopo di lucro delle reti nazionali per la ricerca e l'istruzione in Medio Oriente, e co-sponsorizzata da Internet Society. Il mandato di ASREN copre 22 paesi e ha collaborato con iniziative regionali di reti per la ricerca e l'istruzione altrove: GÉANT in Europa, Internet2 negli Stati Uniti, CANARIE in Canada, WACREN in Africa occidentale e RedCLARA in America Latina. La connettività internazionale è supportata dal progetto EUMEDConnect3 finanziato dall'UE. Il programma Deploy360 di Internet Society offre inoltre risorse per aiutare gli operatori di rete a implementare DNSSEC.
Per i lettori che gestiscono siti web o reti, la sessione ha offerto azioni chiare. DNSSEC autentica i record, il DNS cifrato protegge la riservatezza delle query e il DNS Flag Day ha costretto gli operatori a correggere le implementazioni non conformi. Utilizzare un resolver DNS privato e cifrato come AEU DNS è un passo pratico che aiuta a mantenere riservato il primo tratto di una query DNS, mentre DNSSEC e la preparazione al DNS Flag Day restano compiti separati.
Termini spiegati
- DNSSEC
- Estensioni di sicurezza del sistema dei nomi di dominio, una tecnologia che consente a un resolver di verificare che i record DNS non siano stati modificati senza il consenso del proprietario.
- DoH
- DNS-over-HTTPS, un metodo per inviare query DNS all'interno di traffico web HTTPS cifrato in modo che non possano essere facilmente lette sulla rete.
- DoT
- DNS-over-TLS, un metodo per cifrare le query DNS tra un dispositivo e un resolver utilizzando lo stesso tipo di protezione usato dai siti web sicuri.
- recursive resolver
- Il server che riceve la richiesta del nome di dominio di un utente e trova l'indirizzo internet numerico a cui il dominio punta.
- authoritative DNS server
- Il server che detiene i record ufficiali di un dominio e fornisce risposte su quel dominio.
- EDNS0
- Meccanismi di estensione per DNS, un modo per i server DNS e i resolver di segnalare che supportano funzionalità DNS più recenti.
- man-in-the-middle attack
- Un attacco in cui qualcuno intercetta segretamente e può alterare le comunicazioni tra due parti.
Come proteggerti
- Se possiedi un dominio, usa lo strumento di test del DNS Flag Day su dnsflagday.net per verificare se il tuo dominio è interessato da una gestione errata di EDNS0.
- Attiva la firma DNSSEC per il tuo dominio presso il tuo registrar o provider di hosting DNS, se disponibile, così gli altri possono verificare che i tuoi record non siano stati modificati.
- Usa un resolver DNS che valida le firme DNSSEC, come un resolver pubblico di Cloudflare, Google o Quad9, per proteggerti da risposte DNS contraffatte.
- Passa il tuo browser o dispositivo al DNS cifrato dove supportato, ad esempio abilita DNS-over-HTTPS in Firefox o usa il DNS privato di Android 9, così le tue query non vengono inviate in chiaro sulle reti locali.
- Se gestisci il tuo server DNS, mantieni il software aggiornato e assicurati che sia una versione di BIND, Unbound, PowerDNS o Knot che non includa più le vecchie soluzioni alternative EDNS0.
- Se gestisci un resolver ricorsivo per altri, considera l'aggiornamento a una versione che supporti DoT o DoH e spiega ai tuoi utenti come abilitarlo sui loro dispositivi.
