Shumica e domeneve të Lindjes së Mesme ende nuk kanë mbrojtje DNSSEC
DNSSEC është vendosur operacionalisht vetëm në ccTLD-në e Arabisë Saudite, dhe pyetjet DNS në pjesën më të madhe të Lindjes së Mesme mbeten të pakriptuara, ndërsa DNS Flag Day kërcënon domenet e prishura.
Siguria dhe privatësia e DNS-së në Lindjen e Mesme morën një kontroll praktik në konferencën e-AGE18 në Aman, Jordani më 2-3 dhjetor 2018, ku Internet Society shpjegoi se si DNSSEC, DNS-ja e kriptuar dhe një DNS Flag Day i afërt do të ndikonin tek operatorët e rrjetit dhe pronarët e faqeve të internetit. DNSSEC, shkurt për Domain Name System Security Extensions, është një grup kontrollesh që i lejon një zgjidhësi DNS të verifikojë se përgjigjja ndaj një pyetjeje DNS vërtet vjen nga pronari i domenit dhe nuk është ndryshuar gjatë rrugës. Kevin Meynell nga Byroja e Lindjes së Mesme e Internet Society përshkroi se si ky zinxhir besimi zvogëlon rrezikun e spoofing-ut, ku të dhëna të pasakta futen në një zgjidhës, dhe sulmeve man-in-the-middle, ku pyetjet ridrejtohen në një server emri që kthen përgjigje të falsifikuara.
Megjithatë, Lindja e Mesme ka një rrugë të gjatë për të bërë. Vetëm domeni i nivelit të lartë me kod vendi të Arabisë Saudite (.sa) kishte vendosur DNSSEC në mënyrë operacionale në kohën e konferencës. Irani (.ir) dhe Iraku (.iq) e kishin vendosur atë në bazë eksperimentale. Pamja është më e ndritshme për validimin: rreth 18% e pyetjeve DNS që vinin nga vendet e Lindjes së Mesme po validoheshin, krahasuar me 12% globalisht. Jemeni kryesonte me 45.1%, i ndjekur nga Arabia Saudite me 32.1%, Iraku me 30.6%, Bahreini me 23.2% dhe Palestina me 22.5%. Meynell sugjeroi se kjo mund të jetë sepse shumë përdorues në rajon mbështeten në zgjidhës DNS të palëve të treta si Cloudflare, Google dhe Quad9, të cilët tashmë kryejnë validim DNSSEC.
DNSSEC vetëm provon se regjistrimet nuk janë modifikuar; nuk fsheh atë që një përdorues po kërkon. Si parazgjedhje, pyetjet DNS dërgohen në tekst të qartë, kështu që kushdo në rrugë mund të përgjojë. Grupi i Punës IETF DPRIVE ka zhvilluar mekanizma enkriptimi për të adresuar këtë: DNS-over-TLS (DoT), DNS-over-DTLS (DoD) dhe DNS-over-HTTPS (DoH). Të gjitha përveç DoD janë tashmë të mbështetura nga zgjidhës publikë duke përfshirë Cloudflare, Quad9 dhe CleanBrowsing, dhe nga klientë si Stubby 1.3+, Unbound 1.6.7+, Knot 2.0+, Mozilla Firefox 62+ dhe Android 9 Pie. Prezantimi theksoi se klientët dhe zgjidhësit të dy duhet të përmirësohen për të përdorur DoT ose DoH. E rëndësishmja, këta mekanizma vetëm enkriptojnë rrugën midis pajisjes së një përdoruesi (zgjidhësi stub) dhe zgjidhësit rekursiv, jo rrugën midis zgjidhësit rekursiv dhe serverëve autoritativë DNS. Enkriptimi i asaj këmbë të dytë do të kërkonte që çdo server autoritativ të mbështeste DoT dhe DoH, dhe ka shqetësime për ngarkesën shtesë llogaritëse në serverët e emrave të përdorur shumë. Për më tepër, operatori i një zgjidhësi rekursiv ende mund të monitorojë dhe regjistrojë pyetjet dhe përgjigjet, kështu që atij operatori duhet t'i besohet.
DNS Flag Day ishte një paralajmërim tjetër i ngritur në e-AGE18. Karakteristikat e zgjeruara të DNS-së, duke përfshirë DNSSEC, mbështeten në EDNS0 (Extension Mechanisms for DNS, të përcaktuara në RFC 6891). Një server emri i implementuar siç duhet duhet ose të përgjigjet me një përgjigje të pajtueshme me EDNS0 ose të bjerë përsëri në një përgjigje të rregullt DNS nëse nuk e kupton zgjerimin. Shumë serverë emrash nuk janë implementuar saktë, gjë që i detyroi zgjidhësit të përfshijnë zgjidhje të përkohshme. Ato zgjidhje të përkohshme shkaktojnë ripërpjekje dhe vonesa të panevojshme dhe bllokojnë karakteristika më të reja DNS. Shitësit pas softuerit më të përdorur të serverëve DNS, BIND, Unbound, PowerDNS dhe Knot, njoftuan se do t'i hiqnin këto zgjidhje të përkohshme më 1 shkurt 2019. Pas asaj date, emrat e hosteve të shërbyer nga implementime të prishura DNS nuk do të zgjidheshin më. Meynell i nxiti pronarët e domeneve të kontrollonin nëse domenet e tyre ishin të prekura.
Konferenca e-AGE18 u organizua nga Arab States Research and Education Network (ASREN), një shoqatë jofitimprurëse e Rrjeteve Kombëtare të Kërkimit dhe Edukimit në Lindjen e Mesme, dhe u bashkë-sponsorizua nga Internet Society. Mandati i ASREN mbulon 22 vende, dhe ka partneritet me iniciativa rajonale të rrjeteve të kërkimit dhe edukimit gjetkë: GÉANT në Evropë, Internet2 në Shtetet e Bashkuara, CANARIE në Kanada, WACREN në Afrikën Perëndimore dhe RedCLARA në Amerikën Latine. Lidhja ndërkombëtare mbështetet nga projekti EUMEDConnect3 i financuar nga BE. Programi Deploy360 i Internet Society gjithashtu ofron burime për të ndihmuar operatorët e rrjetit të vendosin DNSSEC.
Për lexuesit që drejtojnë faqe interneti ose menaxhojnë rrjete, sesioni ofroi veprime të qarta. DNSSEC autentikon regjistrimet, DNS-ja e kriptuar mbron konfidencialitetin e pyetjeve, dhe DNS Flag Day i detyroi operatorët të rregullonin implementimet e prishura. Përdorimi i një zgjidhësi privat dhe të kriptuar DNS si AEU DNS është një hap praktik që ndihmon të mbajë konfidenciale këmbën e parë të një pyetjeje DNS, ndërsa DNSSEC dhe përgatitja për DNS Flag Day mbeten detyra të veçanta.
Termat e shpjeguar
- DNSSEC
- Domain Name System Security Extensions, një teknologji që i lejon një zgjidhësi të kontrollojë se regjistrimet DNS nuk janë ndryshuar pa pëlqimin e pronarit.
- DoH
- DNS-over-HTTPS, një metodë e dërgimit të pyetjeve DNS brenda trafikut të kriptuar HTTPS në mënyrë që ato të mos lexohen lehtësisht në rrjet.
- DoT
- DNS-over-TLS, një metodë e enkriptimit të pyetjeve DNS midis një pajisjeje dhe një zgjidhësi duke përdorur të njëjtin lloj mbrojtjeje të përdorur nga faqet e sigurta të internetit.
- recursive resolver
- Serveri që merr kërkesën e emrit të domenit të një përdoruesi dhe gjen adresën numerike të internetit në të cilën domeni tregon.
- authoritative DNS server
- Serveri që mban regjistrimet zyrtare për një domen dhe jep përgjigje rreth atij domeni.
- EDNS0
- Extension Mechanisms for DNS, një mënyrë që serverët dhe zgjidhësit DNS të sinjalizojnë se mbështesin karakteristika më të reja DNS.
- man-in-the-middle attack
- Një sulm ku dikush përgjon fshehurazi dhe mund të ndryshojë komunikimet midis dy palëve.
Si të mbroheni
- Nëse zotëroni një domen, përdorni mjetin e testimit të DNS Flag Day në dnsflagday.net për të kontrolluar nëse domeni juaj është i prekur nga trajtimi i prishur EDNS0.
- Aktivizoni nënshkrimin DNSSEC për domenin tuaj te regjistruesi ose ofruesi i pritjes DNS, nëse është i disponueshëm, në mënyrë që të tjerët të verifikojnë se regjistrimet tuaja nuk janë ndryshuar.
- Përdorni një zgjidhës DNS që validon nënshkrimet DNSSEC, si një zgjidhës publik nga Cloudflare, Google ose Quad9, për t'u mbrojtur nga përgjigjet e falsifikuara DNS.
- Kaloni shfletuesin ose pajisjen tuaj në DNS të kriptuar ku mbështetet, për shembull aktivizoni DNS-over-HTTPS në Firefox ose përdorni DNS Private të Android 9, në mënyrë që pyetjet tuaja të mos dërgohen në tekst të qartë në rrjetet lokale.
- Nëse drejtoni serverin tuaj DNS, mbajeni softuerin të përditësuar dhe sigurohuni që është një version i BIND, Unbound, PowerDNS ose Knot që nuk përfshin më zgjidhjet e vjetra të përkohshme EDNS0.
- Nëse menaxhoni një zgjidhës rekursiv për të tjerët, konsideroni përmirësimin në një version që mbështet DoT ose DoH dhe tregojuni përdoruesve tuaj se si ta aktivizojnë atë në pajisjet e tyre.
