Die meisten Domains im Nahen Osten haben noch keinen DNSSEC-Schutz
DNSSEC ist nur in der ccTLD Saudi-Arabiens operationell im Einsatz, und DNS-Anfragen sind in weiten Teilen des Nahen Ostens weiterhin unverschlüsselt, während der DNS Flag Day kaputte Domains bedroht.
DNS-Sicherheit und Datenschutz im Nahen Osten wurden auf der e-AGE18-Konferenz in Amman, Jordanien, am 2. und 3. Dezember 2018 praktisch überprüft. Die Internet Society erläuterte, wie DNSSEC, verschlüsseltes DNS und ein bevorstehender DNS Flag Day Netzbetreiber und Website-Besitzer beeinflussen werden. DNSSEC, kurz für Domain Name System Security Extensions, ist eine Reihe von Prüfungen, mit denen ein DNS-Resolver verifizieren kann, dass die Antwort auf eine DNS-Anfrage wirklich vom Inhaber der Domain stammt und unterwegs nicht verändert wurde. Kevin Meynell vom Middle East Bureau der Internet Society beschrieb, wie diese Vertrauenskette das Risiko von Spoofing verringert, bei dem falsche Daten in einen Resolver eingeschleust werden, und von Man-in-the-Middle-Angriffen, bei denen Anfragen an einen Nameserver umgeleitet werden, der gefälschte Antworten liefert.
Der Nahe Osten hat jedoch noch einen weiten Weg vor sich. Zum Zeitpunkt der Konferenz hatte nur die Länderdomain Saudi-Arabiens (.sa) DNSSEC operationell im Einsatz. Iran (.ir) und Irak (.iq) hatten es auf experimenteller Basis implementiert. Besser sieht es bei der Validierung aus: Rund 18 % der aus Ländern des Nahen Ostens stammenden DNS-Anfragen wurden validiert, verglichen mit 12 % weltweit. Jemen führte mit 45,1 %, gefolgt von Saudi-Arabien mit 32,1 %, Irak mit 30,6 %, Bahrain mit 23,2 % und Palästina mit 22,5 %. Meynell vermutete, dass dies daran liegen könnte, dass viele Nutzer in der Region auf DNS-Resolver von Drittanbietern wie Cloudflare, Google und Quad9 zurückgreifen, die bereits DNSSEC-Validierung durchführen.
DNSSEC beweist nur, dass Datensätze nicht verändert wurden; es verbirgt nicht, wonach ein Nutzer sucht. Standardmäßig werden DNS-Anfragen im Klartext gesendet, sodass jeder auf dem Übertragungsweg mithören kann. Die IETF-Arbeitsgruppe DPRIVE hat Verschlüsselungsmechanismen entwickelt, um dieses Problem zu lösen: DNS-over-TLS (DoT), DNS-over-DTLS (DoD) und DNS-over-HTTPS (DoH). Alle außer DoD werden bereits von öffentlichen Resolvern wie Cloudflare, Quad9 und CleanBrowsing sowie von Clients wie Stubby 1.3+, Unbound 1.6.7+, Knot 2.0+, Mozilla Firefox 62+ und Android 9 Pie unterstützt. In der Präsentation wurde betont, dass sowohl Clients als auch Resolver aktualisiert werden müssen, um DoT oder DoH zu nutzen. Wichtig ist, dass diese Mechanismen nur den Weg zwischen dem Gerät eines Nutzers (dem Stub-Resolver) und dem rekursiven Resolver verschlüsseln, nicht den Weg zwischen dem rekursiven Resolver und den autoritativen DNS-Servern. Die Verschlüsselung dieser zweiten Strecke würde erfordern, dass jeder autoritative Server DoT und DoH unterstützt, und es gibt Bedenken hinsichtlich der zusätzlichen Rechenlast für stark genutzte Nameserver. Außerdem kann der Betreiber eines rekursiven Resolvers weiterhin Anfragen und Antworten überwachen und protokollieren, daher muss diesem Betreiber vertraut werden.
Der DNS Flag Day war eine weitere Warnung, die auf der e-AGE18 angesprochen wurde. Erweiterte DNS-Funktionen, einschließlich DNSSEC, basieren auf EDNS0 (Extension Mechanisms for DNS, definiert in RFC 6891). Ein korrekt implementierter Nameserver sollte entweder mit einer EDNS0-konformen Antwort antworten oder auf eine reguläre DNS-Antwort zurückfallen, wenn er die Erweiterung nicht versteht. Viele Nameserver sind nicht korrekt implementiert, was die Resolver dazu zwang, Workarounds einzubauen. Diese Workarounds verursachen unnötige Wiederholungen und Verzögerungen und blockieren neuere DNS-Funktionen. Die Anbieter der am weitesten verbreiteten DNS-Server-Software, BIND, Unbound, PowerDNS und Knot, kündigten an, diese Workarounds am 1. Februar 2019 zu entfernen. Nach diesem Datum würden Hostnamen, die von fehlerhaften DNS-Implementierungen bedient werden, nicht mehr aufgelöst. Meynell forderte Domain-Inhaber auf, zu prüfen, ob ihre Domains betroffen sind.
Die e-AGE18-Konferenz wurde vom Arab States Research and Education Network (ASREN) organisiert, einem gemeinnützigen Verband nationaler Forschungs- und Bildungsnetzwerke im Nahen Osten, und von der Internet Society mitgesponsert. Das Mandat von ASREN umfasst 22 Länder, und es bestehen Partnerschaften mit regionalen Forschungs- und Bildungsnetzinitiativen anderswo: GÉANT in Europa, Internet2 in den USA, CANARIE in Kanada, WACREN in Westafrika und RedCLARA in Lateinamerika. Die internationale Konnektivität wird durch das EU-finanzierte Projekt EUMEDConnect3 unterstützt. Das Deploy360-Programm der Internet Society bietet außerdem Ressourcen, um Netzbetreiber bei der Einführung von DNSSEC zu unterstützen.
Für Leser, die Websites betreiben oder Netzwerke verwalten, bot die Sitzung klare Handlungsempfehlungen. DNSSEC authentifiziert Datensätze, verschlüsseltes DNS schützt die Vertraulichkeit von Anfragen, und der DNS Flag Day zwingt Betreiber, fehlerhafte Implementierungen zu beheben. Die Verwendung eines privaten, verschlüsselten DNS-Resolvers wie AEU DNS ist ein praktischer Schritt, der dazu beiträgt, die erste Strecke einer DNS-Anfrage vertraulich zu halten, während DNSSEC und die Vorbereitung auf den DNS Flag Day separate Aufgaben bleiben.
Begriffe erklärt
- DNSSEC
- Domain Name System Security Extensions, eine Technologie, mit der ein Resolver überprüfen kann, dass DNS-Datensätze nicht ohne Zustimmung des Inhabers geändert wurden.
- DoH
- DNS-over-HTTPS, eine Methode, DNS-Anfragen innerhalb von verschlüsseltem HTTPS-Webverkehr zu senden, sodass sie im Netzwerk nicht einfach gelesen werden können.
- DoT
- DNS-over-TLS, eine Methode zur Verschlüsselung von DNS-Anfragen zwischen einem Gerät und einem Resolver, die denselben Schutz verwendet wie sichere Websites.
- recursive resolver
- Der Server, der die Domain-Anfrage eines Nutzers entgegennimmt und die numerische Internetadresse ermittelt, auf die die Domain verweist.
- authoritative DNS server
- Der Server, der die offiziellen Datensätze für eine Domain speichert und Antworten zu dieser Domain liefert.
- EDNS0
- Extension Mechanisms for DNS, eine Möglichkeit für DNS-Server und -Resolver zu signalisieren, dass sie neuere DNS-Funktionen unterstützen.
- man-in-the-middle attack
- Ein Angriff, bei dem jemand heimlich die Kommunikation zwischen zwei Parteien abfängt und möglicherweise verändert.
So schützen Sie sich
- Wenn Sie eine Domain besitzen, nutzen Sie das DNS Flag Day Testwerkzeug auf dnsflagday.net, um zu prüfen, ob Ihre Domain von fehlerhaftem EDNS0-Verhalten betroffen ist.
- Aktivieren Sie die DNSSEC-Signierung für Ihre Domain bei Ihrem Registrar oder DNS-Hosting-Anbieter, falls verfügbar, damit andere überprüfen können, dass Ihre Datensätze nicht verändert wurden.
- Verwenden Sie einen DNS-Resolver, der DNSSEC-Signaturen validiert, z. B. einen öffentlichen Resolver von Cloudflare, Google oder Quad9, um sich vor gefälschten DNS-Antworten zu schützen.
- Stellen Sie Ihren Browser oder Ihr Gerät auf verschlüsseltes DNS um, wo dies unterstützt wird, z. B. aktivieren Sie DNS-over-HTTPS in Firefox oder nutzen Sie das Private DNS von Android 9, damit Ihre Anfragen in lokalen Netzwerken nicht im
- Wenn Sie Ihren eigenen DNS-Server betreiben, halten Sie die Software aktuell und stellen Sie sicher, dass es sich um eine Version von BIND, Unbound, PowerDNS oder Knot handelt, die die alten EDNS0-Workarounds nicht mehr enthält.
- Wenn Sie einen rekursiven Resolver für andere verwalten, sollten Sie ein Upgrade auf eine Version in Betracht ziehen, die DoT oder DoH unterstützt, und Ihren Nutzern erklären, wie sie dies auf ihren Geräten aktivieren können.
