Kthehu te blogu
dns Publikuar: AEU DNS Newsroom

Rrotullimi i radhës i çelësit rrënjë të DNS është në vazhdim dhe adoptimi i çelësit të ri është alarmantisht i ulët

Matjet e APNIC tregojnë se më pak se 20% e përdoruesve pas resolverëve që vërtetojnë DNSSEC kanë adoptuar KSK-2024, çelësin e ri të nënshkrimit të rrënjës, edhe pse rrotullimi është planifikuar për tetor 2026.

Çelësat kriptografikë nuk janë kurrë të destinuar të zgjasin përgjithmonë. Thyerja e një çelësi privat nuk është matematikisht e pamundur; është llogaritësisht e pamundur, që do të thotë se një sulmues do të kishte nevojë për një sasi të madhe fuqie përpunuese dhe kohë. Nëse një çelës përdoret për shumë vite, një sulmues ka po ato vite për të vazhduar të përpiqet. Kjo është arsyeja pse jetëgjatësia e çelësave, zgjedhja e algoritmeve dhe madhësitë e çelësave duhet të rivlerësohen rregullisht në lidhje me rritjen e fuqisë kompjuterike, duke përfshirë ardhjen e mundshme të kompjuterëve kuantikë të rëndësishëm kriptografikisht. Për sekretet që duhet të mbeten të mbrojtura për 20 vjet, mund të nevojiten algoritme post-kuantike; për sekretet me një jetëgjatësi prej pesë vjetësh, kompjuterët kuantikë të prodhimit janë më pak shqetësues në afat të shkurtër. Në Zgjerimet e Sigurisë së Sistemit të Emrave të Domenit (DNSSEC), i cili shton nënshkrime dixhitale në kërkimet DNS në mënyrë që përdoruesit të mund t'i besojnë përgjigjeve, shumica e çelësave kanë jetëgjatësi të shkurtër nga disa muaj deri në një ose dy vjet, kështu që ata ende nuk kanë nevojë për mbrojtje post-kuantike.

Por rrotullimi i rregullt i çelësave është ende thelbësor. Të gjithë çelësat kriptografikë të përdorur në DNSSEC duhet të zëvendësohen periodikisht, si për të kufizuar ekspozimin ashtu edhe për t'u dhënë operatorëve praktikë me procesin e rrotullimit. Nuk ka asnjë interval të vetëm të saktë: rrotullimi çdo javë është shumë i shkurtër, ndërsa lënia e një çelësi në vend për njëzet e pesë vjet është e paarsyeshme. Një praktikë e mirë operative është të futet një çelës i ri në regjistrin DNSKEY të zonës, i cili mban çelësat publikë për atë zonë DNS, dhe të lihet atje për të paktën një jetëgjatësi cache DNS përpara se të kalohet. Përndryshe, një zonë mund të përdorë një çelës të ri menjëherë duke publikuar regjistra të shumtë RRSIG (nënshkrime dixhitale) në mënyrë që çdo regjistër DNS të nënshkruhet si nga çelësi i vjetër ashtu edhe nga ai i ri; megjithatë, duhet pasur kujdes që përgjigjet DNS të mos rriten përtej pragut të fragmentimit të paketave UDP prej 1,210 bajtësh, sepse përgjigjet më të mëdha mund të hidhen nga disa rrjete. Resolverët rekursivë ndonjëherë zbatojnë jetëgjatësitë e tyre të cache-it në vend të udhëzimit të zonës, kështu që një periudhë konservatore e futjes përpara fshirjes së çelësit të vjetër është e mençur. Praktikat e detajuara operative përshkruhen në RFC 6781 dhe RFC 7583.

Përjashtimi i vetëm i madh është çelësi rrënjë i DNS, i quajtur Çelësi i Nënshkrimit të Rrënjës (KSK). Ky çelës nënshkruan zonën rrënjë të sistemit të emërtimit të internetit, dhe çdo resolver që vërteton DNSSEC duhet të ketë një kopje të çelësit të tij publik si pikë besimi. KSK-ja e parë rrënjë shërbeu për tetë vjet; pasardhësi i tij, KSK-2017, ka qenë në shërbim për gati tetë vjet që nga maji 2026. Jetëgjatësia e gjatë nuk është zgjedhje por domosdoshmëri: nuk ka asnjë mënyrë të përshtatshme për të futur një vlerë të re KSK dhe për ta bërë atë të inkorporohet shpejt në grupet e pikave të besimit të të gjithë resolverëve që vërtetojnë. Në vend të kësaj, IANA, e cila administron zonën rrënjë, publikon një çelës hyrës shumë kohë përpara se të përdoret, e nënshkruan atë me çelësin aktual (një proces i njohur si 'i vjetri nënshkruan të riun'), dhe pret një periudhë të gjatë që resolverët ta marrin atë. Objektivi i deklaruar i jetëgjatësisë për KSK-në rrënjë është nominalisht pesë vjet, por përvoja praktike e zgjati këtë; rrotullimi i parë u krye më 11 tetor 2018. Nëse jetëgjatësi të tilla të zgjatura mbeten praktikë e zakonshme për IANA-n, nevoja për të kaluar në algoritme dhe çelësa post-kuantikë dukshëm më të mëdhenj do të arrijë më shpejt. Rrotullimi i ardhshëm është në vazhdim: çelësi hyrës, KSK-2024, u publikua në faqen e internetit të IANA-s në korrik 2024 dhe u shtua në regjistrin DNSKEY të zonës rrënjë në janar 2025. IANA planifikon të përdorë KSK-2024 për të gjeneruar nënshkrimin dixhital të zonës rrënjë në tetor 2026, duke zëvendësuar KSK-2017.

Për të gjurmuar nëse resolverët kanë adoptuar çelësin e ri, studiuesit përdorin dy teknika të ndryshme matëse. E para, e përshkruar në RFC 8145, u kërkon resolverëve të sinjalizojnë se cilët çelësa besojnë kur dërgojnë kërkesa te serverët rrënjë. Një resolver mund të vendosë etiketat e çelësave në një emër kërkese të veçantë, si p.sh. _ta-4f66-9728, që do të thotë se i beson çelësave me vlera etiketash 20326 dhe 38696, ose mund t'i përfshijë etiketat në një opsion EDNS. RFC 5011 specifikon një kohë shtesë pritjeje prej 30 ditësh ose TTL-në origjinale të DNSKEY RRSet-it të parë të pikës së besimit, cilado që është më e madhe, në mënyrë që një resolver të duhet të shohë të paktën dy regjistra të vërtetuar që përmbajnë çelësin e ri përpara se ta pranojë atë. Verisign analizoi këto sinjale dhe raportoi në mars 2025 se të gjithë resolverët raportues ende i besonin KSK-2017, gjë që ishte e pritshme derisa ai çelës të revokohet në fillim të 2027. Rreth 0.5% e resolverëve ende i besonin KSK-2010, edhe pse ishte revokuar në 2019, ndoshta për shkak të përditësimeve të vjetruara të sistemit operativ. Një popullsi e vogël filloi t'i besojë KSK-2024 në korrik 2024, menjëherë pasi çelësi u publikua në skedarin e pikave të besimit të IANA-s. Kërcimi më i madh ndodhi 30 ditë pasi çelësi u shtua në regjistrin DNSKEY të zonës rrënjë, gjë që përputhet me kohën e përditësimit automatik të përcaktuar në RFC 5011. Një rritje e vogël gjatë atij muaji të parë ka të ngjarë të vinte nga resolverët e konfiguruar manualisht. Megjithatë, këto të dhëna numërojnë vetëm resolverët raportues, jo numrin e përdoruesve pas çdo resolueri, dhe humbasin resolverët që nuk mbështesin fare mekanizmin e sinjalizimit.

Për të marrë një pamje të përqendruar te përdoruesi, APNIC përdor një metodë tjetër të përshkruar në RFC 8509, Sentinel-i i Pikës së Besimit të Çelësit Rrënjë. Në vend që t'u kërkojë resolverëve të sinjalizojnë serverët rrënjë, kjo qasje vendos një etiketë të veçantë në anën më të majtë në një emër kërkese DNS. Resolveri e njeh etiketën dhe kthen një përgjigje bazuar nëse i beson një çelësi të caktuar. Për shembull, një kërkesë për root-key-sentinel-is-ta-20326 kthen përgjigjen normale nëse resolveri i beson atij çelësi, dhe SERVFAIL (një gabim DNS) nëse jo. Etiketa e kundërt root-key-sentinel-not-ta-20326 kthen SERVFAIL nëse çelësi është i besuar, dhe përgjigjen normale nëse jo. Sistemi i matjes i bazuar në reklama i APNIC dërgon këto kërkesa te një koleksion përdoruesish fundorë çdo ditë. Testi përdor tre etiketa: not-ta-20326 dhe is-ta-20326 së pari verifikojnë që resolveri kryen vërtetimin DNSSEC dhe mbështet mekanizmin sentinel; e treta, is-ta-38696, kontrollon nëse resolveri ka ngarkuar KSK-2024 në grupin e tij të pikave të besimit. Vetëm mostrat ku dy testet e para kthejnë përgjigjet e pritshme numërohen si 'përdorues raportues'.

Rezultatet janë befasuese. Megjithëse të dhënat në nivel resolueri RFC 8145 sugjeronin se resolverët raportues kishin adoptuar KSK-2024 në mars 2025, matja në nivel përdoruesi RFC 8509 tregon një histori tjetër. Në prill 2026, 13 muaj pas përfundimit të kohës së futjes 30-ditore për KSK-2024, më pak se 20% e përdoruesve pas resolverëve që vërtetojnë DNSSEC kishin shtuar KSK-2024 në grupin e tyre lokal të pikave të besimit. Kjo do të thotë se nëse rrotullimi i KSK-së rrënjë ndodhte menjëherë, shumica dërrmuese e përdoruesve në resolverë që vërtetojnë do të shihnin papritur dështime të vërtetimit DNSSEC dhe nuk do të mund të arrinin shumë faqe interneti. Mospërputhja mund të lindë sepse shumë resolverë që vërtetojnë DNSSEC nuk mbështesin mekanizmin sentinel, ose sepse popullsia e resolverëve është e ndryshme nga popullsia e përdoruesve. Matja ka kufizime: testi i bazuar në reklama përdor dy URL, dhe një resolver që vërteton dhe mbështet sentinel-in kthen një përgjigje të nënshkruar me DNSSEC për etiketën is-ta, por jo të gjithë resolverët e bëjnë këtë. Numrat e përditshëm të sinjaleve të vërtetimit DNSSEC dhe sentinel tregojnë gjithashtu se vetëm një nëngrup i përdoruesve të testuar janë pas resolverëve që vërtetojnë fare.

Adoptimi i ngadaltë i KSK-2024 nxjerr në pah një boshllëk operacional të vazhdueshëm: operatorët e resolverëve duhet të sigurojnë që softueri i tyre të jetë i përditësuar dhe skedarët e tyre të pikave të besimit të përfshijnë çelësin e ri, por shumë nuk e kanë bërë këtë. Përdoruesit fundorë dhe pronarët e faqeve të internetit mund të ndërmarrin hapa për t'u mbrojtur. Për përdoruesit e zakonshëm të internetit, zgjedhja e një resolueri DNS të koduar që i jep përparësi privatësisë, si AEU DNS, i cili vërteton nënshkrimet DNSSEC dhe nuk regjistron kërkesat, mund të ndihmojë të sigurohet që kërkimet e tyre të mbeten të vërtetuara dhe private edhe ndërsa tranzicioni global i çelësit rrënjë është i paplotë. Për operatorët e resolverëve, ndjekja e RFC 5011 dhe mbajtja e softuerit të përditësuar është kritike shumë përpara tetorit 2026.

Termat e shpjeguar

DNS
Sistemi i Emrave të Domenit, librari telefonike e internetit që përkthen emrat e faqeve si example.com në adresa numerike që përdorin kompjuterët.
DNSSEC
Zgjerimet e Sigurisë së Sistemit të Emrave të Domenit, një grup nënshkrimesh dixhitale që verifikojnë se përgjigjet DNS nuk janë ndryshuar.
Root Key Signing Key (KSK)
Çelësi kryesor kriptografik i përdorur për të nënshkruar zonën rrënjë të DNS të internetit, duke krijuar një zinxhir besimi për të gjithë vërtetimin DNSSEC.
Trust Anchor (TA)
Një kopje e një çelësi publik që një resolver mban si pikë fillestare besimi, e përdorur për të verifikuar të gjitha nënshkrimet e tjera DNSSEC.
RFC 5011
Një standard teknik që përshkruan se si resolverët DNS mund të përditësojnë automatikisht pikat e tyre të besimit kur futet një çelës i ri rrënjë.
Key rollover
Procesi i zëvendësimit të një çelësi kriptografik të vjetër me një të ri duke ruajtur sigurinë dhe disponueshmërinë.
RRSIG
Nënshkrimi i Regjistrit të Burimeve, një nënshkrim dixhital i bashkangjitur një regjistri DNS për të provuar se është autentik.
DNSKEY record
Një regjistër DNS që përmban çelësin publik të përdorur nga DNSSEC për të verifikuar nënshkrimet në një zonë.

Si të mbroheni

  1. Kontrolloni nëse resolueri juaj aktual i DNS (shërbimi që përkthen emrat e faqeve të internetit në adresa) vërteton DNSSEC duke përdorur një test online të resolverit DNSSEC; nëse dështon, kaloni në një shërbim DNS të koduar që i jep përpar
  2. Nëse drejtoni softuerin tuaj të resolverit DNS, përditësojeni atë në një version që mbështet përditësimet automatike të pikave të besimit dhe sigurohuni që skedari i pikës së besimit rrënjë të përfshijë si çelësin e vjetër (KSK-2017) ashtu
  3. Mbani të përditësuar sistemin tuaj operativ dhe softuerin DNS, sepse skedarët e vjetruar të pikave të besimit janë një arsye e zakonshme që resolverët të mos marrin çelësin e ri rrënjë.
  4. Për pronarët e faqeve të internetit, aktivizoni DNSSEC në domenin tuaj dhe monitoroni rrotullimin e çelësave duke përdorur mjete online, në mënyrë që vizitorët tuaj të mos përjetojnë dështime vërtetimi kur ndryshon çelësi rrënjë.
  5. Përdorni DNS të koduar (DNS over HTTPS ose DNS over TLS) për të parandaluar që ofruesi juaj i internetit ose rrjeti lokal të bllokojë ose të ndërhyjë në përgjigjet DNSSEC ndërsa rrotullimi i çelësit rrënjë është në vazhdim.

Burimi: blog.apnic.net

Merr një DNS privat dhe të enkriptuar