Тема: 5 мая этого года служба имен Интернета DNS переходит на новый протокол

Ответить в теме
Показано с 1 по 7 из 7
  1. Вверх #1
    User banned
    Пол
    Мужской
    Адрес
    Недоступно
    Сообщений
    3,099
    Репутация
    1655

    Exclamation 5 мая этого года служба имен Интернета DNS переходит на новый протокол

    5 мая этого года служба имен Интернета DNS переходит на новый, более защищенный протокол под названием DNSSEC. Последствия этого перехода могут быть самыми непредсказуемыми для пользователей, которые выходят в Интернет через неправильно сконфигурированные брандмауэры или пользуются услугами недостаточно расторопных провайдеров.

    Протокол DNSSEC отличается от обычных DNS-запросов наличием цифровой подписи. Считается, что подписывание запросов и серверов DNS поможет сделать современный Интернет более безопасным. Во всяком случае, новый протокол полностью исключает атаки на службу DNS с использованием таких уязвимостей, как та, что нашел и описал Дэн Камински в июле 2008 года.

    Сейчас новый протокол осторожно внедряется на корневых серверах имен DNS. В мае этого года на новый протокол с цифровыми подписями должны перейти все 13 корневых серверов. С 5 мая все брандмауэры и провайдеры, не поддерживающие полностью протокол DNSSEC, больше не смогут даже отправить электронную почту, не говоря уже о комфортном просмотре веб-сайтов. Причина возможных сбоев заключается в принципиальных отличиях протокола DNSSEC. Дело в том, стандартный протокол DNS использует транспортный уровень UDP (отправка без ожидания подтверждения) и пакеты размером менее 512 байт. Именно поэтому многие модели сетевого оборудования содержат в заводских настройках запрет на прием UDP-пакетов размером более 512 байт. Подписанные пакеты DNSSEC, которые будут передаваться с корневых DNS-серверов, имеют размер гораздо больше 512 байт, так что немалая доля сетевого оборудования может просто перестать работать с новым протоколом.

    Конечно, некоторые модели сетевых устройств могут перейти на транспортный протокол TCP для обмена информацией с DNS-серверами, но это резко повысит нагрузку на каналы передачи данных. Дополнительные ресурсы будут затрачиваться на установление и поддержание соединений. Еще одна проблема связана с тем, что некоторые провайдеры, а также органы Интернет-цензуры в Китае подменяют содержимое ответов от DNS-серверов.

    Возможным решением проблемы может стать технология EDNS0 (Extension Mechanisms for DNS – механизмы расширения для службы имен), но этот стандарт, 10 лет назад принятый организацией IETF, так и не получил повсеместного распространения. Кит Митчелл (Keith Mitchell), глава инженерного подразделения в компании Internet Systems Consortium, обслуживающей корневые DNS-серверы, считает, что EDNS0 является главным и единственным инструментом для борьбы с возможными проблемами при переходе на протокол DNSSEC на предприятиях и в сетях независимых Интернет-провайдеров.

    Проверить совместимость используемой вами службы DNS с протоколом DNSSEC можно с помощью инструкций на сайте DNS-OARC или путем запуска Java-приложения ReplySizeTest с сайта RIPE. Домашним пользователям беспокоиться не стоит –
    все равно без участия провайдера сделать будет ничего нельзя.


    Посмотрим...


  2. Вверх #2
    Модератор
    Мистер Одесский Форум
    Аватар для maxx™
    Пол
    Мужской
    Адрес
    Одеса
    Возраст
    44
    Сообщений
    28,983
    Репутация
    12577
    Цитата Сообщение от rupreht Посмотреть сообщение
    Дело в том, стандартный протокол DNS использует транспортный уровень UDP (отправка без ожидания подтверждения) и пакеты размером менее 512 байт. Именно поэтому многие модели сетевого оборудования содержат в заводских настройках запрет на прием UDP-пакетов размером более 512 байт. Подписанные пакеты DNSSEC, которые будут передаваться с корневых DNS-серверов, имеют размер гораздо больше 512 байт, так что немалая доля сетевого оборудования может просто перестать работать с новым протоколом.
    Такое впечатление, что UDP только для днса используется....

  3. Вверх #3
    Новичок Аватар для =LEX=
    Пол
    Мужской
    Возраст
    44
    Сообщений
    52
    Репутация
    18
    Почему же они тогда сразу и IPSEC не запускают как смена стандарта?

  4. Вверх #4
    Постоялец форума
    Пол
    Мужской
    Адрес
    Одесса
    Возраст
    44
    Сообщений
    1,700
    Репутация
    46
    уже шестое. Конец интернета снова отменяется?

  5. Вверх #5
    Постоялец форума
    Пол
    Мужской
    Адрес
    Одесса
    Возраст
    44
    Сообщений
    1,700
    Репутация
    46
    кстати, вчера почтовик мэйл.ру глючил. Сегодня укрнет

  6. Вверх #6
    Посетитель Аватар для SuN
    Пол
    Мужской
    Возраст
    44
    Сообщений
    475
    Репутация
    96
    Что такое "13 корневых серверов"?

  7. Вверх #7
    Посетитель
    Пол
    Мужской
    Сообщений
    201
    Репутация
    38
    Цитата Сообщение от SuN Посмотреть сообщение
    Что такое "13 корневых серверов"?
    Корневые_серверы_DNS
    Не начинай то, что не можешь закончить.


Ответить в теме

Похожие темы

  1. Список доступных для использования DNS серверов
    от Flopus в разделе Интернет :: технические вопросы
    Ответов: 4
    Последнее сообщение: 09.04.2011, 18:26
  2. MS DNS
    от efilatov в разделе Программное обеспечение
    Ответов: 2
    Последнее сообщение: 01.06.2010, 22:29
  3. Kerio Mail Server: DNS lookup failed.
    от Monti в разделе Программное обеспечение
    Ответов: 0
    Последнее сообщение: 30.10.2008, 12:25
  4. Как вы относитесь к i-dns доменам?
    от boo в разделе Интернет
    Ответов: 8
    Последнее сообщение: 02.07.2006, 10:51
  5. Ищу бесплатный DNS server
    от Nikolya в разделе Программное обеспечение
    Ответов: 14
    Последнее сообщение: 22.02.2005, 21:41

Социальные закладки

Социальные закладки

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения