DNSSEC: Malsamoj inter versioj

El Vikipedio, la libera enciklopedio
[nekontrolita versio][nekontrolita versio]
Enhavo forigita Enhavo aldonita
→‎Priskribo: la rubriko estas parte tradukita
→‎Priskribo: la rubriko estas fintradukita, alia rubriko estas komencita
Linio 7: Linio 7:


DNSSEC ne ĉifras datumon kaj ne ŝanĝas ĝian administradon, estante kongrua kun fruaj versioj de la nuna sistemo DNS kaj de aplikaĵoj. DNSSEC povas certigi ankaŭ tiajn informojn kiel ĝeneralcelaj kriptografiaj certigiloj enhavataj de CERT-[[Risurcaj rikordoj de DNS|rikordo]]. RFC 4398{{ref|en}} priskribas kiel klasi tiujn certigilojn, en tiu nombro per retpoŝto, kio ebligas uzi DNSSEC estiel mondskalan deponejon de certigiloj subskribŝlosilaj.
DNSSEC ne ĉifras datumon kaj ne ŝanĝas ĝian administradon, estante kongrua kun fruaj versioj de la nuna sistemo DNS kaj de aplikaĵoj. DNSSEC povas certigi ankaŭ tiajn informojn kiel ĝeneralcelaj kriptografiaj certigiloj enhavataj de CERT-[[Risurcaj rikordoj de DNS|rikordo]]. RFC 4398{{ref|en}} priskribas kiel klasi tiujn certigilojn, en tiu nombro per retpoŝto, kio ebligas uzi DNSSEC estiel mondskalan deponejon de certigiloj subskribŝlosilaj.

DNSSEC ''ne garantias'' konfidencon de datumo; interalie, ĉiuj DNSSEC-aj respondoj estas aŭtentigitaj, sed ne ĉifritaj. DNSSEC ''ne defendas'' kontraŭ {{alilingve|en|Atako de rifuzo en priservado|Denial-of-service attack|atakoj de rifuzo en priservado}} senpere, kvankam iusence faras tion nerekte. Aliaj normoj (ne DNSSEC) estas uzataj por provizo de granda amplekso de datumo transsendata inter DNS-serviloj.

Specifoj de DNSSEC (ankaŭ {{lang-en|DNSSEC-bis}}) detale priskribas la nunan protokolon DNSSEC. Vidu RFC 4033, RFC 4034 kaj RFC 4035 {{ref|en|0}}.

== Historio ==
Origine la domajna nomsistemo ne havis meĥanismojn por defendo kontraŭ fia anstataŭo de informo en respondo de servilo, ĉar dum la ellaborado (komence de la 1980-aj jaroj) la minacoj al la sekureco de la moderna Interreto ne estis aktualaj. Klientoj konkludadis pri ĝusteco de ricevita informo nur per du-bitoka identigilo de la demando. Do, fiulo bezonis foliumi 65536 signifojn por «veneni kaŝmemoron».

Kiel registrite je 07:24, 11 jun. 2014

DNSSEC (angle Domain Name System Security Extensions) estas aro de etendoj fare de IETF por la protokolo DNS ebligantaj minimumigi atakojn, ligitajn al fia anstataŭo de DNS-adreso ĉe resolvo de domajnaj nomoj. Ĝi estas celita provizi al DNS-klientoj aŭtentajn respondojn je DNS-demandoj (aŭ aŭtentan informon pri foresto de datumo) kaj garantii ilian tutecon. Estas uzata kriptografio kun nefermita ŝlosilo. Ne estas garantiataj disponebleco de datumo kaj konfidencieco de demandoj. Garantiado de sekureco de DNS estas krize grava por la interreta sekureco ĝenerale.

Priskribo

Origine DNS estis ellaborata ne por sekureco, sed por kreo de skaleblaj distribuitaj sistemoj. Kun paso de tempo DNS iĝas ĉiam pli vundebla. Fiuloj facile alidirektas demandojn de uzantoj pri alfabeta nomo al falsaj serviloj kaj tiamaniere ricevas aliron al pasvortoj, numeroj de bankaj kartoj kaj aliaj konfidencaj informoj. La uzantoj mem nenion povas fari pri tio, ĉar en plej multaj okazoj ili eĉ ne suspektas, ke la demando estis alidirektita — la enhavo de la adreslinio de la foliumilo kaj la retejo mem estas precize tiaj, kiaj ilin supozas vidi la uzanto. DNSSEC estas provo garantii sekurecon kun samtempa retroira kongruo.

DNSSEC estis ellaborita por garantii sekurecon de klientoj kontraŭ falsa DNS-datumo, ekzemple kreita per veneno de DNS-kaŝmemoro (angle DNS cache poisoning; ankaŭ nomata falsado de DNS (angle: DNS spoofing)). Ĉiuj respondoj de DNSSEC havas ciferan subskribon. Kontrolante ciferan subskribon, DNS-kliento kontrolas ĝustecon kaj tutecon de la informo.

DNSSEC ne ĉifras datumon kaj ne ŝanĝas ĝian administradon, estante kongrua kun fruaj versioj de la nuna sistemo DNS kaj de aplikaĵoj. DNSSEC povas certigi ankaŭ tiajn informojn kiel ĝeneralcelaj kriptografiaj certigiloj enhavataj de CERT-rikordo. RFC 4398 (angle) priskribas kiel klasi tiujn certigilojn, en tiu nombro per retpoŝto, kio ebligas uzi DNSSEC estiel mondskalan deponejon de certigiloj subskribŝlosilaj.

DNSSEC ne garantias konfidencon de datumo; interalie, ĉiuj DNSSEC-aj respondoj estas aŭtentigitaj, sed ne ĉifritaj. DNSSEC ne defendas kontraŭ atakoj de rifuzo en priservado (angle: Denial-of-service attack) senpere, kvankam iusence faras tion nerekte. Aliaj normoj (ne DNSSEC) estas uzataj por provizo de granda amplekso de datumo transsendata inter DNS-serviloj.

Specifoj de DNSSEC (ankaŭ angle DNSSEC-bis) detale priskribas la nunan protokolon DNSSEC. Vidu RFC 4033, RFC 4034 kaj RFC 4035  (angle, 0).

Historio

Origine la domajna nomsistemo ne havis meĥanismojn por defendo kontraŭ fia anstataŭo de informo en respondo de servilo, ĉar dum la ellaborado (komence de la 1980-aj jaroj) la minacoj al la sekureco de la moderna Interreto ne estis aktualaj. Klientoj konkludadis pri ĝusteco de ricevita informo nur per du-bitoka identigilo de la demando. Do, fiulo bezonis foliumi 65536 signifojn por «veneni kaŝmemoron».