Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Ротация корневых ключей DNS IANA
ICANN принимает комментарии общественности по вопросу ротации корневого KSK, используемого в глобальной DNSSEC. Корневую зону DNS администрирует организация IANA (при участии VeriSign). Напомню, что для генерации подписей корневой зоне используют ключ ZSK (Zone Signing Key), который, в свою очередь, удостоверен подписью, полученной при помощи корневого KSK (root Key Signing Key). Этот последний KSK является неким самым главным ключом от DNS, встроенным в валидирующие резолверы, позволяющим строить “цепочку доверия”.
Криптографические ключи принято периодически менять. Занятно, что для корневого KSK за эти годы не было предложено стандартной процедуры ротации. Основная проблема состоит в том, что клиентские резолверы, которых уже существует большое разнообразие, могут не получить новый ключ. Многие из них настроены вручную и, несмотря на существование RFC5011, рискуют остаться со старым ключом, который станет непригоден для проверки подписей. Таким образом, валидация сломается, адреса перестанут работать, а те, кто использует валидирующие резолверы – опять разозлятся и отключат DNSSEC. Ну, возможно, отключат.
Комментарии по проблеме принимают до 31 мая. Эту дату могут и сдвинуть. Когда проведут ротацию ключей и каким методом – пока вообще не ясно. Скорее всего, будет отдельный проект и несколько рабочих групп. Это в традиции ICANN.
Адрес записки: https://dxdt.blog/2013/04/15/5710/
Похожие записки:
- Сертификация санкций в вебе
- Amazon-колонки и отправка записей на внешние серверы
- Реплика: ChatGPT и поиск в вебе и интернетах
- Техническое: файлообменная машина как концепция
- Описание TLS в поисковых машинах
- Навязывание геолокации и сети приёмников
- Методика "измерения изменения климата" и ссылки
- Ссылки: Deloitte в Австралии генерирует отчёты при помощи ИИ
- Централизованные мессенджеры и многообразие мест хранения сообщений
- TLS-сертификаты и проверка "по IP-адресу"
- Техническое: фильтрация UDP и DNS из практики
Новый
1 комментарий от читателей
1 <t> // 16th April 2013, 00:57 // Читатель jno написал:
как-то уж очень по-корпоративному…