Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Техническое: домен mil. и DNSSEC
В среду с доменом MIL (это зона для военных структур США) приключилась глобальная проблема: сломалась цепочка DNSSEC, так как опубликованная в корневой зоне DS-запись не соответствовала ключу KSK, опубликованному в зоне MIL. Это означает, что валидирующий резолвер должен выдавать ошибку валидации – и ресурсы, размещённые в зоне, для клиентов такого резолвера оказываются недоступны. Как минимум, нарушилась цепочка, ведущая к глобальному ключу IANA. Интересно, что мало кто проблему вообще заметил, а чинили более 12 часов (связано с кешированием и регламентом обновления зон). Возможно, конечно, что внутри пентагоновских сетей используется другой корневой ключ и другой набор DNS-записей для валидирования – соответственно, их резолверы продолжали работать. На мой взгляд, более вероятно, что DNSSEC там на рекурсивных резолверах просто не используют, как и практически во всём остальном мире.
(Причиной “расклеивания” цепочки могли явиться изменения в настройках серверов имён, либо замена самих серверов, в результате, наружу вылез “не тот ключ”, DS-запись при этом осталась старой. Но это просто догадки.)
Адрес записки: https://dxdt.blog/2015/12/11/7767/
Похожие записки:
- TLS: выбор сертификата по УЦ в зависимости от браузера
- Реплика: ещё раз про "ключи на клиенте" и DH
- Интерпретация DMARC в разрезе DKIM
- GNSS и управление трактором
- X25519Kyber768 в браузере Chrome 124
- Полностью зашифрованные протоколы и DPI-блокирование
- Реплика: аутентификация по SSH-ключам и по TLS-сертификатам
- Сертификаты с коротким сроком действия и централизация
- Компиляторы в песочницах и сравнение программ
- Такси-роботы едут кругами
- Имена и адреса в TLS-сертификатах
Новый