Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
DNS-over-TLS как инструмент трансляции доверия в DNSSEC
Важный момент про DNS-over-TLS (DoT) и DNS-over-HTTPS (DoH): в случае, когда валидацию DNSSEC проводит внешний рекурсивный резолвер, использование DoT/DoH на “последней миле” позволяет эффективно продолжить цепочку доверия DNSSEC до клиента; правда, через дополнительный шаг – аутентификацию сервера в рамках TLS. То есть, если некоторый клиентский stub-резолвер использует гугловый сервис 8.8.8.8 и доверяет его валидации DNSSEC, но сам валидацию не проводит, то, в классическом случае, никто не мешает на транзитном узле вмешиваться в трафик и присылать фиктивные ответы от имени 8.8.8.8, в которых будет что угодно. Использование же DoT/DoH позволяет клиенту аутентифицировать узел (DNS-сервер) и проверять подлинность ответов, что распространяет доверие к валидации DNSSEC на случай, когда клиент не верит транзитным узлам (а им верить давно нельзя).
(Первоначально опубликовано на Facebook.com, 22/11/2019.)
Адрес записки: https://dxdt.blog/2020/11/22/8980/
Похожие записки:
- Техническое: файлообменная машина как концепция
- Открытые "исходники" и "бинарный" код с точки зрения ИБ
- Поломки DNSSEC в .DE - продолжение истории
- Атака GhostWrite на аппаратуре RISC-V
- TLS-сертификаты и проверка "по IP-адресу"
- Смартфон и загрузка вредоносов ИИ-агентом
- Сертификаты и их цепочки в вебе
- Реплика: перенос доменных имён и GoDaddy
- Миниатюрный замок из пятого века
- Сценарии конца интернетов и закрытый журнал
- Техническое: локальный корневой сертификат с кросс-подписью и nameConstraints
Новый
Написать комментарий