Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
DNS Cookie на серверах dns.1d.pw
Добавил на свой сервис тестирования DNS-резолверов dns.1d.pw вывод DNS cookie. Теперь, если рекурсивный резолвер прислал cookie в составе запроса, то значение вернётся в составе TXT-записей ответа.
DNS-куки (RFC 7873) – это метод, позволяюющий защитить пакеты DNS-транзакции от подмены. Если очень примерно, то работает это похожим на cookie в HTTP образом (или, скорее, похоже на TCP-куки, TCP ближе): но тут cookie-значения передаются клиентом и сервером в составе DNS-запросов/DNS-ответов; сервер и клиент должны передавать согласованные значения, тогда и клиент, и сервер получают возможность отличить подлинные запросы от фиктивных (ну и дополнительную “авторизацию” для доступа к рекурсивному резолверу тоже можно сделать, но здесь речь про запросы к авторитативным серверам).
Обратите внимание на пару моментов:
резолвер должен поддерживать cookie (в сторону авторитативных серверов) – ни Cloudflare 1.1.1.1, ни Google Public DNS – фактически, cookie не поддерживают (у Google поддержка заявлена, но с какими-то непонятными ограничениями);
авторитативные серверы dns.1d.pw сами cookie не поддерживают (пока что), каким бы странным это ни показалось; серверы просто читают присланные клиентом cookie-значения и, если значение было прислано, выводят его в состав TXT-записей ответа.
Выглядит ответ c cookie примерно так:
"target [id]: dns.1d.pw. [50385]" "ns: dns-a" "src: 185.39.19.199:52483" "transport: UDP" "cookie: cdb3f74474998bda"
Напомню, что, в общем случае, использовать сервис следует так – запрашиваем TXT-запись для dns.1d.pw:
$ dig -t TXT dns.1d.pw
Подробно сервис описан в отдельной заметке.
Адрес записки: https://dxdt.blog/2026/07/25/18684/
Похожие записки:
- WhatsApp и E2E-защита сообщений
- Open Source и добавление "вредоносного кода"
- Mozilla Firefox и внедрение рекламных сообщений
- Cloudflare про утечки маршрутов BGP в Венесуэле
- Теги ключей DNSSEC: продолжение
- Мессенджер Signal и центральное хранилище сообщений
- Let's Encrypt и шестидневный TLS-сертификат
- Подозрительные TLS-сертификаты для 1.1.1.1
- Ссылки: про логику построения NAT
- Правила пакетной фильтрации и "постквантовое" ClientHello
- Очередные "омоглифы" для фишинга
Новый
Написать комментарий