Сделал простой сервис, позволяющий проверить из браузера, есть ли поддержка DNSSEC у DNS-резолвера, которым вы пользуетесь. Скорее всего, это резолвер интернет-провайдера. Сервис здесь: dnssec.dxdt.ru.

Там, на странице сервиса, описано, как он работает. Механизм очень простой, но, во-первых, требует, чтобы был включен Javascript, и, во-вторых, определяет положение вещей с точностью до настроек браузера, а не операционной системы. Тем не менее, штука, на мой взгляд, полезная.



Comments Off on Проверка поддержки DNSSEC из браузера

EngineИнтересное наблюдение. Издание “Лента.ру” – lenta.ru – обновило дизайн, не так давно. Вместе с дизайном, конечно, обновилась вёрстка страниц. Некоторое время назад я отметил, что верстальщики новой “Ленты” используют элемент HTML5 time без понимания, что это такое за элемент, демонстрируя, тем самым, карго-культ HTML5. В тот раз time использовали для “обрамления” строки, содержащей время публикации новости или статьи, при этом формат использовали вот такой (значение я, для примера, взял произвольное): “12:31, 31 января 2013“. Соответствующий код (неверный!):

<time>12:31, 31 января 2013</time>

Поясню: спецификация требует указывать время для time в машиночитаемом формате, либо внутри самого элемента, либо в атрибуте datetime. (Обратите внимание на этот атрибут – он чуть позже сыграет ключевую роль в карго-культе.) Собственно, элемент time для автоматической обработки и придумали, поэтому машиночитаемый формат необходим. “12:31, 31 января 2013” – формат, понятно, неверный. Смысла в подобном использовании time нет.

Теперь в “Ленте” подкорректировали вёрстку. В time добавлен атрибут datetime. Замечательно. Казалось бы, так и надо. Дело в том, что использование атрибута datetime, содержащего машиночитаемое представление времени, позволяет указать внутри самого элемента что угодно, в том числе, и “кириллическую” строку с названием месяца. Казалось бы, исправили ситуацию. Но, внимание: разработчики “Ленты” предпочли в качестве значения этого атрибута установить ту же самую строку недопустимого формата, которая раньше стояла только внутри time. Например: datetime=”10:41, 12 февраля 2013″. Просто скопировали, видимо.

И вот мы получили очередной карго-культ HTML5, включающий сложный обряд из двух ходов. Почему подобное происходит именно в “Ленте”? Вопрос риторический.



Комментарии (2) »

Что касается очередного авиарейда Израильских ВВС на территорию Сирии, в разрезе ПВО и РЭБ – поделюсь тематическими ссылками на прошлые записки dxdt.ru:

И даже вот: радиолокация и уязвимости DNS.

Вообще, уже много лет очевидно, что в преодолении ПВО силами РЭБ важную роль играют правильная математическая подготовка, мощные вычислители, добротная информационная сеть. Если в этих областях есть технологическое превосходство, то появляется существенное преимущество.

(Напомню, что на dxdt.ru есть целый раздел про РЛС.)



Комментарии (4) »

Кстати, если у вас есть секретный ключ от подписей DNSSEC, для, скажем, зоны первого уровня, то быстро подменять адреса и перехватывать трафик в доменах второго уровня этой зоны, не нарушая безопасности ключей, можно так: генерируется “теневая” зона, сразу содержащая нужные “перехватывающие” записи. Эта зона подписывается по той же схеме, что и публичный экземпляр. Узлы, осуществляющие перехват и подмену DNS, имеют доступ к “теневой” зоне, откуда в нужный момент извлекают подписанные записи. Естественно, такая схема работает только при наличии соответствующей авторизации.

По сравнению с инфраструктурой SSL – есть важное отличие: нельзя осуществлять подмену адресов в других доменах первого уровня, от которых у вас нет ключей, а только в своём. SSL-сертификат удостоверяющий центр может выпустить для любого домена.



Комментарии (1) »

На сайте журнала доступен осенний (2012) выпуск в формате PDF. Это самый актуальный выпуск: весенний номер только готовится. Темой осеннего номера стала “фильтрация Интернета”.

Фрагмент раздела “Главная тема”:

DN magazine



Comments Off on “Доменные имена” в PDF

Многие знают, что у Google есть полезный DNS-сервис – открытый резолвер, воспользоваться которым может каждый, Google Publi. Буквально на днях, судя по ответам серверов, Google Public DNS стал проводить валидацию DNSSEC. То есть, подписанные домены теперь проверяются. Раньше такой функции не было.

Дальше немного технической части.

Убедиться в поддержке DNSSEC можно следующим образом (8.8.8.8 – один из адресов резолвера Google):

$ dig @8.8.8.8 -t A +dnssec dxdt.ru

; <<>> DiG 9.8.1-P1 <<>> @8.8.8.8 -t A +dnssec dxdt.ru
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 45823 ;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1

– наблюдаем установленный бит AD в ответе (зона dxdt.ru – подписана, это факт).

$ dig @8.8.8.8 -t A +dnssec broken.nox.su

; <<>> DiG 9.8.1-P1 <<>> @8.8.8.8 -t A +dnssec broken.nox.su
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: SERVFAIL, id: 52027

– наблюдаем SERVFAIL, это правильно, потому что broken.nox.su – специально сломана, чтобы можно было протестировать поддержку DNSSEC; если резолвер не проводит валидацию, то в ответе будет IP-адрес (для broken.nox.su это, обычно, 0.0.0.0).

Ещё пример, используем добротно сломанный dotsu.su:

$ dig @8.8.8.8 -t A +dnssec dotsu.su

– ответом должен быть SERVFAIL, и оно так и есть, по крайней мере, на моей стороне.

(Вообще, пока официального объявления нет, нужно полагать, что эта новая функция работает не для всех узлов, то есть, результаты могут отличаться.)

Этот шаг Google может неплохо помочь в продвижении DNSSEC, а заодно повысит популярность их DNS-резолверов.



Комментарии (5) »

(Воскресная тема.) Одна из самых известных легенд, связанных с происхождением Интернета, гласит, что Сеть придумали в недрах штатовского военного исследовательского агентства ARPA (DARPA) как фундаментальную технологию для децентрализованной системы обмена данными между защищёнными командными бункерами, на случай ядерной войны. То есть, по этой легенде выходит, что Интернет – одна из технологий апокалипсиса.

Продолжая рассуждать в том же духе, приходим к выводу, что у Интернета вполне может быть своя роль в осуществлении этого апокалипсиса. Посудите сами: скажем, наличие высокоскоростной и надёжной сети связи между теми самыми бункерами может являться одним из факторов придания уверенности ястребам, запускающим упреждающий ядерный удар по противнику. Один апокалиптический аспект уже налицо.

В современном мире Интернет стал несравнимо влиятельнее – это уже совсем не мелкая специальная сеть связи. Может ли апокалипсис случиться из-за этого мощного Интернета? Сценариев уже напридумали немало. Например, расползающийся по Сети компьютерный вирус выводит из строя всю систему энергоснабжения США – страшилка, популярная в течение нескольких лет. Или, скажем, похожий вирус через изображение на мониторе “зомбирует всех людей”. Вот ещё вариант: люди стали интернет-зависимы, а Интернет вдруг сломался, с катастрофическими, понятно, последствиями для общества.

Нетрудно придумать ещё пять-семь сценариев. Но неизвестными останутся две вещи: во-первых, какой из этих сценариев уже осуществляется, и, во-вторых, есть ли он вообще в списке.



Комментарии (1) »

Доставка грузов беспилотниками, в условиях города, – добротная идея, в литературном смысле. Вполне возможно, что лет через пять её реализуют. Помимо чисто технических проблем, которые связаны с ветром, в частности, и с погодой – вообще, есть большие административные проблемы. Эти проблемы обсуждались в комментариях к записке про летающие автомобили (рекомендую к прочтению, кстати).

Представьте, что такой беспилотник появился. Он доставляет десять-пятнадцать килограмм груза. Так как от летательного аппарата требуется способность преодолевать сильный порывистый ветер, не бояться осадков, перепадов температуры, то, понятно, что это уже серьёзный аппарат. Который, при благоприятной погоде, может за пять-семь минут, по хитрой траектории, виляя между домами и меняя высоту, внезапно доставить свои десять-пятнадцать килограмм “нагрузки” к какому-нибудь режимному объекту, которых на территории столицы (например), несколько десятков. А если таких коммерческих беспилотников в воздухе сотня? Проблема, верно? И кто даст разрешение?

Так что нашествию коммерческих беспилотников-курьеров в крупных городах препятствует один фактор: сперва должны появиться эффективные средства прикрытия от них режимных объектов.



Комментарии (24) »

Камера HiRise, находящаяся на марсианской орбите, сфотографировала следы ровера Curiosity, который по Марсу ползает. Это, как всегда, занимательно:

Curiosity tracks

Интересно, вернут ли какой-то из роверов обратно, на Землю? Для размещения в музее. Или всё выйдет иначе: роверы окажутся в музее Независимости, на самом Марсе?



Комментарии (2) »

Old RadioИнтересный пример: всё возрастающая доступность технологий теперь позволяет строить некий аналог сети GSM на базе очень доступного оборудования и, что немаловажно, открытого ПО; вот – здесь для создания подобия соты использовали Raspberry Pi.

То есть, буквально уже сейчас подобные “частные сети” будут доступны для реализации силами пары подкованных энтузиастов. Связь идёт в массы. Уже поговаривают, что подобные решения скрытно используются для связи нелегальными группами разного толка. При этом никто не отменял государственного регулирования использования радиочастот. Поэтому, с одной стороны, есть доступный эфир, в который может выйти каждый. И, с другой стороны, нарушения правил использования этого эфира наказываются – ну, если сумеют вычислить нарушителя. (Исследователи, сделавшие соту на Raspberry Pi, использовали заэкранированную лабораторию для своих экспериментов.)

Тут есть параллели с регулированием Интернета. Если говорить о публикации информации, о “влиянии на умы”, то Интернет сейчас сделал эту функцию доступной для каждого. Это тот самый свободный эфир. А механизмы регулирования “радиочастотного спектра” – для Интернета пока только готовятся.



Комментарии (8) »

Лаборатория “Касперского” продолжает развивать тему глобальной шпионской киберактивности. В этот раз – операция Red October, обширная сеть кибершпионажа против дипломатических и государственных структур.

Цитата:

Как и когда эта операция была обнаружена?

Мы начали наше исследование атак в октябре 2012 года по просьбе одного из наших партнеров. В ходе анализа атаки, писем и вредоносных модулей, мы обнаружили истинные размеры кампании и начали её полномасштабное расследование.

Кто предоставил вам вредоносные файлы?

Мы получили их от нашего партнера, который и был заказчиком исследования. Он предпочитает оставаться анонимным.

А вот – схема с инфографикой.



Комментарии (7) »