locklockПишут, что национальный домен Швеции SE “сломался”, после того, как кто-то во внутренних адресах забыл про точку в записи названий зон. Понятно, что “отключение” домена приводит к автоматической недоступности веб-сайтов для обычного пользователя: ведь все привыкли к навигации по доменным именам. То есть, в результате, из-за элементарной ошибки админов, шведский сегмент Сети оказался на некоторое время недоступен для пользователей.

Интересно, что в .SE довольно давно введена ограниченная поддержка DNSSEC. От ошибок, подобных только что описанной, DNSSEC, понятно, никак уберечь не может. Зато, напротив, внедрение DNSSEC увеличивает вероятность таких ошибок в будущем: ведь настройка DNS и администрирование зон становятся гораздо сложнее. (Впрочем, именно в этом конкретном случае связь DNSSEC и проблем с доменом не ясна.)



Комментарии (3) »

Между прочим, обсуждая ПАК ФА, нужно иметь в виду боинговский F-15 Silent Eagle – апгрейд классики военного самолётостроения (F-15), в рамках которого на очень старый по всем технологическим решениям истребитель добавили “обвес” в виде отсеков вооружения.

f15se1

Внутренние отсеки – это ключевой момент. А новые технологии, новые материалы, новые способы проектирования позволяют “достроить” такие отсеки к облётанной и – это важнее! – серийно выпускаемой основе. Разумное решение.

Ключевые преимущества: во-первых, типичное эволюционное развитие; во-вторых, можно начинать летать со старыми двигателями (а двигатели пятого поколения – это большая задача) и со старым бортовым радиоэлектронным оборудованием (тоже себе задача – даже на F-22 до сих пор не все заявленные в проекте функции работают на практике); в-третьих, не нужно строить совсем новое производство для того, чтобы хотя бы выпустить опытные экземпляры нового истребителя.



Комментарии (4) »

by Mikebaird, Flickr.comСвежее продолжение истории с “независимостью” Интернета и ICANN (из-за “техничности” повода, СМИ широкого профиля тенденцию из вида упустили):

Пишут, что с 1 июля 2010 года в корневой зоне системы DNS вводится полная поддержка технологии DNSSEC.

При этом, подписать зону (в тестовом режиме) планируют раньше, 1 декабря. А вот раздавать ключи – как раз начнут летом следующего года. Подписывать всё будут в IANA, силами VeriSign, с разрешения Правительства США. Понятно, что секретный ключ от корня DNS вообще никому передавать не станут, он будет храниться на специальном защищённом сервере (это технологически правильное решение).

То есть, “логическое” доменное пространство (в представлении рядовых пользователей) как бы отпускают “на свободу” под эгидой ICANN и GAC (обсуждайте правила в доменах, обдумывайте введение новых – пожалуйста). Как и ожидалось, параллельно, уровнем ниже вводится новый мощный технологический рычаг, сохраняющий иерархию управления – DNSSEC. Следующий логичный шаг: подписывание анонсов в BGP, подписывание блоков IP (ускоренная миграция в IPv6 – в помощь). Там также будет корневой ключ и, думаю, мудрые Штаты его так же оставят у себя в кармане.



Комментарии (3) »

Блог: дайджест



Comments Off on Блог: дайджест

Выпустили очередной номер журнала “Доменные имена” (про Интернет, домены, уязвимости сайтов и т.п. – очень популярно, впрочем) – подробнее. Это совсем переделанный журнал, относительно предыдущих выпусков – получилось настоящее такое популярное издание “про Интернет”. (Кстати, позже, журнал будет также доступен на профильных мероприятиях ИТ-отрасли.)



Комментарии (2) »

С московской конференции RIPE NCC идёт прямая “текстовая трансляция” в специальном миниблоге: ripe2009.mobi.



Comments Off on Оффтопик-ссылка: миниблог с трансляцией RIPE-2009

f-22boomПродолжаем выпускать записки.

Вот интересный момент: “Стелс” – это группа технологий обеспечения малой заметности (радиолокационной, и – всякой другой); современное “терминологическое толкование” шире: речь идёт не просто о “снижении заметности”, но об “управлении сигнатурой”. То есть, о технологиях, позволяющих изменять параметры заметности в “разрезе” разных критериев. Например, снизили заметность с данного ракурса, переместили “пик” отражения в другую частотную область и т.п.

Понятно, что слышать об управлении сигнатурой в сторону увеличения заметности приходится реже. Технологии, увеличивающие заметность, позволяющие имитировать заданные сигнатуры – важны в случае с “ложными целями”, имитаторами и мишенями. А для, например, истребителя важно снижение заметности. Но вот с точки зрения создания эффективной боевой машины вовсе не обязательно делать истребитель “невидимым”, или “почти невидимым”, бравируя в прессе достигнутыми сверхмалыми значениями ЭПР, как это делается, например, в отношении F-22.

Так, в случае с истребителем, при наличии на борту хороших средств активной помехопостановки, очень помогает и не самое радикальное снижение ЭПР. Тут работает такой аспект: важно снизить ЭПР для частот и ракурсов, с которыми работает помехопостановщик, до такого уровня, при котором мощность отражённого целью сигнала будет существенно меньше мощности, излучаемой передатчиком помехопостановщика. Тогда последнему будет проще “замаскировать” своим ответом настоящий отражённый сигнал, приняв зондирующий импульс. (Да, на обработку принятого сигнала и генерацию сложной активной помехи требуется дополнительное время, а отражённый сигнал “уже ушёл”, но это технически решаемая задача – современная элементная база довольно оперативно работает.)

Только что описанная ситуация – это и есть управление сигнатурой, активное.

(Фото: U.S. Navy photo)



Комментарии (5) »

raketa, WikimediaДумаю, можно рассказать бытовую историю про инженера режимного НИИ (“почтового ящика”), времён СССР.

По понятным причинам, “устройства”, разработкой которых ведал секретный НИИ, назывались просто “изделиями”. Так было принято, чтобы меньше выбалтывать информации. “Изделие 37”, “Изделие Р-5” и так далее. В нашей истории, “изделия” – это ракеты. Но говорить “ракета” – нельзя, табу. Правильно говорить “изделие”.

А ещё в те времена по рекам ходили быстроходные пассажирские суда на подводных крыльях. Суда, за скорость, назывались “Ракета”.

Однажды, инженеру, герою этой истории, требовалось совершить поездку по реке. Как раз “Ракетой”. Потому что так быстрее. Инженер пребывал в отпуске и тем вечером был немного навеселе. Он мог бы забыть домашний адрес, наверное. Но зато очень хорошо, на уровне подсознания, помнил, что слово “ракета” – под табу. Нельзя его произносить. Именно поэтому он битый час задавал весьма непростые вопросы в окошко билетной кассы на пристани:


– Скажите, когда следующее изделие по расписанию?
– !?
– Ну что непонятно? Когда подойдёт изделие? Долго ждать?

Такая вот история.



Комментарии (3) »

Telnic для использования нового домена первого уровня TEL предлагает плагин к MS Outlook. Плагин, понятно, для того, чтобы сразу загружать контактные данные, размещённые под доменом .tel, в Outlook (обратную функциональность также обещают). Напомню, что TEL – он позиционируется как глобальное хранилище контактных данных, использующее для хранения этих данных DNS.

Как это связано с безопасностью? Очень даже напрямую: данные из .tel передаются через запросы DNS, которые, хоть и уже являются источником “дыр” на клиентской стороне, но пока что носят “вторичный характер” в качестве потенциала “угроз”. Плагины (и другое ПО), обрабатывающие информацию .tel – это новый источник “дыр”. При этом плагин для Outlook – это дополнительный программный код, исполняемый на клиентской машине (ну почти что браузер).

Записи с полезной информацией из доменов .tel допускают использование шифрования, регулярных выражений и, таким образом, могут содержать довольно хитрые структуры данных. Известно, что чем хитрее допустимая структура входных данных для некоторой программы, тем больше возможностей у злоумышленника изменить эти данные таким образом, чтобы вызвать сбой в программе (и даже формальная строгость структуры положение не спасает: можно вспомнить недавние дыры в FireFox, связанные с обработкой некорректно сформированных XML-документов). То есть, фундамент для эксплуатации ошибок в ПО, работающем с доменами .tel – есть. Этот фундамент позволяет превратить ошибки в уязвимости.

При этом все данные передаются через DNS, а за этим трафиком админы корпоративных (и, скажем, “домовых”) сетей следят не слишком внимательно (они и вообще редко задумываются о DNS).

Возникает резонный вопрос, а что можно протолкнуть через DNS на клиентскую машину? Неспециалистам это кажется странным, но протолкнуть можно всё что угодно, только скорость будет не очень большая. Главное, чтобы на клиентской машине было ПО, готовое принимать данные через DNS-туннель.

Туннели организуются для “обычных” DNS-записей, с использованием подконтрольного злоумышленнику сервера имён, на котором настраивается зона для, опять же, подконтрольного злоумышленнику домена. Но в случае с .tel сам сервис предоставляет богатые возможности по размещению дополнительной информации внутри зоны. Да, эту информацию придётся оформлять как “контактную”. Но нет технологических запретов, которые не позволят записям содержать программный код зловреда, оформленный тем или иным образом.

То есть, предположим, внутри ПО для работы с адресной книгой (пусть это и не плагин для Outlook, про который не известно, что там и как) есть уязвимость. Злоумышленнику остаётся заманить пользователя атакуемой системы на специально подготовленный домен .tel, после чего, по известному из браузерной действительности сценарию, на клиентскую машину проталкивается червь. Но, в отличие от браузерной действительности, червь проталкивается через DNS, так что в итоге на клиентскую машину его засунет вполне “доверенный” DNS-сервер, который обычно даже и находится в локальной сети с атакуемой машиной (а значит тут действуют другие политики безопасности). Ну и напомню ещё раз, DNS-трафик мало кто фильтрует.

Вот такие новые угрозы с новыми доменами.



Comments Off on .TEL, новинки плагинов и компьютерная безопасность

RU-CENTER проводит конкурс про домен ME (“мой до.МЕн” называется):

И кто теперь вспомнит, что МЕ – национальный домен Черногории? Угораздило же его “родиться” похожим на английское местоимение “me”!.. вот об истоках и забыли. Ну, как забыли – немного подвинули его главное предназначение, дав волю ассоциациям. В общем, объясняем на пальцах: сегодня домен МЕ позиционируется как “персонализированный”, а все потому, что похож на местоимение “me”, которое переводится как “мне”, “меня”, “мной”.

Вообще, регистрировать домены .ME, понятно, уже можно через RU-CENTER – интересная зона для персональных сайтов, по-моему. Хотя интересна она только потому, что в RU совсем тесно.



Comments Off on Оффтопик: конкурс домена ME

Про исследование ионосферы с помощью HAARP в блоге Игоря Иванова. Интересно, кстати, что HAARP – станция, излучающая в ионосферу электромагнитное излучение, – содержит реализацию АФАР (Активной Фазированной Антенной Решётки): там все излучатели имеют единое управление фазами, что позволяет “направлять лучи” (фокусировать энергию) в нужные точки пространства. Подумайте сами, как бы без управления фазами подобная антенна, представляющая собой множество излучателей, расположенных на земле, “поворачивалась”?



Комментарии (15) »