Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Некоторое время назад я завёл специальную страницу, иллюстрирующую возможности по имитации многоязычных доменов, открывающиеся перед фишерами, детали описаны в отдельной заметке. Если кратко: то фокус состоит в смешении нескольких таблиц unicode в одном адресе. Так как многоязычные доменные имена в DNS всё равно кодируются ASCII-символами (латиницей, проще говоря), а преобразование происходит на стороне приложений (не в DNS), то можно любую котовасию символов записать в многоязычный домен.
Так, адрес из примера графически имитирует домен второго уровня проверка.рф, используя для имитации символ деления из специальной таблицы unicode. Получается строка вот такого вида: http://проверка.рф⁄click.dxdt.ru/, где третья слева косая черта – это вовсе не “слеш”, как можно подумать, а сам домен находится в зоне .dxdt.ru. (которой управляю я), а не в .рф. Когда та заметка публиковалась, домен РФ ещё не работал (кириллическая ссылка на dxdt.ru – работала, конечно; чем впечатляла специалистов: “а как это так?” – спрашивали они). Сейчас зона .рф доступна. И поисковики индексируют сайты в ней.
Сейчас в google.ru по запросу “проверка.рф” первой выдаётся как раз ссылка на тестовую страничку http://проверка.рф⁄click.dxdt.ru/. При этом в тизере адрес записан именно в кириллическом виде, а не в нотации Punycode, с префиксом xn--, как должно бы было быть при смешении таблиц unicode в адресе. Что и требовалось доказать. Вот скриншот:

(Думаю, и после введения кириллических доменов останутся пользователи, предпочитающие набирать адрес сайта в поисковике и переходить по верхней ссылке. Но вообще пример говорит о другом: чем больше слоёв в преобразовании символьных записей адресов, тем больше возможностей для обмана бедных пользователей.)
Как это исправить? Понятно, что Google должен смешанные адреса в тизерах показывать в Punycode – то есть, вот так: http://xn--80adjurfhd.xn--click-uye2a8548c.dxdt.ru/
Комментарии (8) »
В конце мая Google, наконец-то, реализовал доступность поиска по HTTPS – https://www.google.com/. Правда, пока не все поисковые направления работают по защищённому протоколу, например, не поддерживает HTTPS поиск по изображениям. Да и вообще всё в статусе беты. Тем не менее, это важный шаг.
Так, у Google нашлось достаточно вычислительных мощностей, чтобы перевести на HTTPS один из самых своих массовых сервисов: нужно учитывать, что вычислительные затраты на работу по шифрованному каналу заметно больше, если сравнивать с простым HTTP. При работе с многими миллионами запросов – проблема с дополнительной нагрузкой встаёт в полный рост.
Но самое интересное-то в другом. Сейчас все пользователи постепенно переезжают в новый Интернет. В старом Интернете веб-трафик был сплошь открытым, из, так сказать принципиальных соображений. Всякий “любопытный”, имеющий доступ к каналам связи, мог этот трафик записывать, анализировать, фильтровать, подделывать и дополнять разными “инъекциями”. В новом Интернете каналы “точка-точка” – хорошо закрыты криптографическими средствами. И всякий узел удостоверяется электронной подписью.
Если строить аналогию, то можно представить, что участники сети перестали обмениваться между собой почтовыми открытками (которую может почитать каждый почтальон), а вместо этого перешли на хорошо заклеенные печатями непрозрачные конверты.
В ближайшие годы на HTTPS перейдёт ещё больше сайтов. Вряд ли, конечно, защищённая версия быстро полностью вытеснит открытый протокол – ведь используют же до сих пор FTP. Но доля трафика HTTPS сильно вырастет. Собственно, уже и только трафик Google – заметная прибавка.
При этом криптография активно внедряется и на уровне DNS – это DNSSEC, – и на уровне IP (здесь планируется сертификация маршрутов и автономных систем, с подписыванием ЭЦП анонсов BGP – об этом, наверное, нужно отдельную записку написать). Новый Интернет должен сформироваться уже лет через пять. Помимо перехода на HTTPS, важным моментом будет проталкивание поддержки DNSSEC на клиентские машины.
Комментарии (4) »
Собственно, домен .РФ делегировали уже сегодня. Не дожидаясь завтрашнего форума. То есть, завтра можно будет показать работающие сайты в новой зоне. Вот вам такой сайт: президент.рф. Другой адрес: кц.рф (и это не про известный фильм “Кин-дза-дза”, как можно подумать).
Комментарии (6) »
Завтра стартует российская сессия IGF (это такой форум по управлению Интернетом). Домен РФ уже упоминается в отчётах Минсвязи (под названием “страновой домен”), так что завтра, учитывая позиционирование форума, можно ожидать делегирования кириллического РФ – замечательный же будет инфоповод.
Напомню, что уже делегированы арабские IDN верхнего уровня, поэтому РФ не стал первым “нелатинским” доменом, зато, вероятно, станет первым кириллическим (как, впрочем, и ожидалось ранее). При этом Совет ICANN одобрил сразу “пачку” новых доменов, и в составе той пачки как раз был РФ, вместе с доменами Саудовской Аравии, Египта и Эмиратов. В общем, ждём новостей.
Комментарии (2) »
Собственно, после развёртывания DNSSEC (пока в испытательном режиме), появились первые многоязычные домены (IDN) верхнего уровня в корневой зоне. Домена РФ среди них нет. Первые IDN верхнего уровня – на арабском. Это домены Египта, Саудовской Аравии и Арабских Эмиратов. Пресс-релиз ICANN – здесь.
Comments Off on В продолжение домена РФ: первые IDN – арабские
Как сообщают, сегодня последний из корневых серверов DNS (J) перевели на DNSSEC (прогресс – здесь). То есть, с пятого мая все корневые серверы отдают подписанную зону. На этом, правда, процесс развёртывания DNSSEC не закончен. Сейчас зону специально “подписывают” с помощью “кривого” ключа, так, чтобы нельзя было проверить данные. Часто спрашивают – для чего это сделано? А для того, чтобы можно было с минимальными проблемами откатить всё обратно, если вдруг DNSSEC приведёт к краху DNS.
Объяснение разработчиков процедуры – такое: использование кривого ключа гарантирует, что особенно продвинутые участники глобальной Сети не перейдут на полную поддержку DNSSEC раньше времени. Действительно, с “кривым” ключом использовать DNSSEC на практике смысла нет, поэтому клиенты не станут массово и полностью внедрять поддержку новой технологии, так как они не смогут в таком случае работать с DNS. А вот если бы корневую зону подписывали сразу проверяемым образом, то откат оказался бы очень проблемным делом: те, кто перешли на DNSSEC уже не смогли бы работать с Сетью, если бы поддержку DNSSEC отключили.
Comments Off on DNSSEC: на всех корневых серверах
Кстати, про новый национальный домен РФ уже столько построено “твёрдых” планов с графиками и столько раз сказано, что домен “уже выделен и начнёт работу” (включая сообщения, сделанные на самом высоком государственном уровне) – теперь если ICANN заупрямится, Координационному центру, видимо, придётся делегировать домен на собственных серверах, чтобы озвученные адреса заработали.
Современная DNS так устроена, что можно договориться с группой провайдеров и создать несанкционированное дополнение к корневой зоне (ну или просто поднять свой, независимый от управления ICANN, корень DNS). В такой “дополненной реальности” может работать любой новый домен верхнего уровня, неделегированный ICANN. Правда, доступен он будет только клиентам участников, так сказать, технического доменного картеля – то есть, только для тех пользователей, чьи интернет-провайдеры используют отличные от общемировых настройки DNS. Иными словами, за пределами сегмента Сети, в котором действуют свои собственные правила адресации, дополнение к DNS работать не будет.
(Про то, что теоретически такой вариант возможен для РФ – совершенно неожиданно упомянули представители Координационного центра на доменной секции в рамках РИФа. А вариант этот, мягко говоря, самый плохой из возможных.)
Например, не так давно “Гарант-Парк-Телеком” проделал фокус с независимым “открытием” домена РФ, создав на своих серверах домен “гарант-парк-телеком.рф” и предложив желающим изменить настройки серверов DNS так, чтобы этот домен заработал. Действия ввели в заблуждение многих несведущих в технических аспектах журналистов, поспешивших язвительно написать, что “на практике сайт гарант-парк-телеком.рф не открывается ни в одном браузере”, хотя он и не должен был открываться, так как Гарант-Парк-Телеком нарушил принципы построения глобального Интернета.
Преодоление этих самых принципов происходит приблизительно по следующей схеме рассуждений: а что нам эти RFC и IETF? мы сами с усами! Действительно, международной законодательной основы для функционирования Интернета – нет, а есть лишь некие соглашения и рекомендации (RFC), которым большинство участников обмена данными следуют. На определённом этапе развития ожидаемо появляются группы, которые считают, что “нам эти RFC – не указ!” и “мы сами знаем, как лучше, у нас есть свои инженеры и сети!”. И вот на следующем шаге строят собственные альтернативные корни DNS (они, кстати, есть уже развернутые, если кому интересно) и вообще сегменты как бы глобального Интернета, помещающие пользователя в “иную сетевую реальность”. (Примеры тут известны самого разного уровня, начиная от домовых сетей, в которых “понравившиеся домены” настраивали так, что они показывали совсем не на те ресурсы, на которые должны бы по задумке “глобально признанного администратора”. Обмануть ведь пользователя не сложно, можно так сделать, что он, набирая yandex.ru, будет попадать на локальный ресурс администратора сети).
Между прочим, практически то же самое можно проделать и с IP-адресами, если кто из подготовленных пользователей сомневается: просто, перенастройка таблиц маршрутизации и работы с BGP – несколько более сложное дело. Но проблема решаемая: работает же ведь технология anycast для IP-адресов распределённых сервисов.
Есть и известный способ оправдания действий по созданию альтернативных интернетов. Например, локально запустив домен РФ альтернативным способом, без делегирования в глобальном корне DNS, можно говорить так: “это только для тестирования; до тех пор, пока в корневой зоне этого домена нет, а как только он появится – сразу уберём свой альтернативный механизм”. Именно так, запуская альтернативы, всегда давили на ICANN, пытаясь принудить корпорацию к принятию нужных решений. Впрочем, хитрая ICANN давно научилась бороться с подобными попытками и обращает их эффект себе во благо.
Что интересно: ICANN появилась как раз для того, чтобы эффективно победить возникавшие десять лет назад альтернативные сегменты адресного пространства Интернета. Сейчас именно ICANN при прямом и активном участии Минторга США вводит новые эффективные инструменты противодействия провайдерам, которые “себе на уме” – это DNSSEC и новые политики сертифицирования распределения блоков IP-адресов. И в DNSSEC, и в распределении IP уже в самые ближайшие годы появятся криптографические механизмы, которые перекроют все простые ходы по подделке ответов DNS и перехвату адресов. При этом, в случае с DNSSEC, механизмы проверки будут проталкивать прямо на клиентскую машину, силами производителей операционных систем (выпустит, скажем, MS очередной апдейт – и вот, готово).
Вот.
P.S. Спасибо всем, кто таки пришёл на нашу секцию на РИФе. Данная заметка как раз написана по результатам обсуждения и ответов на вопросы в ходе секции.
Comments Off on Домен РФ, громкие обещания и альтернативный корень DNS
Обсуждают вот взломы аккаунтов на Gmail. Суть такая: вдруг аккаунты некоторых пользователей гугловой почты оказались захвачены кем-то посторонним, и этот кто-то разослал по контактам из адресной книги сомнительные сообщения. При этом пострадавшие пользователи – хорошо подготовлены: используют стойкие пароли, ОС из класса Linux/Unix, по ссылкам не ходят, незнакомые файлы не запускают и так далее. То есть, выходит, что пароли у них увести сложно. Как же были вскрыты аккаунты?
Так вот среди вариантов “вскрытия” почему-то не упоминают сценарий, использующий атаку на уровне маршрутизации. А зря. Какой-нибудь “хакерский” интернет-провайдер, используя известные особенности BGP (протокол, определяющий межсетевую маршрутизацию в Интернете), может увести трафик с дата-центров “Гугла” (точнее – с определённых автономных систем) к себе. Дальше ему остаётся лишь прикинуться Гуглом и преспокойно перехватить сессии авторизации, тем более, что в таком случае можно заставить пользовательские браузеры приходить по http (вместо https, который, чисто в теории, мог бы затруднить подделку). Перехватываться будет часть глобального трафика Интернета, адресованная Гуглу, а вовсе не трафик клиентов провайдера, как можно подумать.
Подобное использование BGP уже давно не является новинкой в Интернете. Вспомните нашумевшую историю, когда пакистанский интернет-провайдер перекрыл Youtube. При этом, чисто технически, все эти “нарушения соглашений”, что с целью блокирования доступа, что с целью перехвата трафика – практически одинаковы. Более того, если особенно хорошо всё спланировать, то трафик, адресованный в чужие автономные системы, можно перехватить и слушать незаметно.
В общем, ждём новинок в обеспечении безопасности маршрутизации.
Комментарии (11) »
На “Доменинах” обсуждали судьбу torrents.ru в частности, и разных “торрент-хостингов” – в общем. Историю со снятием делегирования с домена torrents.ru, наверное, знают многие. Поэтому речь не о ней, а о технологических перспективах, про которые забывают.
Перспективы тут такие: скорее всего, в свете предотвращения “потери связности” в “общественных” P2P-сетях на базе Интернета, очень скоро произойдёт окончательный переход на распределённое хранение “адресной” информации о торрентах, об идентификаторах “раздач”. При этом веб, как центральная, по своей природе, технология, от P2P отойдёт в сторону.
Хранение файлов и их “раздача” в P2P-сетях уже организованы в виде распределённой системы (на то оно и P2P, собственно). Как раз отсутствие “центрального узла” повышает надёжность, поэтому разрушить сеть в целом – очень сложно. Удар же по домену, который управляет веб-составляющей современных “торрент-клиентов”, оказывается весьма эффективен – это тот самый “центральный узел”, вырубающий систему целиком. Поэтому и начинать борьбу с сетью с блокирования домена, привязанного к веб-составляющей P2P-сети, – ход очень эффективный.
Логичный ответ с другой стороны уже есть: новые версии протоколов обмена для P2P реализуют работу без центральных трекеров, распределяя хранение индексов “раздач” по группам узлов. Главная проблема тут, кстати, в эффективных алгоритмах “обнаружения сети”, позволяющих новому узлу, обладающему минимальной информацией “о мире”, подключиться к уже действующей системе. Но, собственно, на базе Интернета эта проблема вполне себе разрешима.
А вот блокирование распределённых систем “обработки информации” (ага, таких вот “облачных хостингов”), если узлы-участники используют правильные криптографические механизмы защиты, задача очень и очень непростая. Банальным фильтром трафика – не решается. Естественное направление – ужесточение контроля за использованием самих торрент-клиентов, потому что простая “борьба с доменами” уже оказывается не эффективной.
В общем, близок следующий виток борьбы технологий. И изменения норм пользования Сетью. Поэтому следом за новыми технологиями, вполне вероятно, придут и изменения в законодательстве, причём, в течение ближайших нескольких лет, скорее всего.
Комментарии (14) »
Мы (Артемий Ломов и я) заявили на РИФ секцию про новый фундамент Интернета. Описание секции доступно на сайте РИФа. Как видно из описания, это чисто познавательная секция о технологических перспективах. Секция пока что только планируется, так как для включения в программу там ещё нужно собрать голоса и т.п. Но, тем не менее, если кому интересно – приходите, будем рады.
РИФ, впрочем, в этом году платный (даже чтобы голосовать за секции, нужно оплатить участие – такая вот чисто коммерческая логика; поэтому я и не прошу поддержать секцию голосами Update: можно голосовать бесплатно, достаточно просто зарегистрироваться! видимо, в предыдущую попытку был некий сбой, что ввело меня в заблуждение), так что не ясно, что выйдет из форума. Ведь вряд ли даже при платном посещении организаторы (а они – те же) удалят из программы чисто “маркетинговые доклады”, рекламирующие тот или иной сервис или какие-нибудь услуги (“…а вот у нас тут такая кнопка новая появилась”). А ещё ж выставка опять планируется, которая в прошлом году совсем сильно испортила мероприятие. Ну да ладно, посмотрим.
Addon: А для того, чтобы посмотреть – прошу поддержать нашу секцию голосованием. Голосовать можно в разделе “Программа” сайта РИФа.
Comments Off on Секция на РИФе-2010
Ушёл в печать новый номер журнала “Доменные имена”. Тема, конечно, “Домен РФ”. Я в обращении главного редактора так и написал: тему номера выбрать было не сложно, вариантов по значению для отрасли просто не было (и тут не важно, с плюсом или минусом ставить оценки).
Новый номер планируем начать распространять на “Доменинах” – кому интересна тема, приходите (обложку пока не показываю). Как обычно “Доменные имена” можно найти на других профильных мероприятиях (и в офисе RU-CENTER). Тираж – 10 000. Должно многим хватить.
Теперь развитие.
Вот что касается доменов в Интернете, то сейчас сложилась такая устойчивая тенденция на превращение адресного доменного пространства в “плоский мир”. Главный признак – новые домены верхнего уровня (в дополнение к зонам .com, .net, .biz и т.д, и т.п.).
Журналисты часто пишут, что причина ввода новых доменов, дескать, в недостатке адресов. Но это вообще не так. Свободных адресов в действующей DNS просто огромное количество. Для адресации всех существующих веб-ресурсов хватило бы и доменов внутри .com (но разного уровня). Изначально DNS – иерархическая система, поэтому если даже исчерпать пространство в, условно, .ru, то можно использовать какую-нибудь зону типа .net.ru – и наделать там ещё почти столько же имён, сколько и в верхней .ru.
Реальная причина совсем в другом: просто Интернет – теперь коммерческий инструмент. В коммерческом смысле развивать DNS просто некуда, кроме как в плоский вариант, в котором для каждого крупного бренда – свой домен верхнего уровня. Других путей развития нет, а вариант с “замораживанием” доменного пространства в состоянии “как есть” – он не устраивает инвесторов и разросшуюся бюрократию, управляющую Интернетом административными рычагами. Первые (инвесторы) – хотят увеличить прибыль от использования Интернета. Вторые – продолжить реализовывать свои функции по управлению: ну есть же комитеты по выработке предложений и так далее, они должны работать. Итогом движения этой мощной машины из денежных и административных механизмов обязательно станет плоская DNS, где много доменов верхнего уровня типа .google, .canon и так далее.
Других причин, кроме только что описанных, для появления новых доменов верхнего уровня – просто нет. Все задачи решаются в рамках имеющихся доменов. Но и описанных причин – достаточно.
Недостаток адресов ещё чаще упоминается в отношении IP (если кто не знает, то IP – это протокол, являющийся базовым транспортом данных в логической структуре сети Internet). Сейчас ICANN усиленно предлагает переходить на новую версию протокола IPv6 (вместо IPv4), потому что, дескать, адреса IPv4 заканчиваются (действительно, этих адресов из-за ограничения в 4 байта на адрес – существенно меньше, чем в IPv6). В реальности проблемы с адресами, конечно, возникают и возникали раньше, но с ними научились бороться.
Если глянуть глубже, чем пишут в пресс-релизах, то тут ситуация не менее интересная, чем с развитием доменного пространства. IP-адреса, в качестве уникальных идентификаторов узлов Интернета, можно рассматривать с двух концов.
Конец первый – от, например, веб-сайта (веб – сейчас самый важный для стандартного пользователя сервис) к пользователю. В современном Интернете ситуация такова, что пользователь на веб-сайт приходит с какого-нибудь специального “внешнего” IP-адреса интернет-провайдера. При этом в целях экономии адресов большое число пользователей сидят за одним внешним адресом (это позволяют технологии NAT). Веб-сайт может целые города интернет-пользователей видеть как единый узел сети с единственным IP-адресом.
Конец второй – в другую сторону, от пользователя к веб-сайту. В идеальной сети и у пользователя должен был бы быть один уникальный “анонсированный” во вне ( в составе подсети) IP-адрес, и у веб-сайта – тоже один (ну, в простом случае) уникальный IP-адрес. В реальном современно Интернете куча сайтов сидят на одном IP, на виртуальных хостингах – тысячи сайтов разделяют единственный адрес. И ничего – особенности HTTP (протокола, по которому работает веб) позволяют пользователям подключаться к нужным сайтам по имени хоста (по домену, условно говоря).
То есть, адреса экономятся и не видно пока пределов этой экономии, и многочисленные пользователи легко, в прозрачном режиме работают с миллионами сайтов. Всё, в общем-то, не так плохо, несмотря на некоторые трудности с маршрутизацией и на большое количество так называемых анонсов сетей (сейчас не стану пояснять, что это такое – не важно). Зачем же нам IPv6? Ну вот точно не из-за мнимой нехватки адресов.
У IPv6 есть радикальное отличие от IPv4 – новый подход к маршрутизации. Тут можно сделать данный IP-адрес – “мобильным”: он сможет перемещаться между сегментами Сети, сохраняя свою уникальность и связь с неким “домашним” центром, проводящим авторизацию при подключении к Интернету. Что напоминает такая схема? Правильно – роуминг в GSM. Преимущества? Они в возможности реализовать строгую и устойчивую идентификацию пользователя (у него один и тот же IP, где бы и каким образом он не подключался к Сети). Вот это важно. Приплюсуйте сюда новые политики распределения блоков адресов и некоторые криптографические процедуры – и мы оказываемся в совершенно новом Интернете. Впрочем, об этом я писал ранее.
Комментарии (13) »
Новый