Come trovare registrar di domini e hosting DNS con un buon supporto DNSSEC?


17

Problema semplificato

Voglio acquistare un dominio e creare un sito Web completamente protetto con DNSSEC .

Voglio assicurarmi che solo il giusto certificato SSL possa essere validato dai browser e che tutti i certificati o certificati SSL non validi per nomi non qualificati vengano respinti.

Dove posso acquistare un dominio? Whare dovrei comprare un certificato? (O dovrei usare un certificato autofirmato con DNSSEC anziché CA?) Dove posso ospitare DNS? Quali fornitori rendono l'intero processo più conveniente, più conveniente, più completo, più professionale, più robusto, più sicuro?

sfondo

Ho sentito parlare dell'insicurezza del DNS per anni. Ho visto tutti i discorsi di Dan Kaminsky e altri dagli exploit DNS a Il futuro del pannello di sicurezza DNS . Sapevo che l'uso del DNS senza sicurezza è un disastro in attesa di accadere. Ho seguito lo sviluppo dello standard DNSSEC. Ho celebrato la cerimonia della firma chiave .

Nel frattempo ho letto di migliaia di certificati SSL rilasciati a nomi non qualificati e certificati SSL non autorizzati emessi per CIA, MI6, Mossad e molte altre storie come quelle che mostrano problemi con l'implementazione corrente di siti Web protetti con SSL che potrebbero essere risolti da DNSSEC (vedi: A Importante pietra miliare di Internet: DNSSEC e SSL e DNSSEC per correggere il pasticcio SSL? E la convalida del certificato SSL e DNSSEC ). Tutto era sulla buona strada per avere finalmente un sistema DNS sicuro in atto.

E ora più di 2 anni dopo volevo solo fare quello che tutti dicevano che avrei dovuto fare: usare DNSSEC per un nuovo dominio. Quindi ho bisogno di un registrar di domini e di un servizio di hosting DNS che supporti DNSSEC. Sorprendentemente non è così facile nemmeno scoprire chi supporta DNSSEC e fino a che punto. In realtà è stato molto più facile trovare informazioni su DNSSEC due anni fa quando tutti avrebbero supportato DNSSEC Real Soon Now Ora ma ora sono passati anni e non vedo quasi alcun progresso. Spero solo che stavo solo cercando nei posti sbagliati e qualcuno qui spiegherà gentilmente tutti i dubbi.

Spero che anche altre persone che desiderano avere un sito Web sicuro troveranno utile questa domanda.

Ciò che è necessario

  • registrar e server DNS con pieno supporto DNSSEC per i .comdomini
  • integrazione di DNSSEC con certificati SSL

Ciò che non è necessario

  • Supporto IPv6
  • web hosting
  • niente di più

Quello che ho scoperto finora

Domande correlate

  1. Come trovare un web hosting che soddisfi le mie esigenze?
  2. Cosa è necessario per aggiungere DNSSEC al mio sito?
  3. Hosting DNS gestito meglio dal provider di dominio o dal provider di hosting?
  4. Registrar con buona sicurezza, hosting DNS e resolver DNSSEC e IPv6?

Nel n. 1 nessuno menziona mai DNS. Nel n. 2 risposte menzionano solo il .seTLD, ci sono pochissime risposte e sembrano molto obsolete. Nel n. 3 una risposta dice "Sui progetti che richiedono maggiore sicurezza, potrei cercare un host web che supporti DNSSEC" ma non vengono fornite ulteriori informazioni.

Le uniche risposte rilevanti sono nel n. 4 dove easyDNS è raccomandato da qualcuno che non li ha mai usati personalmente. Nel frattempo, a partire da ottobre 2012, il supporto di DNSSEC è descritto come "in beta" nell'elenco delle funzionalità di easyDNS . Un altro consiglia SiteGround ma la ricerca del DNSSEC nel loro sito non restituisce risultati. Altre risposte raccomandano i provider di web hosting che non soddisfano i requisiti del supporto DNSSEC. Anche la domanda sopra menzionata elenca 9 requisiti molto specifici diversi dal solo DNSSEC (come ad es. Cookie di accesso solo HTTP, autenticazioni a due fattori, nessun limite di record DNS, statistiche DNS di query / giorno, audit trail ecc.) Che potrebbero aver escluso molte possibili raccomandazioni se si è interessati solo al supporto DNSSEC.

conclusioni

È possibile che il pioniere dell'adozione di DNSSEC sia Go Daddy e che tutti i servizi DNS "esperti" non siano ancora pronti?

Ho pensato che entro la fine del 2012 il supporto di DNSSEC tra registrar di domini e provider DNS sarebbe stato quasi universale. Sono scioccato dal fatto che il supporto sembra praticamente inesistente. È questo il risultato di alcuni seri problemi con l'adozione del DNSSEC? O non è solo un argomento caldo e nessuno si preoccupa più? Secondo il quadro di valutazione DNSSEC, circa lo 0,1% dei .comdomini supporta DNSSEC. Ciò potrebbe essere causato dalla mancanza del supporto DNSSEC tra registrar e provider DNS, le informazioni sono troppo difficili da trovare o forse a nessuno importa? Non c'è nemmeno un tag "dnssec" qui.

Sommario

L'informazione è sorprendentemente difficile da trovare. Ecco perché chiedo esperienza diretta e consigli personali.

Qualcuno qui ha effettivamente creato un sito Web con DNSSEC, dalla registrazione del dominio alla configurazione dei server DNS, fino a disporre di un sito Web funzionante completamente protetto con DNSSEC?

Qualcuno ha integrato con successo DNSSEC con i certificati SSL per assicurarsi che solo il certificato giusto potesse essere convalidato dal browser e che tutti i certificati o certificati SSL non validi per nomi non qualificati sarebbero stati respinti?

Qualcuno può raccomandare uno dei registrar di cui sopra?

Qualcuno può raccomandare qualsiasi registrar non menzionato sopra?

Qualche bella esperienza? Brutta esperienza?


Ottima domanda Non posso offrire un consiglio personale, ma questo elenco di PIR presenta un gruppo aggiornato di provider DNSSEC, alcuni dei quali non sono stati menzionati nel tuo elenco finora. Internet Society ha anche una guida sulla firma di domini con DNSSEC con un numero ridotto ma crescente di registrar.
Nick,

Avrei dovuto dire che le guide della Internet Society menzionano tutti i prezzi, quindi sono piuttosto utili. Sembra che al momento DNSSEC sia un servizio premium tra tutti i registrar.
Nick,

Grazie @Nick Ho aggiunto le informazioni dai tuoi link alla domanda.
rsp

1
Questo elenco ( frankb.us/dns ) di server secondari / slave gratuiti (con l'indicazione se supportano DNSSEC) sembra un utile punto di partenza se si decide che pagare Dyn Inc. $ 30 al mese è troppo costoso per uno o due domini e che semplicemente non vuoi andare lì con GoDaddy, ma preferiresti far girare i servizi DNS da solo con un backup remoto (che è quello che probabilmente farò per i miei domini personali, anche se probabilmente userei Dyn Inc. per una pubblicità progetto). Quando lo avrò impostato, scriverò le mie esperienze in una risposta qui.
Alex Dupuy,

Ho un dominio .info da Name.com. Ora hanno una pagina separata per la gestione DNSSEC. Sostituisci xxx.yyycon il tuo dominio nel link. Tuttavia, quella pagina riporta due errori per me: 1. Nessun record DNSKEY supportato è stato trovato in DNS. Questo di solito significa che i server dei nomi non sono configurati correttamente per DNSSEC. e 2. Nessun record DNSSEC trovato nel registro. Ciò significa che il tuo dominio non è configurato correttamente per DNSSEC.
HRJ,

Risposte:


7

Questo sito Web: https://pointless.net/

È firmato dnssec e utilizza un record TLSA ( RFC6698 ) per proteggere il certificato SSL (che è anche firmato da CA CERT , una sorta di rete di fiducia CA open source).

Gestisco i miei nameserver e utilizzo Easydns come registrar, tuttavia Easydns non supporta l'inserimento di un record DS nella zona .net, quindi utilizzo il servizio ISC Domain Lookaside Validation (DLV) come ancoraggio sicuro, che è gratuito e viene utilizzato dalla maggior parte dei risolutori validanti DNSSEC. Sto anche usando gkg.net per alcuni altri domini e supportano fare correttamente DNSSEC.

Attualmente nessun browser Web (per quanto ne so) ha il supporto nativo per la convalida dei record TLSA, tuttavia è possibile ottenere un componente aggiuntivo di convalida TLSA per Firefox, ma si blocca su alcune ricerche DNS.

Ho tenuto un discorso su DNSSEC e questioni correlate all'EMFCamp Hackercamp quest'estate, i miei appunti e il dump dei link sono sul wiki EMFCamp .

PS Se stai leggendo questo e pensi che DNSSEC e TLSA siano una perdita di tempo, leggi questo articolo su come perde il Grande Firewall della Cina .

Quindi, per rispondere alle domande di riepilogo:

Qualcuno qui ha effettivamente creato un sito Web con DNSSEC, dalla registrazione del dominio alla configurazione dei server DNS, fino a disporre di un sito Web funzionante completamente protetto con DNSSEC?

Qualcuno ha integrato con successo DNSSEC con i certificati SSL per assicurarsi che solo il certificato giusto potesse essere convalidato dal browser e che tutti i certificati o certificati SSL non validi per nomi non qualificati sarebbero stati respinti?

Qualcuno può raccomandare uno dei registrar di cui sopra?

gkg.net

Qualcuno può raccomandare qualsiasi registrar non menzionato sopra?

dlv.isc.org, sebbene non sia esattamente un registrar, ti consente di aggirare i registrar che non supportano dnssec.

Qualche bella esperienza? Brutta esperienza?

lezioni imparate:

  • Se si eseguono i propri server DNS, è necessario utilizzare alcuni software per la gestione dei rollover delle chiavi dnssec , utilizzo zkt signer .
  • non puoi avere lo stesso software per server DNS sia un server autorevole che un resolver di convalida - l'annuncio e un flag si scontrano, ho dovuto impedire al mio nameserver di essere un risolutore, separarlo da localhost e utilizzare invece non associato su localhost .

aggiornamenti:

Questa è una buona sintesi dell'attuale stato di avanzamento

aggiornamento 13 dic 2012:

Ora sto usando gkg.net per tutti i miei domini. Sto ancora usando il servizio isc dlv, ma non ne ho più bisogno.

aggiornamento 15 set 2014

Ora sto usando gandi.net


2

Non ho esperienza personale con DNSSEC, quindi non posso davvero dare alcun consiglio, ma questo link dal sito ICANN mostra un elenco degli attuali registrar che hanno segnalato il supporto per DNSSEC:

http://www.icann.org/en/news/in-focus/dnssec/deployment


Grazie. Ho già letto questo elenco (ho dimenticato di menzionarlo nella domanda, forse lo aggiungerò per completezza) ma il problema con questo elenco è che il livello di supporto è completamente sconosciuto. Ad esempio Go Daddy è elencato ma sembra che DNSSEC sia una funzionalità premium per la quale devi pagare costi aggiuntivi e non so come funziona in pratica. Name.com è elencato, DynDNS è elencato, easyDNS è elencato, ma vedere le informazioni nella mia domanda. È difficile trovare quali registrar supportano pienamente DNSSEC o quanto conveniente lo fanno ed è per questo che sto chiedendo l'esperienza personale.
rsp,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.