権威DNSサーバ 脱自前運用のススメ

Similar documents
目次 1 本マニュアルについて 設定手順 (BIND 9 利用 ) 設定例の環境 設定例のファイル構成 named.conf の設定例 逆引きゾーンの設定例 動作確認 ( ゾーン転送 )

10年オンプレで運用したmixiをAWSに移行した10の理由

PowerPoint プレゼンテーション

提案書タイトルサブタイトルなし(32ポイント)

IIJ Technical WEEK 2016 DNSのセキュリティにまつわるあれこれ

Microsoft PowerPoint Windows-DNS.pptx

学生実験 3 日目 DNS IP ネットワークアーキテクチャ 江崎研究室

−uDNSƒzƒXƒeƒB?ƒOƒT?ƒrƒX−v??ƒU?ƒ}ƒj?ƒA?_

学生実験

< 目次 > スマートコネクトマネージドサーバ DNS サービス 1. サービス概要 サービス概要 特徴 サービス仕様 サービス概要 一覧 登録が不可能なパターン 注意事項...

IPv6アドレス JPNICでの逆引きネームサーバ登録と逆引き委譲設定の方法

HDE Controller X 1-5. DNS サーバー

DNSサーバー設定について

DNSとメール

登録フォーム/IIJ DNSサービス編

2014 年電子情報通信学会総合大会ネットワークシステム B DNS ラウンドロビンと OpenFlow スイッチを用いた省電力法 Electric Power Reduc8on by DNS round- robin with OpenFlow switches 池田賢斗, 後藤滋樹

DNSの負荷分散とキャッシュの有効性に関する予備的検討

SOC Report

見抜く力を!データを見て対策を考える(権威サーバ)

2014/07/18 1

コンテンツ・データセンター事業、その他アクセス網以外での今後のIPv6導入

セキュアなDNS運用のために

Microsoft PowerPoint - IW2011-D1_simamura [互換モード]

Microsoft PowerPoint - janog15-irr.ppt

ご挨拶

DNSSECの基礎概要

opetechwg-tools

当社は 7-dj.com DNS アウトソーシングサービス に加入したく 7-dj.com インターネットサービス規約を承認の上 下記の通り申込みます 初期費用 月額費用は貴社の指定する課金方法にて支払います お申込者申込年月日年月日 フリガナ 法人名 フリガナ ご住所 フリガナ 連絡担当者氏名 (

Microsoft PowerPoint - DNSSECとは.ppt

DNSSEC導入に関する世界的動向

MRS-NXシリーズご利用ガイド

(1) 鍵の更改 に追従するために 1 のソフトウェア ( 一般に BIND 又は Windows Server を利用 ) を最新版に更新する ( 今回の対策だけでなく 脆弱性への対応のためにも 最新版への更新は必須 ) 2 において DNSSEC のトラストアンカーの自動更新 の設定を行う 3

Microsoft PowerPoint - BIND9新機能.ppt

DNS (BIND, djbdns) JPNIC・JPCERT/CC Security Seminar 2005

キャッシュポイズニング攻撃対策

PowerPoint プレゼンテーション

DNSを「きちんと」設定しよう

Microsoft PowerPoint - private-dnssec

fmserver_book.indd

BIND9.9から9.11へ移行のポイント(権威DNSサーバー編)

スマート署名(Smart signing) BIND 9.7での新機能

更新履歴 Document No. Date Comments 次 D JP 2017/05/01 初版 1. 概要 はじめに 情報源 A10 Lightning Application Delivery Service(ADS) 導 構成 動作概要 構築概要 2. 事

Windows Server 2008/2008 R2 Active Directory環境へのドメイン移行の考え方

ISP技術者SWG報告書 およびその後の検討状況

「DNSSECの現状と普及に向けた課題」

PowerPoint プレゼンテーション

DNS浸透の都市伝説を斬る~ランチのおともにDNS~

本体内のメモリの合計容量と空き容量などを確認できます a ホーム画面で [ 基本フォルダ ] [ 設定 ] [ ストレージ ] マイファイルを利用する 本体に保存されている静止画や動画 音楽や文書などのデータを表示 管理できます a アプリ一覧画面で [ ツール ] [ マイファイル ] カテゴリ一

DNSSEC の仕組みと現状 平成 22 年 11 月 DNSSEC ジャパン

DNS Abuseと、DNS運用者がすべきこと ~ ドメイン名ハイジャックを知ることで、DNSをもっと安全に ~

製品概要

30分で学ぶDNSの基礎の基礎~DNSをこれから勉強する人のために~

Knot DNS

サービス内容 サービス内容 ドメインサービス Web サービスのサービス内容についてご案内します このたびは ドメイン /Web サービスをお申し込みいただきまして 誠にありがとうございます 本冊子は ドメイン /Web サービスの運用を管理される方向けの内容で構成されております お客様のご利用環境

TechnicalBrief_Infoblox_jp.indd

Zone Poisoning

リバースプロキシー(冗長構成)構築手順

nifty.com ドメイン名 /DNS の移行につきまして ( ビジネスメール ) 富士通クラウドテクノロジーズ株式会社

<4D F736F F F696E74202D20658BCE91D38FD089EE8E9197BF81698AAE915394C5816A2E707074>

目次 1 BIND 9 (UNIX) を利用する 設定例の環境 インストール 設定例のファイル構成 named.conf の設定例 ルート DNS サーバの設定 ループバックアドレス用ゾーンの

キャッシュサーバの設定

インターネット協会迷惑メール対策委員会 インターネット協会は 2001 年に設立された財団法人 賛助会員 94 社 (2010 年 12 月 7 日現在 ) 迷惑メール対策委員会 2004 年に設立 メンバーは ISP の他 大学 企業関係者 それらにサービスを提供する SIer など 2005 年

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

DNS DNS 2002/12/19 Internet Week 2002/DNS DAY 2

PowerPoint プレゼンテーション

DNS DNS(Domain Name System) named(bind), tinydns(djbdns), MicrosoftDNS(Windows), etc 3 2 (1) ( ) IP IP DNS 4

DNSでのBGP Anycast運用による 影響の計測 a.dns.jpのクエリログから

KDDI 法人サービス KDDI ホスティングサービス 自社ドメイン名で メールや Web を活用 任せて安心 KDDI ホスティングサービス 本内容は 2006 年 8 月 8 日時点のものです ホスティングサービスとは 検索サイトなどを見ると 世の中には多数のホスティングサービスがあるようです

本体内のメモリの合計容量と空き容量などを確認できます a ホーム画面で [ 基本フォルダ ] [ 設定 ] [ ストレージ ] マイファイルを利用する 本体に保存されている静止画や動画 音楽や文書などのデータを表示 管理できます a アプリ一覧画面で [Tools] [ マイファイル ] カテゴリ一

サービス 料金一覧 Ⅰ 2017 年 4 月 1 日現在の仕様 料金です 将来のサービス見直しにより これらは変更になる場合があります 金額表記はすべて税抜きです 仮想サーバー 仮想 Standard プラン High CPU プラン High MEM プラン ST0102 HC16

目次 1. はじめに 2 2. ドメイン名の移行に伴う変更箇所について 3 3. スケジュールについて 4 4.DNS サーバー /DNS レコードの設定要否について 5 5. ドメイン名 DNS サーバーの管理元を確認する方法について 6 6.DNS サーバーの設定 7 7.DNS レコードの設定

目次 1. サービス概要 提供機能... 2 DNS ゾーン... 2 正引き 逆引き... 2 レコードタイプ... 2 初期ゾーン... 3 コントロールパネル操作メニュー一覧 コントロールパネル ユーザ認証 ドメイン所有者確認

改版履歴 版数改版年月日改版履歴担当 初版 2017 年 11 月 22 日新規作成新規作成雲林院 年 11 月 28 日更新 送信設定を追記 コアサーバー契約情報を更新 雲林院 年 12 月 07 日更新 Gmail によるメール受信フィルタの作成方法を記載雲林

ポップアップブロックの設定

DNS Abuseと、DNS運用者がすべきこと ~ ドメイン名ハイジャックを知ることで、DNSをもっと安全に ~

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

初心者のためのDNSの設定とよくあるトラブル事例

OSSTechプレゼンテーション

DNS(BIND9) BIND9.x のエラーをまとめたものです エラーと原因 ジオシティーズ容量大幅アップ セキュリティならお任せ! マイクロソフト 少ない初期導入コストで クラウド環境を構築! Ads by Yahoo!JAPAN 主にゾーン転送に関するエラー

UNIVERGE SG3000 から SG3600 Ver.6.2(2012 年モデル ) への 移行手順 All Rights Reserved, Copyright(C) NEC Corporation 2017 年 11 月 4 版

PowerPoint プレゼンテーション

JPRS JANOG13 1. JP DNS Update 2. ENUM (ETJP) 3. JP ( ) 3 1. JP DNS Update

ドメイン ネーム システムの概要

FUJITSU Cloud Service K5 認証サービス サービス仕様書

サービス内容 サービス内容 ここでは サービス内容についてご案内します このたびは 本サービスをお申し込みいただきまして 誠にありがとうございます この手引きは サービスをご利用いただく方 ( 一般利用者 ) 向けの内容で構成されております お客様のご利用環境によってはご紹介した画面や操作とは異なる

向き合おう、DNSとサーバー証明書 ~DNSとサーバー証明書の最近の関係を踏まえ、DNS運用者がすべきこと~

ビジネスチャンスを逃さない!Webサイト高速化・アクセス急増対策をカンタンに!次世代サービス「ZenlogicCDN」

DNSハンズオンDNS運用のいろは

Zenlogicへの移行マニュアル

DNS運用の「見抜く」を探る~インシデント事例の紹介と必要な要素・項目~

ServerView Resource Orchestrator V3.0 ネットワーク構成情報ファイルツール(Excel形式)の利用方法

目次 1. サービス概要 提供機能... 2 DNS ゾーン... 2 正引き 逆引き... 2 権威ネームサーバへの反映... 2 レコードタイプ... 2 初期ゾーン... 3 GUI 操作メニュー一覧 エンドユーザ GUI ユーザ認証... 4

~IPv6 と DNS の正しい付き合い方~ IPv6時代のDNS設定を考える

PowerPoint プレゼンテーション

Windows2008Serverの キャッシュDNSサーバと.biz

OP2

PowerPoint プレゼンテーション

第 5 部 特集 5 YETI - A Live Root-DNSTestbed 第 5 部 特集 5 YETI - A Live Root-DNSTestbed One World, One Internet, One Namespace - Paul Vixie(2014) 加藤朗 第 1 章は

LightSwitch で申請システム Windows ストアアプリで受付システムを構築してみた 情報政策グループ技術職員金森浩治 1. はじめに総合情報基盤センターでは 仮想サーバホスティングサービスや ソフトウェアライセンス貸与といった さまざまなエンドユーザ向けサービスを行っている 上記のよう

DNSSEC運用技術SWG活動報告

Transcription:

権威 DNS サーバ脱自前運用のススメ 株式会社インターネットイニシアティブ島村充 <simamura@iij.ad.jp>

disclaimer 私の立ち位置について IIJ の人間です DNS は趣味です と 普段言っていますが IIJ では DNS サービスを販売しています 多少は DNS サービスに関わっています IIJ のサービスを特別扱いはしていないつもりですが サービス提供者側であるということはお伝えしておきます

今日 お話を聞いてもらい方 公開権威 DNSサーバを運用管理していて 疲れている方 困りごと 悩み事を抱えている方 もっと他のことに時間を使いたい方

過去の発表 DNS Summer day 2016 BINDからの卒業 DNS Summer day 2017 BIND 卒業できました? DNS サーバソフトのダイバシティを奨めてきていました 今年はもう一歩進んで

権威 DNS サーバーの運用 楽したくありませんか?

権威 DNS サーバの自前運用 大変じゃないですか? BIND 祭 ソフトウェアダイバーシティの確保 複数実装のドキュメント整備 教育 運用 etc ネットワーク冗長性の確保 ラック DC 国内 国外 AS NS の TLD の分散 水責め攻撃への対策 日本では権威 DNS は狙われていない? DDoS 攻撃への対策 Janog39 Dyn への攻撃の顛末

Internet Week 2017 DNSOPS.jp BoF 権威 DNS サービスのダイバーシティ高嶋さん

Internet Week 2017 DNSOPS.jp BoF 権威 DNS サービスのダイバーシティ高嶋さん

権威 DNS サーバの運用 アウトソースしませんか?

メリット 諸々の理由のサーバソフトversion upからの開放 脆弱性対応 サーバーソフトEoL 対応 新 RR type 対応 設備リプレース OS EoL 対応

メリット 運用 教育コストの削減 ( サーバのお守り以外で ) ダイバシティーのために色々な種類のサーバソフトウェアのことを考えなくて良い API のあるサービスなら wrapper を作成すれば サービスが変わってもレコード編集の方法は何も変わらないで済む もっとも API を作るのが面倒 という場合も多々

メリット DDoS 対策 anycast していたり DDoS 対策装置が入っていたり uplink 帯域が太かったり Backbone が太かったり サービス提供側も お客さんが少ないとコストが重くのしかかるので 大規模なところでないと難しい 大規模なところもいっぱいお客さんに契約してもらって コストメリットを出したい

メリット DNSSEC 対応 面倒な鍵管理 ロールオーバーなどを代行 ただし 複数サービスの併用では難しい サービス間での鍵のやりとりが実質無理 プライマリで一括管理し セカンダリサービスを利用する場合を除く サービスを乗り換えるときに一旦 DNSSEC を OFF にする必要がある場合がほとんど off し忘れて引っ越ししたら DNSSEC validation fail に

そうは言っても セキュリティーポリシー的にNG これが一番大きい理由でしょうか 統計情報 クエリログが不十分 / 無い

過去に発生した問題 共用 DNS サーバにおけるサブドメインハイジャックの脆弱性 example.jp の権威 DNS サーバに www.example.jp を 別の契約者が契約できるとき 多くのサーバ実装で example.jp に NS レコードを書かなくても権威が移譲されてしまい ハイジャックが可能となる サービス運用上の問題に起因するドメイン名ハイジャックの危険性について https://jprs.jp/tech/security/2012-06-22-shared-authoritative-dns-server.html

デメリット 直接的なキャッシュアウトが発生する 同じサービスに収容されている 他のお客さんへの攻撃の巻き添えを食らう場合がある 複数サービスの組み合わせ 脆弱性対応ポリシーが不明 遅い場合がある

DNS Summer day 2016 BIND からの卒業はじめに

デメリット 使いたい RR Type を書けない場合がある 最近ではなさそうだけど AAAA 書けないとか 新 RR type などへの対応が遅い場合がある BIND で CAA をサポートしたのは 9.9.6(2014 年 9 月 ) Route 53 2017 年 8 月 さくら 2017 年 9 月 Azure 2017 年 11 月 お名前.com, IIJ 2018 年 6 月 セカンダリサービスなら特に対応不要 ( なはず )

天秤 ドキュメント 教育コストはサービスごとにかかるし 乗り換えたら再作成 & 再教育が必要 API で API 作るのに工数かかるじゃん? 自前プライマリ + セカンダリサービスとか DDoS 攻撃 うちのドメインにはこないよ そんなにお金かけられるほどのドメインではないよ

求められそうな機能 普通の権威 DNS サーバの機能は一通り とはいえ先述の通り RR type の対応状況には差異がある 対応される予定のない RR type も ワイルドカードが使えなかったりする場合も DNSSEC 意外と対応していないサービスが多い Azure, Route 53, さくら Google, お名前.com, IIJ

求められそうな機能 権限分割 権限委譲 操作 変更履歴 API 統計情報 クエリログ

求められそうな機能 負荷分散関連 GSLB 重み付きround robin レイテンシベースルーティング zone APEXにCNAME( もどき ) ALIAS/ANAME

求められそうな機能 セカンダリ関連機能 他にゾーン転送をする ( サービスがプライマリ ) 他からゾーン転送を受ける ( がセカンダリ )

アンケート結果

アンケートご協力ありがとうございます m( )m 回答人数 : 95 名 昨年の ご利用のサーバーはなんですか? と比べて 約 3 倍

設問内容 運用している公開権威 DNSサーバーは? 自前運用のみ / サービス利用のみ / 組み合わせ 自前運用の人 : 自前運用のみの理由 サービスに望むこと どのような課金体系が望ましいか

設問内容 サービス利用のみ / 組み合わせの人 : サービスを利用している理由 選定の際のポイント サービスに望むこと どのような課金体系が望ましいか

運用している公開権威 DNS サーバーは

自前運用のみの理由 ( 複数回答 ) サービス提供者だから (30) 特に困っていない 必要性を感じない (24) 技術水準維持のため (17) 費用感が合わない (13) メンテナンスタイミングを好きにできる (12) 趣味 (11) トラブルシュートがしづらい (10) ゾーン情報の変更がしづらい (9) 統計情報 ログが不十分 (6) BIND の独自機能を使いたい (5) ゾーン追加の際のスピード感があわない (5) セキュリティーポリシー (4) 対応していない RR type がある (2) セキュリティ対応が遅い (2) 検討したいけど人手が足りない 手が回っていない (3)

自前運用のみの理由 ( 複数回答 ) (cont.) 運用ツールを BIND に作り込んでしまっているから 機器更新時に移行先サービスを認識していなかった

サービスに望むことは ( 自前運用 ) ( 複数回答 ) 素敵な統計情報 (23) クエリログ (22) 特になし (21) 定額課金 (20) SLA (16) UI/API がメンテナンスで止まらない (15) 専有権威 DNS サーバ (11) 費用の安さ (2) hidden master 対応 スレーブとして機能 逆引き対応 サービスにないことを求めているのではない 権威 DNS の IP アドレスの固定 (NS レコードを自社ドメインにしたい AWS route53 のホワイトラベルネームサーバのようなものを想定 )

課金体系について ( 自前運用 )

サービスを利用している理由は ( 複数回答 ) セキュリティ対応が不要 (20) トータルコストが安い (19) DDoS 耐性 (14) ダイバーシティ確保 (9) 別サービスのオマケ ( 無料 ) (8) DNSSEC 対応が自前では大変 (4) 素敵な統計情報画面 楽 BCP 各サービス責任者の判断 直接の担当ではないので不明

サービス選定の際のポイントは ( 複数回答 ) 価格 (31) DDoS 対策 (18) ゾーン情報の編集のしやすい UI (16) ゾーンの追加 削除がオンラインでできる (15) ゾーン転送 ( 受信側 ) 対応 (12) ゾーン情報の編集が API でできる (10) サポートへの質問に対する回答が早い (7) DNSSEC に対応している (5) 素敵な統計情報 ログ (2)

サービスに望むことは ( サービス利用 ) ( 複数回答 ) 素敵な統計情報 (14) クエリログ (13) UI/API がメンテナンスで止まらない (12) SLA (10) 定額課金 (10) 特になし (6) 専有権威 DNS サーバ (5) 素早い画面レスポンス 無料 sandbox 安定運用 自前運用と共存するためのより複雑な権限管理機能 DNSSEC 対応 ( 鍵管理含む ) 手軽な内部サーバ名前解決向けサービス 速度が出ないかなぁ unbound とかの web サービス 荒唐無稽すぎるか

サービスに望むことは ( 自前運用 ) ( 複数回答 ) 素敵な統計情報 (23) クエリログ (22) 特になし (21) 定額課金 (20) SLA (16) UI/API がメンテナンスで止まらない (15) 専有権威 DNS サーバ (11) 費用の安さ (2) hidden master 対応 スレーブとして機能 逆引き対応 サービスにないことを求めているのではない 権威 DNS の IP アドレスの固定 (NS レコードを自社ドメインにしたい AWS route53 のホワイトラベルネームサーバのようなものを想定 )

課金体系について ( サービス利用 )

課金体系について ( 自前運用 )

Any Questions?