DNS と blocking anti-blocking 要素技術 ( みえてしまう要素技術 ) 藤原和典 株式会社日本レジストリサービス (JPRS) Internet Week 2018, DNS Day 2018 年 11 月 29 日 Copyrigh

Similar documents
自己紹介 氏名 : 藤原和典 個人ページ : 勤務先 : 株式会社日本レジストリサービス (JPRS) 技術研究部 業務内容 :DNS 関連の研究 開発 IETFでの活動 (2004~) RFC (2004~

DNSSEC の仕組みと現状 平成 22 年 11 月 DNSSEC ジャパン

TCP/IP Internet Week 2002 [2002/12/17] Japan Registry Service Co., Ltd. No.3 Internet Week 2002 [2002/12/17] Japan Registry Service Co., Ltd. No.4 2

Microsoft PowerPoint - DNSSECとは.ppt

IPアドレス・ドメイン名資源管理の基礎知識

2

DNSOPS.JP BoF nginxを利 した DNS over TLS 対応フルリゾルバの作り ( 株 ) ハートビーツ滝澤隆史

Copyright

Microsoft PowerPoint attacktool.pptx

DNSの負荷分散とキャッシュの有効性に関する予備的検討

CSR生成手順-Microsoft IIS 7.x

学生実験

30分で学ぶDNSの基礎の基礎~DNSをこれから勉強する人のために~

学生実験 3 日目 DNS IP ネットワークアーキテクチャ 江崎研究室

DNS DNS 2002/12/19 Internet Week 2002/DNS DAY 2

Microsoft PowerPoint 版_Root_JPの状況.ppt

PowerPoint Presentation

セキュアなDNS運用のために

情報通信の基礎

Microsoft PowerPoint - private-dnssec

DNS の統計調査結果の紹介 ( 仮 ) DNS-OARC2014,ICANN51,IETF91 の話題 藤原和典 株式会社日本レジストリサービス (JPRS) dnsops.jp BoF, Nov.,2014

ブロッキングに関する技術とネットワーク インターネット上の海賊版対策に関する検討会議資料 ( 一社 ) 日本インターネットプロバイダー協会副会長兼専務理事立石聡明

(1) 鍵の更改 に追従するために 1 のソフトウェア ( 一般に BIND 又は Windows Server を利用 ) を最新版に更新する ( 今回の対策だけでなく 脆弱性への対応のためにも 最新版への更新は必須 ) 2 において DNSSEC のトラストアンカーの自動更新 の設定を行う 3

キャッシュポイズニング攻撃対策

enog-ryuichi

DNS誕生日攻撃再び

ict4.key

DNSSECの基礎概要

CSR生成手順-OpenSSL

untitled

大規模災害時における、DNSサービスの継続性確保のために

DNS DNS(Domain Name System) named(bind), tinydns(djbdns), MicrosoftDNS(Windows), etc 3 2 (1) ( ) IP IP DNS 4

1 Windows XP/Vista/7/8 ( 有線 LAN) Ⅰ LAN ケーブル接続 Ⅱ ブラウザ設定 Ⅲ ログオン 端末登録 の順に設定を行う <ⅠLAN ケーブル接続 > 1-1 LAN ケーブルを差しこむ学内アクセスポイントには LAN ケーブルの差込口が用意されています LAN ケーブ

第5回 マインクラフト・プログラミング入門

<4D F736F F F696E74202D DB A B C C815B E >

BIG‑IP Access Policy Manager | F5 Datasheet

1

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

メールソフト設定ガイド

ブロードバンドルータにおける問題(オープンリゾルバ)の解説、対策の説明

IETF 91 報告 DNS 関連 藤原和典 株式会社日本レジストリサービス (JPRS) IETF 91 報告会, 2014 年 12 月 19 日

DNSとメール

untitled

2 フルサービスリゾルバ スタブリゾルバ からリクエストを 受け取る フルサービスリゾルバは権威ネームサーバに 対して反復復的に 問い合わせを 行行う ルートゾーンの権威サーバ スタブリゾルバ の IP アドレスを教えて? の IP アドレ

untitled

Microsoft PowerPoint - ie ppt

CUBICS Learning

ENUM

Microsoft Word - SSL-VPN接続サービスの使い方

2. インストール完了画面の 開く をタップするか ホーム画面 AnyConnect のアイコン をタップし アプリケーションを起動してください or 3. OK をタップし 順に従い 接続 をタップしてください AnyConnect は デバイスに関する情報 (IMEI など ) にアクセスする必

あなたのDNS運用は 来るべきDNSSEC時代に耐えられますか

SOC Report

NetLec17TCPIP1.ppt

WebEx を使用したリモート調査とは お客様のデスクトップ画面を共有し 障害調査を共同で実施するサービスです リモート調査は 精度の高い調査により 障害の早期解決を図るために実施します 対象の機器にアクセスできる中継端末をご用意頂く必要があります インターネット接続が可能な中継端末を経由して調査を

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

058 LGWAN-No155.indd

VPNマニュアル

-. 無線 LAN の設定 ホットスポット 無線 LAN 設定 & 接続マニュアル 事前にご確認ください Windows をご利用の方 無線 LAN 内蔵 PC の場合 無線 LAN 機能は有効になっていますか 無線 LAN のスイッチの位置などの詳細は PC のマニュアルをご覧ください 無線 LA

DNS (BIND, djbdns) JPNIC・JPCERT/CC Security Seminar 2005

gtld 動向 ~GDPR 対応は RDAP で ~ Kentaro Mori, JPRS DNS Summer Day 2018 Copyright 2018 株式会社日本レジストリサービス

URoad-TEC101 Syslog Guide

home-unit2_quickguide_ras_v1.1

R76/Gaia ブリッジ構成設定ガイド

IIJ GIOリモートアクセスサービス Windows 7 設定ガイド

Microsoft Word - 楽天㇯ㅩ㇦ㅛIaaSㇵㅼã…fiã‡¹ä»Łæ§Ÿ.doc

DNS DNS...

★入居者ご利用ガイド_Ver1.4(G).ppt [互換モード]

Microsoft Word - Gmail-mailsoft_ docx

スライド 1

目次 1. はじめに 本マニュアルの目的 注意事項 前提条件 接続手順 Windows 教職員 学生持込端末 教職員 学生持込端末用無線 LAN 接続

サイボウズ リモートサービス ユーザーマニュアル

2009 (c) INTERNET MULTIFEED CO. JANOG 24 Meeting in Tokyo 規模サーバと複雑なコンテンツの IPv6 対応化実証実験 2009/7/9 インターネットマルチフィード株式会社飯島洋介 株式会社 本経済新聞社 宏

6 接続の使用準備ができました 画面が表示されます 閉じる をクリックします 認証に事前共有キーを使う の キー に リモートアクセス接続用シークレットキー を入力後 OK をクリックします 今すぐ接続します はクリックしません. アダプターの設定 (Window 7) コントロールパネル - ネッ

R80.10_FireWall_Config_Guide_Rev1

PowerPoint プレゼンテーション

wdr7_dial_man01_jpn.indd

janog12enum _fujiwara.PDF

PowerPoint プレゼンテーション

いまさら聞けない日本語ドメイン名

(8) [ 全般 ] タブをクリックします (9) [ インターネット一時ファイル ] の [ 設定 ] ボタンをクリックします (10) [ 保存しているページの新しいバージョンの確認 ] から [ ページを表示するごとに確認する ] をクリックします (11) [OK] ボタンをクリックしていき

1 IPv6 WG OS SWG PCOSIPv6 Windows Vista 2 3 KAMEUSAGIMacOSX IPv6 2

_mokuji_2nd.indd

目次 1. クライアント証明書のダウンロードとインストール ログイン ( 利用者証明書管理システム ) クライアント証明書のダウンロード クライアント証明書のインストール VPN ソフト (FortiClient) のインス

TeleOffice 3.7

PowerPoint Presentation

Microsoft PowerPoint - lt08-03.ppt

PowerPoint プレゼンテーション

Microsoft PowerPoint - lt08-03.ppt

DNSでのBGP Anycast運用による 影響の計測 a.dns.jpのクエリログから

Microsoft PowerPoint - IW2011-D1_simamura [互換モード]

目次 1. PDF 変換サービスの設定について )Internet Explorer をご利用の場合 )Microsoft Edge をご利用の場合 )Google Chrome をご利用の場合 )Mozilla Firefox をご利

Packet Tracer: 拡張 ACL の設定 : シナリオ 1 トポロジ アドレステーブル R1 デバイスインターフェイス IP アドレスサブネットマスクデフォルトゲートウェイ G0/ N/A G0/

8. Windows の補足情報 コマンドの使用についての説明です Windows からのファイル直接印刷 Windows でコマンドを使用したファイル直接印刷の方法についての説明です この機能はネットワーク接続をしているときに使用できます この方法で印刷できるファイルは 本機が搭載しているエミュレ

untitled

目次 1. はじめに WEB インタフェース... 4 アクセス方法... 4 操作方法 FTP クライアント FFFTP(WINDOWS) インストール方法 アクセス方法 操作方法 CYBERD

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

IP ( ) IP ( ) IP DNS Web Web DNS Web DNS DNS 利用者 1 利用者 2 東京都調布市の天気情報を応答 東京都調布市の天気を問い合わせ 北海道旭川市の天気を問い合わせ 北海道旭川市の天気情報を応答 Fig. 1 1 DNS サーバ 東京都調布市の天気情報 We

ISP技術者SWG報告書 およびその後の検討状況

金融工学ガイダンス

ポップアップブロックの設定

Transcription:

DNS と blocking anti-blocking 要素技術 ( みえてしまう要素技術 ) 藤原和典 fujiwara@jprs.co.jp 株式会社日本レジストリサービス (JPRS) Internet Week 2018, DNS Day 2018 年 11 月 29 日 Copyright 2018 Japan Registry Services Co., Ltd. 1

自己紹介 氏名 : 藤原和典 勤務先 : 株式会社日本レジストリサービス (JPRS) 業務内容 :DNS 関連の研究 開発 RFC 5483 6116 (2004~2011):ENUMプロトコル RFC 5504 5825 6856 6857(2005~2013): メールアドレスの国際化 RFC 7719: DNS Terminology terminology-bis RFC 8198: DNSSECを用いた名前解決の性能向上 Internet Week 2018 プログラム委員 個人ページ : http://member.wide.ad.jp/~fujiwara/ Copyright 2018 Japan Registry Services Co., Ltd. 2

普段の生活環境 ( 自宅 ) フレッツネクスト + ISP 契約 ( 固定アドレス, 半固定アドレス ) 自宅内になんでもサーバ : フルサービスリゾルバ 自宅内の名前解決には自前のフルサービスリゾルバ使用 ところで DNS Blocking は ISP で行われている あれ? Blocking を回避している? ( 無意識の回避?) Copyright 2018 Japan Registry Services Co., Ltd. 3

普段の生活環境 ( 出張時 外出時 ) 海外出張時でも日本国内限定サービスを使いたい 動画配信系全般, D 社のゲーム 手元のネットワークが信用できない 公衆 WiFi, 会議場 WiFi では第三者がパケットキャプチャする NANOG ミーティングでは 平文の通信なんか使うなということで 平文 telnet のパスワードを公開していた 某国の金盾 回避策 : 日本まで VPN, SSH, リモートデスクトップ (rdp) 筆者の対策 : 自宅まで ssh, http* over ssh, rdp over ssh IP アドレス限定対策と盗聴対策のつもりが anti-blocking? Copyright 2018 Japan Registry Services Co., Ltd. 4

対象とする DNS Blocking ISP が利用者に提供しているフルサービスリゾルバで実施している 特定のドメイン名を問い合わせると別のサイトに誘導するサービス 安心ネットづくり促進協議会のブロッキングの仕組み https://www.good-net.jp/blocking/mechanism/ 金盾のような中間者攻撃は対象としない ユーザがどこに問い合わせても 特定の名前には変な応答が戻る ルートサーバへの問い合わせにも変な応答が戻る 対策は 安全な国へのVPN/ssh (tunneling) Copyright 2018 Japan Registry Services Co., Ltd. 5

Anti-DNS blocking のためには DNS Blocking している ISP のフルサービスリゾルバ (DNS サーバ ) を使わなければよい IP アドレスでのアクセス : http://192.0.2.1/files/illegalpic001.jpg (Web サーバが名前ベースのバーチャルホストしていたらアクセスできない ) hosts ファイルへの追加 /etc/hosts, C: Windows System32 drivers etc hosts など IP アドレスホスト名例 : 192.0.2.1 www.example.com 別のフルサービスリゾルバ (DNS サーバ ) の使用 Public resolver (DNS) service: 8.8.8.8 9.9.9.9 1.1.1.1 など 自前でフルサービスリゾルバを動作 : 企業や 自宅のサーバ 別の通信手段の使用 : Tor, HTTP Proxy, VPN Copyright 2018 Japan Registry Services Co., Ltd. 6

(Anti-blocking に使える ) DNS プライバシーを守る要素技術 DNS over TLS (DoT) 端末からフルサービスリゾルバの通信を TLS で保護 DNS over HTTPS (DoH) 端末からフルサービスリゾルバの通信を HTTPS で保護 IETF で標準化中の方式 独自方式 DNS over HTTPS なら通常の Web の通信と区別できないので DNS over TLS よりも区別しづらく ブロックされにくい Copyright 2018 Japan Registry Services Co., Ltd. 7

プライバシーの懸念 Full-service Resolver 取れるデータフルリゾルバの IP アドレス時刻 クエリ名 クエリタイプある組織 /ISP のユーザが いつ なにを見ようとしたかがわかるキャッシュにより取れるデータは限られる クエリログクエリ情報収集 (1) タッピング タッピング (4) (2) (3) 取れるデータクライアントのIPアドレス時刻 クエリ名 クエリタイプだれ (IPアドレス) が いつ なにを見ようとしたかがわかる (0)enter http://www.example.jp/ into browser Root クエリログクエリ情報収集 例 : 以下のような名前が漏れている _bittrrent-tracker._tcp.example.jp SRV _kerberos._tcp.dc._msdcs.xx.example.jp SRV jp クエリログクエリ情報収集 example.jp TLD (Top Level Domain) net Organization Root com isoc.jp 例 : 以下のような名前が漏れている時刻 192.0.2.2 www.nic.ad.jp AAAA 時刻 198.51.100.3 www.google.com A 時刻 203.0.113.4 _443._tcp.interop.jp TLSA Authoritative DNS servers Copyright 2018 Japan Registry Services Co., Ltd. 8

DNS over TLS (DoT) RFC 7858 (DNS over TLS) 2016/5/17 発行 DNS クエリを TCP で行い さらに Transport Layer Security(TLS) で暗号化 TCP port 853 を使用 Unbound や getdns api で使用可能 RFC 8094: DNS over DTLS Datagram Transport Layer Security UDP port 853 フルサービスリゾルバ port 853/TCP/TLS 標準化完了実装あり 1 8 Unbound getdns api スタブリゾルバ 暗号化の検討 Root example.jp ルート階層 TLD NET COM 組織の階層権威 DNSサーバ Copyright 2018 Japan Registry Services Co., Ltd. 9 2 3 4 5 6 7 JP nic.ad.jp

DNS over HTTPS (DoH) RFC 8484 DNS Queries over HTTPS (DoH) DNS ワイヤフォーマットのデータを HTTPS で通信 GET では base64 エンコード POST では binary のまま :method = GET :scheme = https :authority = dnsserver.example.net :path = /dnsquery?dns=aaabaaabaaaaaaaaa3 d3dwdlegftcgxla2nvbqaaaqab accept = application/dns-message 独自方式 ある URL にアクセスすると名前解決結果が ( 独自 JSON で ) 得られる https://dns.google.com/resolve? name=internetweek.jp {"Status": 0,"TC": false,"rd": true,"ra": true,"ad": true,"cd": false,"question":[ {"name": "internetweek.jp.","type": 1}],"Answer":[ {"name": "internetweek.jp.","type": 1,"TTL": 286,"data": "192.41.192.146"}]} Copyright 2018 Japan Registry Services Co., Ltd. 10

具体的な anti-blocking 設定方法 Windows 10 MacOS Android ios Firefox *BSD, Linux など : 省略 / 自前で名前解決すればよい Copyright 2018 Japan Registry Services Co., Ltd. 11

Windows10 コントロールパネル ネットワークとインターネット ネットワーク接続 使っているネットワークインターフェースのプロパティを開く インターネットプロトコルバージョン 4 のプロパティを開く IP アドレスの設定 を変更しない IP アドレスを自動的に取得する のまま変更しない 次の DNS サーバのアドレスを使う を指定 8.8.8.8, 9.9.9.9, 1.1.1.1 など使いたいものを指定する インターネットプロトコルバージョン 6 も同様に変更する Public DNS などの IPv6 アドレスを指定 Copyright 2018 Japan Registry Services Co., Ltd. 12

MacOS システム環境設定 ネットワーク インターフェース指定 詳細 DNS フルサービスリゾルバのアドレスを指定する 8.8.8.8, 9.9.9.9, 1.1.1.1 など使いたいものを指定する Copyright 2018 Japan Registry Services Co., Ltd. 13

Android DNS 設定だけ変更して VPN を張らないという VPN アプリ DNS スイッチ, DNS Changer など多数 フルサービスリゾルバを変更 1.1.1.1: Faster & Safer Internet (Cloudflare) フルサービスリゾルバを Cloudflare DNS (1.1.1.1 など ) に変更 Intra (Jigsaw Operations LLC) 名前解決に DNS over HTTPS を使用させる Google, Cloudflare またはそれ以外の DoH サービスを指定できる ソースコードも公開 : https://github.com/jigsaw-code/intra Android 9.0 は DNS over TLS 対応とのこと プライベート DNS という項目で ホスト名で指定するそうです Copyright 2018 Japan Registry Services Co., Ltd. 14

ios WiFi の設定でフルサービスリゾルバのアドレスを設定可能 1.1.1.1: Faster & Safer Internet (Cloudflare) 1.1.1.1 を設定できるようです DNS Override という アプリ でリゾルバアドレスを設定できるようです Copyright 2018 Japan Registry Services Co., Ltd. 15

Firefox https://wiki.mozilla.org/trusted_recursive_resolver URL 欄に about:config と入力し 動作保証外となる設定変更を行う network.trr.mode を検索して 3 にする network.trr.uri を検索して DNS over HTTPS サーバを指定 ネットワーク設定の接続設定 DNS over HTTPS を有効にする (B) URL(U): [https://mozilla.cloudflare-dns.com/dns-query] Copyright 2018 Japan Registry Services Co., Ltd. 16

anti-blocking 技術の懸念点 第三者が運用するリゾルバサービス (Public DNS service) いつ ( 時刻 ) だれ (IP アドレス ) が なに ( クエリ名 クエリタイプなど ) を見ようとしたかを事業者に知られる プライバシーポリシーを信用するかどうか ( 信じる者は救われる?) 有名なので 狙われることもある ( トルコでの 8.8.8.8 ハイジャック ) Tor: 仕組みを理解してから使うこと VPN: VPN 先が安全か? Blockingしていないか? HTTP Proxy: 仕組みを理解して 自分で動かして使うこと 第三者が提供する Proxy の場合は情報を取られることに留意 Copyright 2018 Japan Registry Services Co., Ltd. 17