PowerPoint プレゼンテーション

Similar documents
Microsoft PowerPoint - private-dnssec

DNSSECの基礎概要

opetechwg-tools

のコピー

スマート署名(Smart signing) BIND 9.7での新機能

DNS DNS 2002/12/19 Internet Week 2002/DNS DAY 2

DNSサーバー設定について

スライド 1

PowerPoint プレゼンテーション

あなたのDNS運用は 来るべきDNSSEC時代に耐えられますか

ご挨拶

DNSSEC の仕組みと現状 平成 22 年 11 月 DNSSEC ジャパン

Microsoft PowerPoint 版_Root_JPの状況.ppt

Microsoft PowerPoint - bind ppt

DNSSEC機能確認手順書v1.2

Microsoft PowerPoint - BIND9新機能.ppt

DNSSEC性能確認手順書v1.2

(1) 鍵の更改 に追従するために 1 のソフトウェア ( 一般に BIND 又は Windows Server を利用 ) を最新版に更新する ( 今回の対策だけでなく 脆弱性への対応のためにも 最新版への更新は必須 ) 2 において DNSSEC のトラストアンカーの自動更新 の設定を行う 3

DNSSEC運用技術SWG活動報告

Microsoft認定資格問題集DEMO(70-642)

TechnicalBrief_Infoblox_jp.indd

e164.arpa DNSSEC Version JPRS JPRS e164.arpa DNSSEC DNSSEC DNS DNSSEC (DNSSEC ) DNSSEC DNSSEC DNS ( ) % # (root)

Microsoft Word - Win-Outlook.docx

目次 1 本マニュアルについて 設定手順 (BIND 9 利用 ) 設定例の環境 設定例のファイル構成 named.conf の設定例 逆引きゾーンの設定例 動作確認 ( ゾーン転送 )

BIND9.9から9.11へ移行のポイント(権威DNSサーバー編)

DNSハンズオンDNS運用のいろは

Knot DNS

DNSのセキュリティとDNSに関する技術

NSR-500 Create DVD Installer Procedures

学生実験 3 日目 DNS IP ネットワークアーキテクチャ 江崎研究室

学生実験

Microsoft PowerPoint - DNSSEC技術と運用.ppt [互換モード]

DNSとメール

Microsoft PowerPoint - DNSSECとは.ppt

第 5 部 特集 5 YETI - A Live Root-DNSTestbed 第 5 部 特集 5 YETI - A Live Root-DNSTestbed One World, One Internet, One Namespace - Paul Vixie(2014) 加藤朗 第 1 章は

Microsoft PowerPoint - IW2011-D1_simamura [互換モード]

DNS (BIND, djbdns) JPNIC・JPCERT/CC Security Seminar 2005

Microsoft PowerPoint - RFC4035.ppt

インターネット接続ガイド v110

Introduction Purpose This training course demonstrates the use of the High-performance Embedded Workshop (HEW), a key tool for developing software for

DNSの負荷分散とキャッシュの有効性に関する予備的検討

HDE Controller X 1-5. DNS サーバー

JPドメイン名におけるDNSSECについて

Microsoft Word - HowToSetupVault_mod.doc

Microsoft PowerPoint - d1-大本 貴-DNSSECstatus_DNS-DAY [互換モード]

−uDNSƒzƒXƒeƒB?ƒOƒT?ƒrƒX−v??ƒU?ƒ}ƒj?ƒA?_

PowerPoint プレゼンテーション

Microsoft PowerPoint JPRS-DNSSEC-Act-03.pptx

エレクトーンのお客様向けiPhone/iPad接続マニュアル

Systemwalker IT Service Management Systemwalker IT Service Management V11.0L10 IT Service Management - Centric Manager Windows

gtld 動向 ~GDPR 対応は RDAP で ~ Kentaro Mori, JPRS DNS Summer Day 2018 Copyright 2018 株式会社日本レジストリサービス

LEAP を使用して Cisco ワイヤレス クライアントを認証するための Funk RADIUS の設定

Title Slide with Name

MCP Windows Server 2008 Active Directory, Configuring 出題あなたのネットワークには Windows Server 2008 R2 を実行する Server1 という名前のサーバーがあります Server1 は Active Dire

How to read the marks and remarks used in this parts book. Section 1 : Explanation of Code Use In MRK Column OO : Interchangeable between the new part

Zone Poisoning

How to read the marks and remarks used in this parts book. Section 1 : Explanation of Code Use In MRK Column OO : Interchangeable between the new part

enog-ryuichi

4D Draw

スライド 1

How to read the marks and remarks used in this parts book. Section 1 : Explanation of Code Use In MRK Column OO : Interchangeable between the new part

キャッシュポイズニング攻撃対策

Microsoft Word - DUC登録方法.doc

ベース0516.indd

How to read the marks and remarks used in this parts book. Section 1 : Explanation of Code Use In MRK Column OO : Interchangeable between the new part

How to read the marks and remarks used in this parts book. Section 1 : Explanation of Code Use In MRK Column OO : Interchangeable between the new part

Microsoft Word - Per-Site_ActiveX_Controls

Microsoft Global Briefing Technical Briefing

権威DNSサーバ 脱自前運用のススメ



ForCustomer_rDNS_EC2 _Request_ update[1]

2 注意事項 教材として会場を提供していただいている ConoHa さんのドメイン名とその権威ネームサーバを使 用しています conoha.jp ns1.gmointernet.jp

西川町広報誌NETWORKにしかわ2011年1月号

Title Slide with Name

Microsoft PowerPoint - LAB-03-SR18-ã…Łã‡¡ã‡¤ã…«ã…ªã‡¹ã…‹ã‡¢-v1

2.

目次 1. サービス概要 提供機能... 2 DNS ゾーン... 2 正引き 逆引き... 2 権威ネームサーバへの反映... 2 レコードタイプ... 2 初期ゾーン... 3 GUI 操作メニュー一覧 エンドユーザ GUI ユーザ認証... 4

iPhone/iPad接続マニュアル

CPP46 UFO Image Analysis File on yucatan091206a By Tree man (on) BLACK MOON (Kinohito KULOTSUKI) CPP46 UFO 画像解析ファイル yucatan091206a / 黒月樹人 Fig.02 Targe

2016年6月24日 DNS Summer Day 2016 PowerDNS

Zenlogicへの移行マニュアル

FQDN を使用した ACL の設定


PowerPoint プレゼンテーション

Microsoft Word - Android認証設定手順(EAP-TLS)1105.doc

1 TCP/IPがインストールされていて正常に動作している場合は ループバックアドレィング5.3 ネットワークのトラブルシューティング スでリプライが返ってきます リプライが返ってこない場合 なんらかの原因でサービスが無効になっていたり TCP/IPプロトコルが壊れていたりする可能性があります 2

DNSSEC最新動向

CDNを最大限活用する為の ZenlogicCDN導入チェックリスト

1 2 3

SOC Report

Consuming a simple Web Service

国際恋愛で避けるべき7つの失敗と解決策

Samba3.0/LDAPによるドメイン移行トラブル事例

I N S T R U M E N T A T I O N & E L E C T R I C A L E Q U I P M E N T Pressure-resistant gasket type retreat method effective bulk compressibility Fro

目次 1. サービス概要 提供機能... 2 DNS ゾーン... 2 正引き 逆引き... 2 レコードタイプ... 2 初期ゾーン... 3 コントロールパネル操作メニュー一覧 コントロールパネル ユーザ認証 ドメイン所有者確認

DNSSEC技術実験報告書

137. Tenancy specific information (a) Amount of deposit paid. (insert amount of deposit paid; in the case of a joint tenancy it should be the total am


HULFT Series 製品における Javaの脆弱性(CVE )に対する報告

Transcription:

DNS Summer Day 2021 XACK meets DNSSEC 株式会社 XACK 技術部蜂巣一輝

発表内容 会社 製品紹介 DNSSEC 対応にまつわるあれこれ Copyright 2021 XACK Inc. 2

会社 製品紹介 Copyright 2021 XACK Inc. 3

株式会社 XACK 会社紹介 主な業務 ネットワークアプリケーションシステム全般に関するソフトウェア開発 製品名 概要 XACK RADIUS 大規模システム向け高性能 RADIUSサーバー (GUI 開発中 ) XACK DNS 通信事業者向けセキュアDNSサーバー (GUI 対応 ) XACK DHCP DHCPv4/v6 両対応高性能 DHCPサーバー (GUI 対応 ) サーバー GUIともにDOCSIS 対応しました XACK DNS Zone Editor マルチテナント編集システム (GUI) NEW! XACK EAP Tester RADIUSクライアントシミュレーター NEW! Copyright 2021 XACK Inc. 4

株式会社 XACK 会社紹介 ロゴが変わりました! Copyright 2021 XACK Inc. 5

株式会社 XACK 会社紹介 Web サイトもオシャレになりました XACK Copyright 2021 XACK Inc. 6

XACK DNS 製品紹介 XACK DNS の特徴 フルスクラッチの国産 DNS サーバー マスター / スレーブ権威機能 フルリゾルバー機能 フォワーダー機能 etc モジュール化による機能の足し引きが可能 例えばマスター権威機能 フォワーダー機能と組み合わせることで 自身が管理するゾーンについては権威ある応答を そうでないゾーンについてはどこかに転送を 等 仮想サーバー機能 1 つのインスタンスで複数のサーバーが動作しているかのように振舞うことが可能 通信事業者様や企業 大学様での採用実績あり DNSSEC 対応 ( 権威サーバー ) NEW! DNS Update 対応も取り組んでいます NEW! Copyright 2021 XACK Inc. 7

DNSSEC 対応にまつわるあれこれ Copyright 2021 XACK Inc. 8

DNSSEC 対応中 まだ製品ラインナップとしては挙げておりませんが 権威サーバー機能の DNSSEC 対応が完了しています 対応や検証に当たってのあれこれをご紹介していきます Copyright 2021 XACK Inc. 9

RRSIG 主張強すぎ問題 Copyright 2021 XACK Inc. 10

RRSIG 主張強すぎ問題 DNSSEC は人力で運用すべきでない Copyright 2021 XACK Inc. 11

RRSIG 主張強すぎ問題 DNSSEC は人力で運用すべきでない 権威サービスのDNSSEC 対応 BINDも自動署名してくれたり アプライアンス製品だとGUIからボタン1 発だったり ZSKの自動更新もやってくれたり XACK DNS Managerもやってくれます Copyright 2021 XACK Inc. 12

RRSIG 主張強すぎ問題 DNSSEC は人力で運用すべきでない 権威サービスのDNSSEC 対応 BINDも自動署名してくれたり アプライアンス製品だとGUIからボタン1 発だったり ZSKの自動更新もやってくれたり XACK DNS Managerもやってくれます 署名に関連するレコードを意識することなく利用できる (DS 除く ) Copyright 2021 XACK Inc. 13

RRSIG 主張強すぎ問題 DNSSEC は人力で運用すべきでない 権威サービスのDNSSEC 対応 BINDも自動署名してくれたり アプライアンス製品だとGUIからボタン1 発だったり ZSKの自動更新もやってくれたり XACK DNS Managerもやってくれます 署名に関連するレコードを意識することなく利用できる (DS 除く ) 提供する側としては当然署名済みゾーンを直接扱うわけで Copyright 2021 XACK Inc. 14

RRSIG 主張強すぎ問題 Copyright 2021 XACK Inc. 15

RRSIG 主張強すぎ問題 Copyright 2021 XACK Inc. 16

RRSIG 主張強すぎ問題 署名済みゾーンってめちゃめちゃ見づらいですよね? Copyright 2021 XACK Inc. 17

RRSIG 主張強すぎ問題 署名済みゾーンってめちゃめちゃ見づらいですよね? ゾーンファイルの RRSIG 占有率が高すぎる Copyright 2021 XACK Inc. 18

RRSIG 主張強すぎ問題 署名済みゾーンってめちゃめちゃ見づらいですよね? ゾーンファイルの RRSIG 占有率が高すぎる オチはない Copyright 2021 XACK Inc. 19

RFC に書いてある作業が実現できない Copyright 2021 XACK Inc. 20

再掲 2 年前の発表資料です Copyright 2021 XACK Inc. 21

RFC に書いてある作業が実現できない NSEC から NSEC3 へ移行する手順 2. Add signed NSEC3 RRs to the zone, either incrementally or all at once. If adding incrementally, then the last RRSet added MUST be the NSEC3PARAM RRSet. Copyright 2021 XACK Inc. 22

RFC に書いてある作業が実現できない NSEC から NSEC3 へ移行する手順 2. Add signed NSEC3 RRs to the zone, either incrementally or all at once. If adding incrementally, then the last RRSet added MUST be the NSEC3PARAM RRSet. 徐々にまたは一度に 署名された NSEC3 RR の全てをゾーンに追加する Copyright 2021 XACK Inc. 23

RFC に書いてある作業が実現できない NSEC から NSEC3 へ移行する手順 2. Add signed NSEC3 RRs to the zone, either incrementally or all at once. If adding incrementally, then the last RRSet added MUST be the NSEC3PARAM RRSet. 徐々にまたは一度に 署名された NSEC3 RR の全てをゾーンに追加する NSEC 署名済みゾーンに NSEC3 を徐々に追加するツールってご存知ですか Copyright 2021 XACK Inc. 24

試験ケース爆増 Copyright 2021 XACK Inc. 25

試験ケース爆増 NSEC, NSEC3, NSEC3 Opt-Out で試験ケース数が爆増する 概ね同じようなパターンを 3 周 Copyright 2021 XACK Inc. 26

試験ケース爆増 NSEC, NSEC3, NSEC3 Opt-Out で試験ケース数が爆増する 概ね同じようなパターンを3 周 とでも思ったか NSEC と NSEC3 が共存する Copyright 2021 XACK Inc. 27

試験ケース爆増 NSEC, NSEC3, NSEC3 Opt-Out で試験ケース数が爆増する 概ね同じようなパターンを3 周 とでも思ったか NSEC と NSEC3 が共存する NSEC3 が NSEC3PARAM 違いで 2 つある Copyright 2021 XACK Inc. 28

試験ケース爆増 NSEC, NSEC3, NSEC3 Opt-Out で試験ケース数が爆増する 概ね同じようなパターンを3 周 とでも思ったか NSEC と NSEC3 が共存する NSEC3 が NSEC3PARAM 違いで 2 つある NSEC3 Opt-Out が NSEC3PARAM 違いで 2 つある Copyright 2021 XACK Inc. 29

試験ケース爆増 NSEC, NSEC3, NSEC3 Opt-Out で試験ケース数が爆増する 概ね同じようなパターンを3 周 とでも思ったか NSECとNSEC3が共存する NSEC3がNSEC3PARAM 違いで2つある NSEC3 Opt-OutがNSEC3PARAM 違いで2つある etc... Copyright 2021 XACK Inc. 30

試験ケース爆増 NSEC, NSEC3, NSEC3 Opt-Out で試験ケース数が爆増する 概ね同じようなパターンを3 周 とでも思ったか NSECとNSEC3が共存する NSEC3がNSEC3PARAM 違いで2つある NSEC3 Opt-OutがNSEC3PARAM 違いで2つある etc... DNSKEY も複数置くパターンで試験ケース数が爆増する Copyright 2021 XACK Inc. 31

試験ケース爆増 NSEC, NSEC3, NSEC3 Opt-Out で試験ケース数が爆増する 概ね同じようなパターンを3 周 とでも思ったか NSECとNSEC3が共存する NSEC3がNSEC3PARAM 違いで2つある NSEC3 Opt-OutがNSEC3PARAM 違いで2つある etc... DNSKEY も複数置くパターンで試験ケース数が爆増する 委任元に DS が複数置いてあるパターンも Copyright 2021 XACK Inc. 32

試験ケース爆増 NSEC, NSEC3, NSEC3 Opt-Out で試験ケース数が爆増する 概ね同じようなパターンを3 周 とでも思ったか NSECとNSEC3が共存する NSEC3がNSEC3PARAM 違いで2つある NSEC3 Opt-OutがNSEC3PARAM 違いで2つある etc... DNSKEY も複数置くパターンで試験ケース数が爆増する 委任元に DS が複数置いてあるパターンも ZSK と KSK が分かれていないケース Copyright 2021 XACK Inc. 33

試験ケース爆増 応答が正しく取り扱ってもらえるかの検証をするため既存のリゾルバーを使うことになる Copyright 2021 XACK Inc. 34

試験ケース爆増 応答が正しく取り扱ってもらえるかの検証をするため既存のリゾルバーを使うことになる BIND だけだと不安じゃない? Unbound でも同様の試験を でケース数爆増 Copyright 2021 XACK Inc. 35

試験ケース爆増 応答が正しく取り扱ってもらえるかの検証をするため既存のリゾルバーを使うことになる BIND だけだと不安じゃない? Unbound でも同様の試験を でケース数爆増 BIND と Unbound で挙動が違う BIND バグってないですか? Copyright 2021 XACK Inc. 36

さて Copyright 2021 XACK Inc. 37

今年まだ RFC にケチ付けてないですね? Copyright 2021 XACK Inc. 38

RFC 未定義領域問題 Copyright 2021 XACK Inc. 39

RFC 未定義領域問題 ノルマ達成 Copyright 2021 XACK Inc. 40

RFC 未定義領域問題 RRSIG, NSEC レコードはその性質から CNAME レコードと同所有者名での共存が認められるよう変更されている Because every authoritative RRset in a zone must be protected by a digital signature, RRSIG RRs must be present for names containing a CNAME RR. This is a change to the traditional DNS specification [RFC1034], which stated that if a CNAME is present for a name, it is the only type allowed at that name. A RRSIG and NSEC (see Section 4) MUST exist for the same name as a CNAME resource record in a signed zone. Copyright 2021 XACK Inc. 41

RFC 未定義領域問題 RRSIG, NSEC レコードはその性質から CNAME レコードと同所有者名での共存が認められるよう変更されている Because every authoritative RRset in a zone must be protected by a digital signature, RRSIG RRs must be present for names containing a CNAME RR. This is a change to the traditional DNS specification [RFC1034], which stated that if a CNAME is present for a name, it is the only type allowed at that name. A RRSIG and NSEC (see Section 4) MUST exist for the same name as a CNAME resource record in a signed zone. 署名ゾーンでは CNAME リソースレコードを持つ名前に対して 同じ名前を持つ RRSIG と NSEC セクション 4 参照 ) が存在しなければならない (MUST) Copyright 2021 XACK Inc. 42

RFC 未定義領域問題 RRSIG, NSEC レコードはその性質から CNAME レコードと同所有者名での共存が認められるよう変更されている 一方で CNAME と同名の RRSIG, NSEC そのものを問い合わせられた場合に取るべき挙動は? Copyright 2021 XACK Inc. 43

RFC 未定義領域問題 RRSIG, NSEC レコードはその性質から CNAME レコードと同所有者名での共存が認められるよう変更されている 一方で CNAME と同名の RRSIG, NSEC そのものを問い合わせられた場合に取るべき挙動は? それそのものを返す?CNAME 先を返す? Copyright 2021 XACK Inc. 44

RFC 未定義領域問題 RRSIG, NSEC レコードはその性質から CNAME レコードと同所有者名での共存が認められるよう変更されている 一方で CNAME と同名の RRSIG, NSEC そのものを問い合わせられた場合に取るべき挙動は? それそのものを返す?CNAME 先を返す? RFC4033~4035 にてこのケースは言及されていない Copyright 2021 XACK Inc. 45

RFC 未定義領域問題 RRSIG, NSEC レコードはその性質から CNAME レコードと同所有者名での共存が認められるよう変更されている 一方で CNAME と同名の RRSIG, NSEC そのものを問い合わせられた場合に取るべき挙動は? それそのものを返す?CNAME 先を返す? RFC4033~4035 にてこのケースは言及されていない やった!Summer Day のネタにできるぞ! Copyright 2021 XACK Inc. 46

RFC 未定義領域問題 RRSIG, NSEC レコードはその性質から CNAME レコードと同所有者名での共存が認められるよう変更されている 一方で CNAME と同名の RRSIG, NSEC そのものを問い合わせられた場合に取るべき挙動は? それそのものを返す?CNAME 先を返す? RFC4033~4035 にてこのケースは言及されていない やった!Summer Day のネタにできるぞ! ところが Copyright 2021 XACK Inc. 47

原点回帰 RFC1034 3.6.2. Aliases and canonical names CNAME RRs cause special action in DNS software. When a name server fails to find a desired RR in the resource set associated with the domain name, it checks to see if the resource set consists of a CNAME record with a matching class. Copyright 2021 XACK Inc. 48

原点回帰 RFC1034 3.6.2. Aliases and canonical names CNAME RRs cause special action in DNS software. When a name server fails to find a desired RR in the resource set associated with the domain name, it checks to see if the resource set consists of a CNAME record with a matching class. ネームサーバーがドメイン名に関連づけられたリソースの集合から要求された RR を発見することに失敗した場合 リソースの集合がクラスの一致する CNAME レコードで構成されていないかを確認する Copyright 2021 XACK Inc. 49

原点回帰 RFC1034 3.6.2. Aliases and canonical names CNAME RRs cause special action in DNS software. When a name server fails to find a desired RR in the resource set associated with the domain name, it checks to see if the resource set consists of a CNAME record with a matching class. ネームサーバーがドメイン名に関連づけられたリソースの集合から要求された RR を発見することに失敗した場合 リソースの集合がクラスの一致する CNAME レコードで構成されていないかを確認する Copyright 2021 XACK Inc. 50

原点回帰 RFC1034 3.6.2. Aliases and canonical names CNAME RRs cause special action in DNS software. When a name server fails to find a desired RR in the resource set associated with the domain name, it checks to see if the resource set consists of a CNAME record with a matching class. ネームサーバーがドメイン名に関連づけられたリソースの集合から要求された RR を発見することに失敗した場合 リソースの集合がクラスの一致する CNAME レコードで構成されていないかを確認する 改訂するまでもなく問い合わせられたレコードそのものを返すのが正 Copyright 2021 XACK Inc. 51

原点回帰 RFC1034 3.6.2. Aliases and canonical names CNAME RRs cause special action in DNS software. When a name server fails to find a desired RR in the resource set associated with the domain name, it checks to see if the resource set consists of a CNAME record with a matching class. ネームサーバーがドメイン名に関連づけられたリソースの集合から要求された RR を発見することに失敗した場合 リソースの集合がクラスの一致する CNAME レコードで構成されていないかを確認する 改訂するまでもなく問い合わせられたレコードそのものを返すのが正 ノルマ未達成 Copyright 2021 XACK Inc. 52

まとめ DNSSEC 対応に当たってのあれこれをとりとめなくご紹介しました XACK DNS も ( 権威機能の )DNSSEC 対応したので製品ラインナップ入りしたらぜひご検討ください 今後もより良い製品を目指して開発を進めてまいります Copyright 2021 XACK Inc. 53

参考文献 RFC( 原文 ) https://datatracker.ietf.org/doc/html/rfc1034 https://datatracker.ietf.org/doc/html/rfc4033 https://datatracker.ietf.org/doc/html/rfc4034 https://datatracker.ietf.org/doc/html/rfc4035 https://datatracker.ietf.org/doc/html/rfc5155 RFC(JPRS 様邦訳 ) https://jprs.jp/tech/material/rfc/rfc1034-ja.txt https://jprs.jp/tech/material/rfc/rfc4033-ja.txt https://jprs.jp/tech/material/rfc/rfc4034-ja.txt https://jprs.jp/tech/material/rfc/rfc4035-ja.txt https://jprs.jp/tech/material/rfc/rfc5155-ja.txt Copyright 2021 XACK Inc. 54

https://xack.co.jp Copyright 2021 XACK Inc. 55