HOSTING-PRO 2011 WS1: 動き出したDNSSEC

HOSTING-PRO 2011 WS1: 動き出したDNSSEC http://hosting-pro.jp/workshop/w1.html 続きを読む
3
西口昌宏 @mahbo

#hosting_pro WS1 「DNSSECは話題になっているが負担が多いと言われています」ですよね…

2011-03-03 14:20:18
西口昌宏 @mahbo

#hosting_pro WS1 「DNSサーバ管理者は権威サーバではゾーンのDNSSEC対応、鍵の更新。キャッシュサーバではトラストアンカーの導入」

2011-03-03 14:22:22
西口昌宏 @mahbo

#hosting_pro WS1 「ドメインの移転処理」これはTTLと鍵の有効期限を考慮しないといけないという話ですね

2011-03-03 14:23:35
西口昌宏 @mahbo

#hosting_pro WS1 「勝ち得る物、真正性を担保できる。試練は面倒、管理経費、サーバ負荷(特にキャッシュサーバ)、SERVFAILによるトラブルへの懸念(運用リスク)、顧客サポート(問題の切り分け、nslookupでは判らない)」

2011-03-03 14:26:32
西口昌宏 @mahbo

#hosting_pro WS1 「DNSSECに対応するには、BIND9.3移行、NSD2.x以降、Unbound1.x以降、PowerDNS 3.0以降」

2011-03-03 14:30:37
西口昌宏 @mahbo

#hosting_pro WS1 「qmailではパッチ必須」

2011-03-03 14:30:53
西口昌宏 @mahbo

#hosting_pro WS1 「DNSSEC用のDNS レコード。DNSKEY、RRSIG、DS、NSEC/NSEC3/NSEC3PARAM」

2011-03-03 14:32:17
西口昌宏 @mahbo

#hosting_pro WS1 このままDNSSECの入門的内容が続くのかな?

2011-03-03 14:32:53
西口昌宏 @mahbo

#hosting_pro WS1 「DNSSECでは、DSレコードを上位ゾーンに署名して貰う事で信頼の連鎖を構成する」

2011-03-03 14:34:02
西口昌宏 @mahbo

#hosting_pro WS1 「example.jpのゾーンをexample.jpのZSK秘密鍵で署名、ZSKとKSKの公開鍵をexample.jpのKSK秘密鍵で署名、KSK公開鍵のハッシュ値をDSレコードとして上位ゾーンに登録」

2011-03-03 14:38:31
西口昌宏 @mahbo

#hosting_pro WS1 「上位ゾーンとの連携を少なくしたい。上位ゾーンに登録する公開鍵の暗号強度を高くしつつ、ゾーンの署名は暗号強度を上げないようにするため、KSK/ZSKに分けている」

2011-03-03 14:47:31
西口昌宏 @mahbo

#hosting_pro WS1 「署名の有効期限が切れると検証失敗。有効期限が長くすると鍵が危殆化する恐れ。サーバの時計が狂っていると有効期限を間違う(キルギス.kgが2/22にローカル時間で署名して事故)」

2011-03-03 14:51:26
西口昌宏 @mahbo

#hosting_pro WS1 鍵更新の流れは重要なんだけど、この図は難しくて呟けない…

2011-03-03 14:55:05
西口昌宏 @mahbo

#hosting_pro WS1 「二重署名の利点は、上位ゾーンの登録署名が一度で済む」

2011-03-03 14:56:48
hosting_pro @hosting_pro

後ほど http://hosting-pro/ に資料を載せますのでご参照ください RT @mahbo: #hosting_pro WS1 鍵更新の流れは重要なんだけど、この図は難しくて呟けない…

2011-03-03 14:57:04
西口昌宏 @mahbo

#hosting_pro WS1 「KSKの鍵更新には二重DSも有る。親ゾーンの管理もしているならこれも有るかなと」

2011-03-03 14:58:37
西口昌宏 @mahbo

#hosting_pro WS1 「鍵更新には定期交換か危殆化してから初めて更新するかという考えが有る」危殆化してから初めて更新とは目から鱗だ。それで良いの? A(^^;

2011-03-03 15:00:52
西口昌宏 @mahbo

#hosting_pro WS1 「named.confにmanaged-keysを設定するとキャッシュサーバの対応ができる」

2011-03-03 15:03:35
mikiT / 高田美紀 / たかたみき @mikiT_T

#hosting_pro WS1 このへんの話 http://bit.ly/gv5dOU (pdf形式, 160kB, 5p) DNSSECを利用するリゾルバーのためのトラストアンカーの設定方法について 第2版 をご参照ください #dnssec_jp

2011-03-03 15:07:32
西口昌宏 @mahbo

#hosting_pro WS1 「DNSSECの運用経費軽減のためにOpenDNSSECが公開されている。鍵更新と署名の自動化ができる」

2011-03-03 15:13:08
西口昌宏 @mahbo

#hosting_pro WS1 「DNSSEC対応状況について」

2011-03-03 15:13:21
西口昌宏 @mahbo

#hosting_pro WS1 「2007年時点ではスウェーデンほか数ヶ国。先月時点では大幅に増えている。2011年末では最大のccTLD.deや.cnも対応予定」

2011-03-03 15:15:31
西口昌宏 @mahbo

#hosting_pro WS1 「Comcastではキャッシュサーバの検証対応を順次有効にしている」

2011-03-03 15:16:11