優れたDNSSECサポートを備えたドメインレジストラーとDNSホスティングを見つける方法


17

単純化された問題

ドメインを購入し、DNSSECで完全に保護されたWebサイトを作りたい。

正しいSSL証明書のみがブラウザーで検証され、不正なSSL証明書または非修飾名の証明書がすべて拒否されることを確認したいと思います。

ドメインはどこで購入できますか?証明書を購入する必要がありますか?(または CA ではなく DNSSECで自己署名証明書を使用する必要がありますか?)どこでDNSをホストできますか?プロセス全体を最も便利で手頃な価格で、最も完全で、最も専門的で、最も堅牢で、最も安全なものにしているプロバイダーはどれですか

バックグラウンド

私は何年もの間DNSの不安について聞いてきました。私は、Dan KaminskyなどによるDNSエクスプロイト からThe DNS Security Panelの未来まですべての講演を見きました。セキュリティなしでDNSを使用することは、起こるのを待っている災害であることを知っていました。DNSSEC規格の開発に従いました。調印式を祝いまし

一方、CIA、MI6、Mossad、およびDNSSECによって解決できるSSLで保護されたWebサイトの現在の実装に関する問題を示すような他の多くのストーリーについて、非修飾名に発行された数千のSSL証明書不正なSSL証明書について読みました(参照:A主要なインターネットのマイルストーン:DNSSECとSSLおよびDNSSECは、SSLの混乱SSL証明書の検証とDNSSEC を修正します)。安全なDNSシステムを最終的に導入するためのすべてが適切な軌道に乗っていました。

そして今、2年以上後、私は誰もがやるべきだと言ったことをしたかっただけです。新しいドメインにDNSSECを使用します。したがって、ドメインレジストラーとDNSSECをサポートするDNSホスティングサービスが必要です。驚くべきことに、誰がどの程度DNSSECをサポートしているかを知ることはそれほど簡単ではありません。実際、2年前にDNSSECの情報を見つけるのははるかに簡単でしたが、誰もがDNSSECをすぐサポートする予定でしたが、今では何年も経ち、進捗はほとんど見られません。間違った場所を見ているだけで、ここの誰かがすべての疑問を親切に説明してくれることを願っています。

安全なウェブサイトを作りたい他の人にもこの質問が役に立つと思うことを願っています。

何が必要とされているか

  • .comドメインのDNSSECを完全にサポートするレジストラとDNSサーバー
  • DNSSECとSSL証明書の統合

不要なもの

  • IPv6サポート
  • ウェブホスティング
  • それ以上

これまでにわかったこと

関連する質問

  1. 要件を満たすWebホスティングを見つける方法
  2. DNSSECをサイトに追加するには何が必要ですか?
  3. DNSホスティングは、ドメインプロバイダーまたはホスティングプロバイダーにより適切に管理されていますか?
  4. 優れたセキュリティ、DNSホスティング、DNSSECおよびIPv6リゾルバーを備えたレジストラですか?

いいえ。1 DNSについて言及している人はいません。いいえ。2つの回答は.seTLD のみに言及していますが、回答は非常に少なく、非常に時代遅れに見えます。いいえ。3 1つの答えは、「より高いセキュリティを要求するプロジェクトでは、DNSSECをサポートするWebホストを探すかもし​​れません」と言いますが、それ以上の情報は提供されません。

唯一の関連する答えはありません。4 個人で使用したことがない人がeasyDNSを推奨する場合。一方、2012年10月現在、DNSSECのサポートは、easyDNS機能リストで「ベータ版」と記載されています。もう1つはSiteGroundを推奨していますが、DNSSECのサイトを検索しても結果は返されません。他の回答では、DNSSECサポートの要件を満たさないWebホスティングプロバイダーを推奨しています。また、上記の質問には、DNSSEC以外の9つの非常に特定の要件(たとえば、HTTPのみのログインCookie、2要素認証、DNSレコード制限なし、クエリのDNS統計/日、監査証跡など)がリストされています。 DNSSECサポートのみに関心がある場合の多くの可能な推奨事項。

結論

DNSSEC採用の先駆者がGo Daddyになり、すべての「専門家」DNSサービスがまだ準備できていない可能性はありますか?

2012年末までに、ドメインレジストラとDNSプロバイダーの間でのDNSSECのサポートはほぼ普遍的になると思いました。サポートが事実上存在しないように見えることにショックを受けました。これは、DNSSECの採用に関する重大な問題の結果ですか?それとも、ホットな話題ではなく、もう誰も気にしませんか?DNSSECスコアボードによると、.comドメインの約0.1%がDNSSECをサポートしています。レジストラとDNSプロバイダーの間でDNSSECがサポートされていないことが原因である可能性はありますか?ここには「dnssec」タグさえありません。

概要

情報を見つけるのは驚くほど困難です。それが私が直接の経験と個人的な推薦を求めている理由です。

ドメイン登録からDNSサーバーの構成まで、実際にDNSSECで完全に保護された稼働中のWebサイトを持つまで、DNSSECを使用してWebサイトを実際にセットアップした人はいますか?

DNSSECをSSL証明書と統合して、ブラウザが正しい証明書を1つだけ検証し、不正なSSL証明書または非修飾名の証明書がすべて拒否されるようにすることに成功した人はいますか?

誰でも上記のレジストラを推奨できますか?

上記以外のレジストラを誰でも推奨できますか?

良い経験はありますか?悪い経験?


いい質問ですね。個人的な推奨事項を提供することはできませんが、PIRのこのリストには、DNSSECプロバイダーの最新のグループが掲載されています。インターネット協会は、DNSSECを使用してドメイン署名するためのガイドも持っていますが、登録機関の数は増え続けています。
ニック

インターネットソサエティのガイドはすべて価格設定に言及しているので、それらは非常に便利です。DNSSECは、現時点ではすべてのレジストラのプレミアムサービスのようです。
ニック

ありがとう、@ Nick質問へのリンクから情報を追加しました。
-rsp

1
無料のセカンダリ/スレーブサーバーのこのリスト(frankb.us/dns)(DNSSECをサポートしているかどうかを示す)は、Dyn Inc.に月額30ドルを支払うのが1つまたは2つのドメインに対して高すぎると判断した場合に便利な出発点のようです。 GoDaddyと一緒に行きたくないだけでなく、リモートバックアップを使用してDNSサービスを自分でロールバックすることをお勧めします(これはおそらく個人用ドメインで行うことですが、Dyn Inc.事業)。設定したら、ここに回答で自分の経験を書きます。
アレックスデュピュイ

Name.comの.infoドメインがあります。彼らは持っている別のページを DNSSECの管理のために今。xxx.yyyリンク内のドメインに置き換えます。ただし、そのページは2つのエラーを報告します。これは通常、ネームサーバーがDNSSEC用に適切に構成されていないことを意味します。2.レジストリでDNSSECレコードが見つかりませんでした。これは、ドメインがDNSSEC用に適切に構成されていないことを意味します。
HRJ

回答:


7

このウェブサイト:https : //pointless.net/

dnssecが署名され、TLSAレコード(RFC6698)を使用してSSL証明書を保護します(これはCA CERTによっても署名されます。これは、信頼できるCAのオープンソースWebの一種です)。

独自のネームサーバーを実行し、Easdnsをレジストラーとして使用していますが、EasdnsはDSレコードを.netゾーンに配置することをサポートしていないため、ISC Domain Lookaside Validationサービス(DLV)を信頼アンカーとして使用します。 DNSSEC検証リゾルバーの大部分によって。他のドメインにもgkg.netを使用していますが、DNSSECの適切な実行をサポートしています。

現在、Webブラウザは(私の知る限り)TLSAレコードの検証をネイティブにサポートしていませんが、firefoxのTLSA検証アドオンを取得できますが、一部のDNSルックアップでハングします。

今年の夏にEMFCamp Hackercamp でDNSSECと関連事項について講演しました。メモとリンクダンプはEMFCamp wikiにあります

PSあなたがこれを読んでいて、DNSSECとTLSAが時間の無駄だと思うなら、中国のグレートファイアウォールがどのように漏れるかについてこの論文を読んでください。

要約質問に答えるには:

ドメイン登録からDNSサーバーの構成まで、実際にDNSSECで完全に保護された稼働中のWebサイトを持つまで、DNSSECを使用してWebサイトを実際にセットアップした人はいますか?

はい

DNSSECをSSL証明書と統合して、ブラウザが正しい証明書を1つだけ検証し、不正なSSL証明書または非修飾名の証明書がすべて拒否されるようにすることに成功した人はいますか?

はい

誰でも上記のレジストラを推奨できますか?

gkg.net

上記以外のレジストラを誰でも推奨できますか?

dlv.isc.orgは、レジストラではありませんが、dnssecをサポートしていないレジストラを回避できます。

良い経験はありますか?悪い経験?

学んだ教訓:

  • 独自のDNSサーバーを実行する場合、dnssecキーのロールオーバーを管理するためにいくつかのソフトウェアを使用する必要あります。zktsignerを使用します。
  • 同じDNSサーバーソフトウェアを信頼できるサーバーと検証リゾルバーの両方にすることはできません-広告とaaフラグが衝突するため、ネームサーバーのリゾルバーを停止し、localhostからバインドを解除して、代わりにlocalhostでunboundを使用する必要がありました。

アップデート:

これは、現在のプレイ状態の良い夏です

2012年12月13日更新:

現在、すべてのドメインでgkg.netを使用しています。私はまだisc dlvサービスも使用していますが、もう必要ありません。

2014年9月15日更新

私は現在gandi.netを使用しています


2

私はDNSSECの個人的な経験がないので、実際に推奨することはできませんが、ICANNサイトからのこのリンクには、DNSSECのサポートを報告した現在のレジストラのリストが表示されます。

http://www.icann.org/en/news/in-focus/dnssec/deployment


ありがとう。私はすでにこのリストを読んだことがあります(質問でそれを言及するのを忘れましたが、完全性のために追加するかもしれません)が、このリストの問題は、サポートレベルが完全に不明であるということです。たとえば、Go Daddyがリストされていますが、DNSSECは追加料金を払わなければならないプレミアム機能であり、実際の動作はわかりません。Name.comがリストされ、DynDNSがリストされ、easyDNSがリストされますが、私の質問の情報を参照してください。どのレジストラがDNSSECを完全にサポートしているのか、どのレジストラがそれをどの程度便利にしているのかを見つけるのは難しいため、私は個人的な経験について尋ねています。
RSP
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.