DNSSEC MITM攻击

什么使DNSSEC免于MITM攻击?

为什么我不能在example.com上签名一个密钥,并将其parsing为名称服务器或客户端,然后才能从真正的源代码获取该密钥?

MITM不是不可能的,它只是需要更多的努力。 Keith和Nik指出,由于完整性validation过程,您不得不恶搞目标example.com域,而且.com和。 (一旦签署)。 这意味着简单的caching中毒将不再起作用,您必须彻底颠覆目标的整个parsing器stream。

它在很多方面像SSL一样工作。 根域具有用于validation子域(本例中为.com)parsing器真正为正确的parsing器的委派 – 签署者logging。 这将重复每个子域,直到你到一个主机名。 实际的validation过程反过来工作,在树上直到达到无符号的级别并从那里validation。 DNS攻击者必须将整个parsing器树伪造成签名的根(即.com或。)才能成功。 这就是为什么获得DNS根签署是如此重要。

DNSSEC提高安全性的方法很多,就是要将糟糕的数据填充到parsing器caching中,并通过客户端和合法parsing器之间的DNS事务处理来提高对游戏的抵抗力。 即使使用DNSSEC,完全受损的DNS服务器仍然会返回错误的数据,并且线上代理重写DNS请求时必须伪造每个DNS请求,而不仅仅是预期的请求,但这是一个难以解决的问题一般来说; 以及更难以摆在首位。

这篇文章解释了一下 。 快速snippit:什么是DNSSEC?

  • DNSSEC是一种提议的互联网标准,它修改DNS资源logging和协议,为域名parsing器和域名服务器之间的查询和响应事务提供安全性。 具体而言,DNSSEC提供的安全性包括:

  • 完整性validation:DNSparsing程序可以确定从名称服务器接收的信息在传输过程中没有被篡改源validation:DNSparsing程序可以确定收到的信息源自授权的名称服务器

  • 经过身份validation的拒绝存在:DNSparsing程序可以validation特定查询是否无法parsing,因为权威名称服务器上实际上不存在DNSlogging