Micron Document
____ _ _ _ _
| _ \ ___ | |_ (_) _ __ ___ __| | (_) __ _
| |_) | / _ \ | __| | | | '_ \ / _ \ / _| | | | / _ |
| _ < | __/ | |_ | | | |_) | | __/ | (_| | | | | (_| |
|_| \_\ \___| \__| |_| | .__/ \___| \__,_| |_| \__,_|
|_|


The NomadNet German Wikipedia | Archives | Info
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b

πŸ” Search

Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―

NSEC Resource Record
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
top
Mit NSEC Resource Records werden bei DNSSEC signierten Zonen alle Labels (Namen) in alphabetischer (kanonischer) Reihenfolge verkettet. Der Typ NSEC lΓΆste 2004 den nahezu identischen Typ NXT ab.

Contents

β€’ Hintergrund
β€’ Aufbau
β€’ Beispiel
β€’ Weblinks

──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────

Hintergrund

Mit dem Signieren von DNS-EintrΓ€gen kann verifiziert werden, dass diese EintrΓ€ge nicht verfΓ€lscht wurden und von den korrekten autoritativen Zonen stammen. Was nicht mΓΆglich ist, ist das Nicht-Vorhandensein von DNS-EintrΓ€gen zu beweisen. Fragt etwa ein Client den Namen test.example.com an, so kann ein Angreifer die entsprechenden Daten aus dem Antwortpakets des Servers entfernen, ohne dass das dem Client ersichtlich wird.

Um derartige Denial of Service Attacken zu verhindern, werden alle Namen einer Zone ΓΌber NSEC Records alphabetisch geordnet ringfΓΆrmig verkettet, wobei der letzte Eintrag auf den ersten zeigt. Beispiel:

name1 NSEC name2
name2 NSEC name5
name5 NSEC name1

Jeder NSEC Record wird per RRSIG Resource Record unterschrieben, so dass er nicht verfΓ€lscht werden kann. In seinen Antwortpaketen liefert ein DNS-Server jeweils den zugehΓΆrigen NSEC-Eintrag mit. Bei einer Anfrage zum nicht existierenden Namen name3 wird β€žname2 NSEC name5β€œ mitgeliefert. Der Client kann damit sicher sein, dass der name3 tatsΓ€chlich nicht existiert und nicht etwa auf dem Transportweg entfernt wurde.

Der NSEC-Record besitzt noch eine zweite Funktion: Er listet alle Typen gleichen Namens auf (siehe Beispiel).

Aufbau

Ein NSEC-RR besteht aus den folgenden Feldern:

Label
Name des Besitzers des SchlΓΌssels
Typ
NSEC (47)
Next Domain Name
der alphabetisch folgende Name
Liste der Typen

Beispiel

name2 NSEC Β ; Typ
name5 Β ; alphabetischer Nachfolger
NS DS RRSIG NSEC Β ; Liste der Typen des Labels name2

Sicherheit des Verfahrens

Ein wichtiger Nachteil dieses Verfahrens ist, dass ein Angreifer die NSEC-Kette sukzessive durchlaufen und so alle EintrΓ€ge einer Zone ermitteln kann. Dieser Vorgang wird als Zone Walking (auch DNSSEC Walking) bezeichnet. Ein vergleichbares Lesen einer kompletten Zone ist bei herkΓΆmmlichen DNS und abgesicherten Zonentransfer nicht mΓΆglich.

Maßnahmen zur Verhinderung des Zone Walkings wurden diskutiert (z. B. RFC 4470cite-ref-1[1]). Gelâst wurde das Problem durch einen neuen Resource Record NSEC3, bei dem die beteiligten Namen nicht mehr in Klartext, sondern als Hash dargestellt werden (RFC 5155cite-ref-2[2]).

Weblinks

β€’ RFC: 4034 – Resource Records for the DNS Security Extension. (englisch).
β€’ RFC: 5155 – DNS Security (DNSSEC) Hashed Authenticated Denial of Existence. (englisch).

Einzelnachweise

cite-note-11. ↑ RFC: 4470 – Minimally Covering NSEC Records and DNSSEC On-line Signing. April 2006 (englisch).
cite-note-22. ↑ RFC: 5155 – DNS Security (DNSSEC) Hashed Authenticated Denial of Existence. MΓ€rz 2008 (englisch).