The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSEC, opennews (??), 31-Янв-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


201. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Ivan_83 (ok), 31-Янв-24, 19:24 
Зачем нужен ремень безопасности когда ты находишься в жидкой среде близкой по плотности к твоему телу и всё вместе это находится в поле поглощающем инерцию?!

Фонаты включения DNSSec так и не могут объяснить зачем оно надо когда везде TLS.
И не могут показать ни одной успешной атаки в реальном мире по отравлению кеша.
Но DNSSec дОлжон быть включён, ведь в книжке же написано!

А мутанты радеющие за суеверность или суверенность чебурнета не могут объяснить как чебурнет будет работать когда амеры/ican разделегирует .ru зону или "неудачно" что то там поменяют с DNSSec для этой зоны.

Ответить | Правка | Наверх | Cообщить модератору

204. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Аноним (255), 31-Янв-24, 19:32 
> Фонаты включения DNSSec так и не могут объяснить зачем оно надо когда везде TLS.

«Фонаты» действительно много чего не могут. Попробуй спросить знающих людей.

> И не могут показать ни одной успешной атаки в реальном мире по отравлению кеша.

Вчера вкатился в айти по трёхмесячным курсам? Атаки по отравлению кэша перестали хорошо работать в какой-то момент, и причина тому отчасти DNSSEC.

> А мутанты радеющие за суеверность или суверенность чебурнета не могут объяснить как чебурнет будет работать когда амеры/ican разделегирует .ru зону или "неудачно" что то там поменяют с DNSSec для этой зоны.

Вижу, что как работает DNS и DNSSEC в частности ты просто не знаешь.

Ответить | Правка | Наверх | Cообщить модератору

209. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Ivan_83 (ok), 31-Янв-24, 20:04 
> Попробуй спросить знающих людей.

Те не вас?)


> Атаки по отравлению кэша перестали хорошо работать в какой-то момент

Покажите примеры успешных атак, потому что я читал только про лабораторные опыты в контролируемых условиях.
На практике слать 2^15 пакетов с фейковым ответом и надеятся попасть раньше ответа - такое себе.

Ответить | Правка | Наверх | Cообщить модератору

218. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Аноним (255), 31-Янв-24, 21:29 
> Те не вас?)

Как скажешь.

> Покажите примеры

Я тебе покажу, а ты скажешь, что я «фонат» и придумаешь, почему это тоже лабораторный опыт. Не первый месяц тебя наблюдаю, знаю что ожидать. В очередной раз убедился, что доказывать кому-то что-то на опеннете — такое себе.

Ответить | Правка | Наверх | Cообщить модератору

226. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Sw00p aka Jerom (?), 01-Фев-24, 00:15 
> На практике слать 2^15 пакетов с фейковым ответом и надеятся попасть раньше ответа - такое себе.

кек, а че это много разве? одновременно досишь неймсервер, который должен прислать ответ, и шлешь 2^n пакетов на сервер рекурсивного резолвер, кеш которого хотим отравить. (ток не забываем врубить спуфинг)

А вот в случае с подписью днссек отравить кеш не получится. Даже если проспуфить и подсунуть ключ этого неймсервера. Надо проспуфить всю цепочку ключей от корня.

Ответить | Правка | К родителю #209 | Наверх | Cообщить модератору

234. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Ivan_83 (ok), 01-Фев-24, 06:51 
Нет, не много, но 2^16 надо слать на все порты, обычно это 1024-65535.
Те примерно ближе к 2^30 - 2^31.

Я там выше уже описал простой механизм противодействия этому: когда на сервере видим кучу ответов для которых не было запросов то помечаем домен как атакуемый и резолвим его по TCP.
Худьшим вариантом станет возможность переключить на резолвинг через TCP и немного увеличить задержки при первом резолве. Юзеры не заметят.

Ответить | Правка | Наверх | Cообщить модератору

257. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Аноним (255), 01-Фев-24, 20:30 
> когда на сервере видим кучу ответов для которых не было запросов то помечаем домен как атакуемый и резолвим его по TCP.

Это ты отлично придумал! Теперь можно не только замедлить разрешение имён в атакуемом домене, но ещё и повалить твой рекурсор банальным TCP досом.

> немного увеличить задержки при первом резолве. Юзеры не заметят.

Не только заметят, но ещё и начнут жаловаться. Для многих компаний увеличение задержек ответов от рекурсора на 1ms — нештатная ситуация, требующая немедленного вмешательства. Кексперт опеннета как есть.

Ответить | Правка | Наверх | Cообщить модератору

279. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Аноним (279), 03-Фев-24, 05:36 
> ля многих компаний увеличение задержек ответов от рекурсора на 1ms — нештатная ситуация, требующая немедленного вмешательства.

Примеры таких компаний?

Ответить | Правка | Наверх | Cообщить модератору

242. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Kuromi (ok), 01-Фев-24, 15:40 
Когда "амеры" это сделают, по ТВ просто скажут что надо везде прописать суверенные DNS серверы и все.

Примерно так получилось с выключением Мастеркарда\Визы - локальный эффект никакой.
С удалением приложений банков из Гугль Плей в общем эффект вышел почти обратный - сначала sideloading помог, а потом по факту добились запуска локальных альт-магазинов приложений.

Ответить | Правка | К родителю #201 | Наверх | Cообщить модератору

263. "Сбой в доменной зоне RU из-за ошибки при замене ключей DNSSE..."  +/
Сообщение от Sw00p aka Jerom (?), 01-Фев-24, 22:46 
> Фонаты включения DNSSec так и не могут объяснить зачем оно надо когда
> везде TLS.

TLS у вас от вашего браузера до "8.8.8.8". А DNSSEC от "8.8.8.8" до остальных неймсерверов.

> Но DNSSec дОлжон быть включён, ведь в книжке же написано!

Да, включен должен быть на рекурсивном резолвере.

> А мутанты радеющие за суеверность или суверенность чебурнета не могут объяснить как
> чебурнет будет работать когда амеры/ican разделегирует .ru зону или "неудачно" что
> то там поменяют с DNSSec для этой зоны.

Делов то, попросят всех добавить "корневые-скрепные" сервера в файлик named.root :)

Ответить | Правка | К родителю #201 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру