Internet / Opinie
DNSSEC enige oplossing tegen DNS-lek
De patches die nu worden uitgerold verlagen de kans dat caches van Domain Name System-servers (DNS) vervuild worden, maar reduceren die kans niet tot nul. Vooralsnog is DNSSEC de enige oplossing die echt een oplossing biedt voor de verdediging van de intergriteit van de DNS. Dat zegt Olaf Kolkman, directeur van NLnet Labs.
In het artikel "Geen nieuwe patches ondanks DNS-gevaar" is er ruimte voor wat nuance. In het artikel wordt gemeld dat leden van de DNS-werkgroep (waaronder ondergetekende) constateren dat het gebruik van DNSSEC, een beveiligd DNS-protocol, voor het afslaan van "de Kaminsky aanvallen" nog niet rijp is. In het artikel wordt ten onrechte gesuggereerd dat de Internet Engineering Task Force (IETF) DNSSEC uitstelt. Daarnaast suggereert het artikel dat de IETF niets doet tegen het ernstige DNS-lek dat Dan Kaminsky begin juli wereldkundig maakte. Dat is niet waar: de IETF onderzoekt andere protocolaire oplossingen voor het spoofing probleem.DNSSEC enige oplossing
De patches die nu worden uitgerold verlagen de kans dat de caches vervuild worden maar reduceren die kans niet tot nul.
Het Domain Name System (DNS) ligt aan bijna elke vorm van interactie op het internet ten grondslag. Daardoor kan een aanval op de DNS ervoor zorgen dat een gebruiker van een bepaalde service wordt omgeleid of afgeluisterd. Vooralsnog is DNSSEC de enige oplossing die echt een oplossing biedt voor de verdediging van de intergriteit van de DNS. De patches die nu worden uitgerold verlagen de kans dat de caches vervuild worden maar reduceren die kans niet tot nul. DNSSEC beveiligt tegen deze maar ook tegen andere vormen van DNS data corruptie.
In de IETF wordt er al jaren gewerkt aan een structurele oplossing voor de beveiliging van DNS, waaronder ook de problemen die Kaminsky presenteert geschaard kunnen worden. De structurele oplossing voor de beveiliging van de DNS die de IETF heeft ontwikkeld is DNSSEC. Het is waar dat deze beveiligingsmethode nog niet op zo'n schaal geïmplementeerd en geïnstalleerd is dat het nu helpt met stoppen van het lek. Er is, naast een aantal lapmiddelen in software, echter nog steeds, geen echte oplossing voor het Kaminisky-lek, behalve DNSSEC.
Basis voor DNSSEC groeit
De IETF DNSSEC-specificatie is klaar en wordt door de IETF onderhouden op dezelfde wijze als DNS wordt onderhouden. DNSSEC is geïmplementeerd in closed-source nameservers en binnen open source nameservers zoals BIND, NSD en Unbound. DNSSEC is echter op het openbare internet vrijwel niet operationeel. Dat heeft deels te maken met het feit dat DNSSEC pas echt nuttig is als er voldoende basis voor gebruik is. Die basis begint nu langzaam maar zeker te groeien. Top-Level domains als Zweden (.SE) en Brazilie (.BR) zijn getekend en ook .ORG heeft vergevorderde plannen voor de uitrol van DNSSEC. Grote organisaties en ISPs zouden DNSSEC serieus op de agenda moeten zetten.
Dat DNSSEC kosten voor de netwerkbeheerder met zich meebrengt, zoals PowerDNS-ontwikkelaar Bert Hubert in het artikel stelt, is waar. Aan de andere kant dwingt de invoer van DNSSEC tot bewust nadenken over de infrastructuur en haar onderhoud. DNS heeft aandacht nodig en verdient enig begrip van beheerders, al is het alleen maar om snel te kunnen reageren op de beveiligingspatches die de diverse software-ontwikkelaars de laatste maand hebben geproduceerd. Goed inzicht in de infrastuctuur verlaagt de kosten die je maakt als je op het laatste moment paniekvoetbal moet gaan spelen. Bovendien brengt een succesvolle aanval ook kosten met zich mee. In ieder geval bij de helpdesk en, wie weet, in de aansprakelijkheidssfeer.
Wel degelijk actie
Daarnaast wordt in het artikel beweerd dat de IETF besloten heeft geen nieuwe patches uit te brengen. Dit is veel te kort door de bocht. De IETF doet namelijk geen patches op software.
De IETF is een 22 jaar jonge standaardenorganisatie waar in een open proces specialisten werken aan de missie "Het Internet beter te laten werken". Daartoe worden standaarden ontwikkeld die daarna worden geïmplementeerd door diverse softwareontwikkelaars. De IETF is verantwoordelijk voor het onderhoud en de ontwikkeling van een groot aantal protocollen, niet de software. Naast DNS zijn dat ondermeer ondermeer TCP/IP, BGP(routing protocol), SIP (voip protocol), HTTP, NFS, en nog heel veel meer.
Voor de IETF vergadering in Dublin is er op de IETF mail-lijsten gebrainstormd over een aantal protocolaire lapmiddelen die de pijn van het Kaminskylek zouden kunnen verlichten. Het gaat hier om veranderingen en wijzigingen aan het DNS protocol waarvoor - mocht er binnen de IETF consensus over zijn dat deze oplossingen juist zijn - eerst nog een software-implementatie moet komen. Daarna kan pas worden uitgerold op de verschillende netwerken. Tijdens de IETF in Dublin is er door de DNS-werkgroep besloten om de voorgestelde lapmiddelen eerst goed te onderzoeken op hun complexiteit en effectiviteit. Er wordt dus wel degelijk iets gedaan binnen de IETF: maar voordat grootschalige en wereldwijde oplossingen worden gerealiseerd, wordt er eerst goed nagedacht.
Nu patchen!
Los van het bovenstaande: iedere DNS specialist is het erover eens dat die patches zo snel mogelijk moeten worden geïnstalleerd. Met de patches zijn aanvallen nog steeds mogelijk maar de tijd die een aanvaller nodig heeft voor succes wordt verlengd. Dat geeft meer tijd om op andere manieren te reageren.
Olaf Kolkman, directeur NLnet Labs
http://www.dnssec.net is een algemene portal waarin naar verschillende sites met tutorials, tools en technologie wordt verwezen.
http://www.dnssec-deployment.org is een site met achtergronden, nieuws en links.
- Kaminsky vond DNS-lek dankzij fitnessongelukje
- Windows 7 biedt betere DNS-beveiliging
- Organisaties verwaarlozen DNS-infrastructuur
- Nederland patcht slechter tegen Kaminsky-lek
- Amsterdam neemt Getronics in bescherming
- Tsjechië stapt over op beveiligd DNS-protocol
- SIDN: vanaf 2009 overstap naar DNSsec
- Internetbankieren onveilig ondanks 3x kloppen
- Mailservers nog kwetsbaar voor DNS-lek
- DNS-lek ondermijnt vertrouwen in internet
- Gepatchte DNS-servers binnen tien uur over te nemen
- Nederlander vond als eerste details DNS-lek
- DNS-lek maakt internetbankieren onveilig
- DNS-patches vertragen internetverkeer
- Apple-patch voor DNS-lek deugt niet
- Geen nieuwe patches ondanks DNS-gevaar
- Apple brengt patch uit voor DNS-lek
- DNS-servers aangevallen
- 15:55 Werksfeer belangrijkste reden overstap
- 11:41 Kaminsky vond DNS-lek dankzij fitnessongelukje
- 15:59 200 miljoen IPv4-adressen uitgedeeld in 2008
- 10:41 Marktaandeel Firefox groter dan twintig procent
- 09:20 VeriSign dicht SSL-lek
- 15:52 Paspoortchip kan identiteitsfraude vermijden
- 09:14 Microsoft: Lek in SSL is geen groot gevaar
- 13:42 Het einde van de IT-afdeling
- 13:11 Internetbankieren niet meer veilig door SSL-lek
- 14:59 '2009 wordt het jaar van Google'
Het wat en hoe van Systeem & Netwerk Bewaking
Het monitoren van zakelijke TCP/IP-netwerken verdient een goede strategie vanwege het bedrijfskritische karakter ervan. Door zaken vroeg te signaleren kan downtime, problemen met hardware en aanverwante systemen voorkomen worden. Deze whitepaper behandelt hoe je processen voor mapping,...... Download nu
Kansen voor klantenservice telecombedrijven
Hoe hebben ICT-oplossingen invloed gehad op de klantenservice van telecombedrijven? Voor 95 procent van alle ondervraagde telecombedrijven heeft klantenservice de hoogste prioriteit. In hoeverre zij ook voldoen aan hun eigen verwachting en waar verbeterpunten liggen valt in deze whitepaper te lezen.... Download nu
Meer Internet whitepapersIE 7 versus Firefox
Het aandeel Firefox in de browsermarkt is toegenomen ondanks de komst van Internet Explorer 7. Daarmee is het Microsoft met zijn nieuwste internetprogramma niet gelukt om de groei van concurrent Mozilla af te zwakken, stelt Forrester Research.
'Microsoft kon groei van Firefox niet dempen'Slim omgaan met de traditionele database
16-12 14:47 Met de huidige technologieën lijkt het voor bedrijven steeds gemakkelijker te worden om nieuwe klanten te vinden. Zoekmachine marketing, Google AdWords en e-mailmarketing zijn op...
Meer internet opinieAccess point voor geleidelijke migratie naar 11n
03-12 15:17 Lancom Systems introduceert de L-315agn dual Wireless, een dual draadloze access point. Het apparaat omvat twee draadloze modules die zowel werken op de 2,4 als de 5 GHz...
Meer internet productenTwinpack doet financieën via internet
16-07 10:21 Een van de grotere verpakkingsgroothandels in Nederland, Twinpack, is gebruiker van Covide CRM-Groupware en daarover bijzonder tevreden. 'We kunnen nu een goed en op onze...
Meer internet praktijkHet einde van de IT-afdeling
31-12 13:42 Cloud computing, het succes van Salesforce.com, de groei van digitale sociale netwerken. Allemaal tekenen aan de wand: informatietechnologie wordt het domein van een paar grote...
Meer internet achtergrondBekijk de leveranciers op het gebied van Internet.

