Форум: Медико-психологические вопросыСам себе юристО Жизни и про Жизнь
Новые темы: 000
PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Народные советы. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

О Жизни и про Жизнь

Выбрать другой skin

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Интернет может закончиться 5-го мая
 
 автор: sim5   (18.04.2010 в 16:23)   письмо автору
 
 

5 мая этого года служба имен Интернета DNS переходит на новый, более защищенный протокол под названием DNSSEC. Последствия этого перехода могут быть самыми непредсказуемыми для пользователей, которые выходят в Интернет через неправильно сконфигурированные брандмауэры или пользуются услугами недостаточно расторопных провайдеров.

Протокол DNSSEC отличается от обычных DNS-запросов наличием цифровой подписи. Считается, что подписывание запросов и серверов DNS поможет сделать современный Интернет более безопасным. Во всяком случае, новый протокол полностью исключает атаки на службу DNS с использованием таких уязвимостей, как та, что нашел и описал Дэн Камински в июле 2008 года.

Сейчас новый протокол осторожно внедряется на корневых серверах имен DNS. В мае этого года на новый протокол с цифровыми подписями должны перейти все 13 корневых серверов. С 5 мая все брандмауэры и провайдеры, не поддерживающие полностью протокол DNSSEC, больше не смогут даже отправить электронную почту, не говоря уже о комфортном просмотре веб-сайтов. Причина возможных сбоев заключается в принципиальных отличиях протокола DNSSEC. Дело в том, стандартный протокол DNS использует транспортный уровень UDP (отправка без ожидания подтверждения) и пакеты размером менее 512 байт. Именно поэтому многие модели сетевого оборудования содержат в заводских настройках запрет на прием UDP-пакетов размером более 512 байт. Подписанные пакеты DNSSEC, которые будут передаваться с корневых DNS-серверов, имеют размер гораздо больше 512 байт, так что немалая доля сетевого оборудования может просто перестать работать с новым протоколом.

Конечно, некоторые модели сетевых устройств могут перейти на транспортный протокол TCP для обмена информацией с DNS-серверами, но это резко повысит нагрузку на каналы передачи данных. Дополнительные ресурсы будут затрачиваться на установление и поддержание соединений. Еще одна проблема связана с тем, что некоторые провайдеры, а также органы Интернет-цензуры в Китае подменяют содержимое ответов от DNS-серверов.

Возможным решением проблемы может стать технология EDNS0 (Extension Mechanisms for DNS – механизмы расширения для службы имен), но этот стандарт, 10 лет назад принятый организацией IETF, так и не получил повсеместного распространения. Кит Митчелл (Keith Mitchell), глава инженерного подразделения в компании Internet Systems Consortium, обслуживающей корневые DNS-серверы, считает, что EDNS0 является главным и единственным инструментом для борьбы с возможными проблемами при переходе на протокол DNSSEC на предприятиях и в сетях независимых Интернет-провайдеров.

Проверить совместимость используемой вами службы DNS с протоколом DNSSEC можно с помощью инструкций на сайте DNS-OARC (https://www.dns-oarc.net/oarc/services/replysizetest) или путем запуска Java-приложения ReplySizeTest с сайта RIPE. Домашним пользователям беспокоиться не стоит – все равно без участия провайдера сделать будет ничего нельзя.

По материалам сайта The Register.

  Ответить  
 
 автор: Симдянов И.В.   (18.04.2010 в 17:33)   письмо автору
 
   для: sim5   (18.04.2010 в 16:23)
 

>Домашним пользователям беспокоиться не стоит – все равно без участия провайдера
>сделать будет ничего нельзя.
А разве напрямую прописать IP-адрес в файле hosts нельзя - это вроде как временно позволяет обойти проблему с DNS?

  Ответить  
 
 автор: Trianon   (19.04.2010 в 03:56)   письмо автору
 
   для: Симдянов И.В.   (18.04.2010 в 17:33)
 

меня больше обеспокоило то, как поведут себя разные сетевые железки, в частности роутеры с NAT и DNS-сервером внутри..
Провайдеры-то очухаются достаточно оперативно. А коробочки выбрасывать?
Прошивки всяко появятся не сразу.

  Ответить  
 
 автор: sim5   (19.04.2010 в 18:29)   письмо автору
 
   для: Симдянов И.В.   (18.04.2010 в 17:33)
 

И каким образом это может решить проблему?

  Ответить  
 
 автор: Симдянов И.В.   (19.04.2010 в 19:06)   письмо автору
 
   для: sim5   (19.04.2010 в 18:29)
 

Проблему хост-провайдера это никоем образом решить не может. С почтой скорее всего тоже ничего путевого не получится, но получить доступ к сайту, пока провайдер решает проблему с DNS, буде у него такая возникнет, это позволит (правда для этого нужно знать IP-адрес конечного сервера). Этот прием в свое время Trianon предложил, когда мы в очередной раз перезжали - очень неплохо работает.

  Ответить  
вверх
Консультации от известных специалистов и авторов многих книг