Obrať obličej k slunci a stíny budou padat za tebe
Firmy nezvládají DNSSEC a domény umírají
Říká se tomu DNSSECová smrt. Je to situace, kdy se kvůli nevalidnímu podpisu celá doména tváří jako nedůvěryhodná, a proto se uživateli raději tváří, jako kdyby neexistovala.
Je až s podivem, kolik firem se pouští do něčeho, čemu nerozumí. Ono je hezké mít doménu podepsanou, a tím pádem zabezpečenou, jenže tím to bohužel nekončí, ale právě naopak: začíná. Začíná tím řada povinností a hlavně práce na údržbu tohoto podpisu.
Minulý týden jsem narazil na doménu, která dříve měla svůj DNSSECový podpis, ale po transferu k novému webhosterovi o tento podpis přišla, jelikož tento webhoster DNSSEC nedělá. Bohužel nejenže nedělá, ale podle všeho mu ani nerozumí. Já se na implementaci DNSSECu do ostrého provozu sice teprve pozvolna připravuji, ale přehled o nových technologiích si zkrátka udržuji. Člověk by řekl, že by to mělo být pro každého z oboru naprosto samozřejmé. Bohužel není.
V tomto případě byl problém v tom, že na DNS serverech sice podpis přestal existovat, nicméně podle centrálního doménového registru CZ.NIC ta doména měla stále svůj klíč, což znamená jediné: všechny validující rekurzivní DNS servery oproti tomuto klíči ověřovaly odpovědi od autoritativních DNS serverů této domény. Jelikož tyto odpovědi nebyly klíčem domény podepsány, zcela automaticky byly vyhodnoceny jako nedůvěryhodné. V okamžik psaní tohoto textu je problém stále aktuální – jedná se o doménu pravnik-nonstop.cz, přikládám zkrácený výpis z whois k dnešnímu dni:
Druhý příklad táhne za uši o dost více. Je to totiž exemplární případ zmiňovaného zanedbání údržby. Pojďme se na to podívat: jedná se o doménu voipex.cz. Pokud validujete, dig vám vrátí SERVFAIL (ostatně jako u první zmiňované domény). Z whois si proto vydolujeme adresu jednoho z autoritativních name serverů a zeptáme se drillem na tuto doménu:
(Pokud nemáte drill, poslouží i dig, byť je jeho příkaz o něco delší: dig +dnssec voipex.cz @ns.cb.ipex.cz – výstup je velice podobný.)
Koukněme se na RRSIG záznam (DNSSECový podpis) v odpovědní sekci. Klíčové je číslo „20100902171649“ – jedná se o tzv. Signature Expiration Time, tedy čas expirace podpisu ve formátu YYYYMMDDHHmmSS v UTC. Jelikož dnes je 13. září 2010, tak již 11 dnů je doména mrtvá.
Toto jsou pouhé dva příklady z praxe, na které jsem v posledních dnech narazil. Jsem si však jist, že podobných „obětí“ DNSSECové nedbalosti, nepozornosti či neznalosti je dnes k nalezení nemalé množství. Přitom by v řadě případů stačilo, aby ti, co DNSSEC na domény nasazují, sami DNSSECem validovali – rychle by pak přišli na to, že je něco špatně.
Můj názor je, že se to časem uklepe. DNSSEC je novinka a zatím není dostatečná podpora validujících resolverů, aby se na chyby podobného druhu přicházelo rychle. S transfery mezi registrátory (a DNS hostery) byl problém vždycky a časem se to taky uklepalo a lidé se naučili dělat přesuny správně (pokud jim záleží na bezvýpadkovém přechodu). S DNSSECem to bude časem podobně.
Všechno chce čas, s tím souhlasím. Navíc jak se jednou člověk spálí, tak už si pak dá mnohem větší pozor, aby dělal věci správně.
Třeba jsem si všiml, že zhruba před týdnem IPEX ze svých domén DNSSEC sundal (a to nejen z nefunkční domény voipex.cz, ale i z funkční ipex.cz) – zřejmě to budou u sebe ještě raději nějaký čas ladit, než to znovu pustí do provozu. :-) Osobně do toho také raději nejdu vůbec, než abych šel nedostatečně připraven na všechno, co může nastat.
Ke statistikám: pochvala je maličkost. ;-) Práce, kterou CZ.NIC dělá, si zkrátka podle mne uznání zaslouží.
Jak přidat komentář? E-mailem! :·) Na komentare -zavináč- mujmalysvet -tečka- cz – do předmětu „Komentář: Firmy nezvládají DNSSEC a domény umírají“. Připojit můžete i svou přezdívku a domovskou stránku.