- 1、本文档共24页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
DNSSEC理及实践_北京
1
DNSSEC原理及实践
中国互联网络信息中心技术部
2009年4月 高二辉
2009年CNNIC注册服务机构技术交流会——
晓肄箩压斡权技扯秃加撕秘坦绎俐隅谷遥丰嗡畅旧嘶苔仲征恳酪墓粘小议DNSSEC理及实践_北京DNSSEC理及实践_北京
2
一、DNSSEC概念与原理
二、DNSSEC部署实施过程
三、DLV旁路认证
四、面临的挑战及参考资料
目 录
黍氧哩宝尿霖鹰陨澎翼阐库傲啮驮扫官雾另婶企佬愁商拘盛单题卯萤骗见DNSSEC理及实践_北京DNSSEC理及实践_北京
3
DNSSEC概念与原理
DNSSEC应用背景
DNS是Internet基础协议中至关重要的一个;
DNS设计时没有考虑安全问题;
互联网的迅速发展,安全性很重要。
姑郊哗揍伏罕乞炔胎品于粘缨浇沼饺剖轰美泛镊询弦帝陪狙铅曹蜡看吾休DNSSEC理及实践_北京DNSSEC理及实践_北京
4
DNSSEC(DNS Security Extension)通过为DNS中的数据添加数字签名信息,使得客户端在得到应答消息后可以通过检查此签名信息来判断应答数据是否权威和真实,从而为DNS数据提供数据来源验证和数据完整性检验,可以防止针对DNS的相关攻击。
DNSSEC功能:
为DNS数据提供来源验证
为数据提供完整性性验证
为查询提供否定存在验证
DNSSEC概念与原理
即为否定应答消息提供验证,确认授权服务器上不存在所查询的资源记录)
署全酋棠壹忘想烂浙系鹅研据豢正念闯涅裕佰剥始姜臆停沪宰吗蔼旺饶硫DNSSEC理及实践_北京DNSSEC理及实践_北京
5
DNSSEC引入新的资源记录
DNSSEC概念与原理
DNSKEY,用于存储验证DNS数据的公钥
RRSIG,用于存储DNS资源记录的签名信息
NSEC,存储和对应的所有者相邻的下一个资源记录;主要用于否定存在验证。
DS(Delegation Signer,授权签名者),用于DNSKEY验证过程,存储密钥标签,加密算法和对应的DNSKEY的摘要信息。
硝易煌刘睡副翟逗线泅趟栽瓦枕户佰齐氖购胶桥捐炯烫胀儿幸独准役跑熔DNSSEC理及实践_北京DNSSEC理及实践_北京
6
解析器
本地递归
服务器
根域名服务器
.CN域名服务器
域名服务器
1
2
3
4
5
6
7
9
8
A
A ?
Go to .CN SERVER
A ?
Go to EXAMPLE.CN SERVER
A ?
Answer is :
28
28
解析器
本地递归
服务器
key-3995
根域名服务器
.CN域名服务器
域名服务器
1
2
3
5
4
6
7
9
8
TA
.CN DS 记录
返回-DS在什么地方
TA
返回.CN- DS在什么地方
DS记录
返回根的KEY-3995
28
DNS解析过程
DNSSEC认证解析过程
DNSSEC实施后的完整域名解析过程
蒂闪卞把冀娇朝飞滞禹莹校砂蛮厘旺乡辱事链罗认葛侯慈师坞苔腺舔酣簇DNSSEC理及实践_北京DNSSEC理及实践_北京
7
DNSSEC旁路信任体系(DLV)
7
解析器
本地递归
服务器
根域名服务器
.CN域名服务器
域名服务器
1
2
3
4
5
6
7
9
8
A
A ?
Go to .CN SERVER
A ?
Go to EXAMPLE.CN SERVER
A ?
Answer is :
28
28
解析器
本地递归
服务器
key-3995
根域名服务器
.CN域名服务器
域名服务器
1
2
3
5
4
6
7
9
8
TA
.CN DS 记录
返回-DS在什么地方
TA
返回.CN- DS在什么地方
DS记录
返回根的KEY
28
DNS解析过程
DNSSEC认证解析过程
DLV服务器
颇趴派钨编靖驴须暂玄侧俘敝支收彰扭疹鉴烩失哀镣忍削周邯聂氛畸骡瘴DNSSEC理及实践_北京DNSSEC理及实践_北京
8
DNSSEC部署过程
DNSSEC的部署需要以下步骤
1、生成公/私密钥对
2、ZONE FILE的签署
3、DNS服务器配置
4、DNSSEC验证
(以BIND软件、域名举例说明)
威倘傀谬粳浸尸普中诲燃词膜涉删果从际伪搽咙画窝功版苞赖宜庸月剧饯DNSSEC理及实践_北京DNSSEC理及实践_北京
9
dnssec- keygen -a RSASHA1 -b 1024 -n ZONE zonename
DNSSEC部署过程—密钥对生成
DNSSEC标准中指定使用非对称密钥来生成和验证签名;
参数a表示使用的加密算法(三种算法:DSA/RSA/椭圆曲线DSA)
参数b用来制定密钥长度;
密钥长度需要考虑到密钥的可靠性和性能,以及如何根据需要在两者之间取得平衡。
参数n指定密钥类型(ZONE/HOST
您可能关注的文档
最近下载
- 肾动脉栓塞介入手术.pptx VIP
- 2017年《判断推理》(蔡金龙).pdf VIP
- 高中语文 第八单元 第15课《子夜》——吴老太爷进城说课稿 新人教版选修中国小说欣赏.docx
- 文化、自然与生态政治哲学概论--评詹姆斯·奥康纳的生态学马克思主义理论.pdf VIP
- 二年级暑假数学创意作业.docx VIP
- 调色师:达芬奇视频剪辑调色从入门到精通第4章 字幕制作.pptx VIP
- 住宅建筑方案设计说明.doc VIP
- 杨少杰:《生态型组织设计》课件.pdf VIP
- 调色师:达芬奇视频剪辑调色从入门到精通第3章 转场应用.pptx VIP
- 建筑深基坑工程施工安全技术规范(JGJ311-2013)试卷附答案.doc VIP
文档评论(0)