dnssec将如何帮助确保互联网安全,以及sopa如何使其成为非法

域名系统安全扩展(DNSSEC)是一种安全技术,它将帮助修补互联网的弱点之一。我们很幸运SOPA没有通过,因为SOPA会把DNSSEC定为非法。...

dnssec将如何帮助确保互联网安全,以及sopa如何使其成为非法

域名系统安全扩展(DNSSEC)是一种安全技术,它将帮助修补互联网的弱点之一。我们很幸运SOPA没有通过,因为SOPA会把DNSSEC定为非法。

DNSSEC为一个互联网根本没有安全保障的地方增加了关键的安全保障。域名系统(DNS)运行良好,但在这个过程中没有任何验证,这给攻击者留下了漏洞。

现状

我们已经解释了DNS在过去是如何工作的。简而言之,每当你连接到一个域名谷歌网站“或”tl80.cn网站,“您的计算机与其DNS服务器联系,并查找该域名的相关IP地址。然后,您的计算机连接到该IP地址。

重要的是,DNS查找中不涉及验证过程。您的计算机要求其DNS服务器提供与网站相关的地址,DNS服务器用IP地址响应,您的计算机说“好的!“很高兴能连接到那个网站。你的电脑不会停下来检查这是否是一个有效的响应。

dnssec将如何帮助确保互联网安全,以及sopa如何使其成为非法

攻击者有可能重定向这些DNS请求或设置恶意DNS服务器以返回错误响应。例如,如果您连接到公共Wi-Fi网络并尝试连接到tl80.cn网站,则该公共Wi-Fi网络上的恶意DNS服务器可能会返回完全不同的IP地址。IP地址可能会导致你到一个钓鱼网站。您的web浏览器没有真正的方法来检查IP地址是否与tl80.cn网站;它只需信任从DNS服务器接收到的响应。

HTTPS加密确实提供了一些验证。例如,假设您尝试连接到银行的网站,并且在地址栏中看到HTTPS和锁定图标。您知道证书颁发机构已验证该网站属于您的银行。

dnssec将如何帮助确保互联网安全,以及sopa如何使其成为非法

如果您从受损的接入点访问银行网站,并且DNS服务器返回冒名顶替者仿冒网站的地址,仿冒网站将无法显示HTTPS加密。然而,钓鱼网站可能会选择使用纯HTTP而不是HTTPS,打赌大多数用户不会注意到这一区别,无论如何都会输入他们的网上银行信息。

你的银行没有办法说“这些是我们网站的合法IP地址。”

dnssec将如何帮助确保互联网安全,以及sopa如何使其成为非法

dnssec将如何提供帮助

DNS查找实际上分几个阶段进行。例如,当您的计算机要求www.tl80.cn,您的计算机将分几个阶段执行此查找:

  • 它首先询问“根区域目录”在哪里可以找到.com。
  • 然后它会询问.com目录在哪里可以找到它tl80.cn网站.
  • 然后它问tl80.cn网站在哪里可以找到www.tl80.cn。

DNSSEC涉及“对根进行签名”。当您的计算机询问根区域在哪里可以找到.com时,它将能够检查根区域的签名密钥,并确认它是具有真实信息的合法根区域。然后根区域将提供有关签名密钥或.com及其位置的信息,允许您的计算机联系.com目录并确保其合法性。.com目录将为提供签名密钥和信息tl80.cn网站,允许它接触tl80.cn网站并确认你与真实世界有联系tl80.cn网站上面的区域证实了这一点。

当DNSSEC全面推出时,您的计算机将能够确认DNS响应是合法的和真实的,而它目前无法知道哪些是假的,哪些是真的。

dnssec将如何帮助确保互联网安全,以及sopa如何使其成为非法

阅读有关加密工作原理的更多信息。

sopa会怎么做

那么,《制止网络盗版法》(更为人熟知的SOPA)是如何在这一切中发挥作用的呢?好吧,如果你遵循SOPA,你会发现它是由不懂互联网的人写的,所以它会以各种方式“破坏互联网”。这是其中之一。

请记住,DNSSEC允许域名所有者签署他们的DNS记录。比如说,thepiratebay.se网站可以使用DNSSEC指定与其关联的IP地址。当您的计算机执行DNS查找时-是否谷歌网站或者thepiratebay.se网站-DNSSEC将允许计算机确定它正在接收经域名所有者验证的正确响应。DNSSEC只是一个协议,它并不试图区分“好”和“坏”网站。

SOPA将要求互联网服务提供商重定向DNS查找“坏”网站。例如,如果Internet服务提供商的订户尝试访问thepiratebay.se网站,ISP的DNS服务器将返回另一个网站的地址,这将通知他们海盗湾已被封锁。

有了DNSSEC,这样的重定向将无法与中间人攻击区分开来,而DNSSEC的目的是防止中间人攻击。部署DNSSEC的ISP必须给出海盗湾的实际地址,因此违反了SOPA。为了适应SOPA,DNSSEC必须在其上开一个大洞,允许互联网服务提供商和**在未经域名所有者许可的情况下重定向域名DNS请求。这将很难(如果不是不可能的话)以一种安全的方式做到,可能会为攻击者打开新的安全漏洞。

dnssec将如何帮助确保互联网安全,以及sopa如何使其成为非法


幸运的是,SOPA已经死了,希望它不会回来。目前正在部署DNSSEC,为这个问题提供了一个早就该解决的解决方案。

图片来源:Khairil Yusof,Flickr上的Jemimus,Flickr上的David Holmes

  • 发表于 2021-04-11 21:30
  • 阅读 ( 154 )
  • 分类:互联网

你可能感兴趣的文章

vpn与dns:哪一种最适合安全视频流?

... DNS代表“域名系统”,就像互联网的电话簿。DNS服务器负责配对web域(例如谷歌网站)使用站点的基础IP地址。 ...

  • 发布于 2021-03-14 07:34
  • 阅读 ( 349 )

提高在线安全的5个最佳dns服务器

...IP家庭套餐每年收费19.95美元。它介绍了过去12个月的详细互联网使用情况统计(分为8种类型的安全威胁和60种类型的网络内容)以及将互联网访问限制为域名白名单的能力,从而为您网络上的用户提供“锁定”体验。该公司还提...

  • 发布于 2021-03-14 20:51
  • 阅读 ( 222 )

使用第三方dns服务器更安全的4个原因

... DNSSEC是解决这些威胁的事实上的解决方案——但供应商并没有普遍实施它。在撰写本文时,大多数ISP都不在其DNS服务器上提供DNSSEC。很多第三方网站,包括Google和OpenDNS,...

  • 发布于 2021-03-15 00:43
  • 阅读 ( 208 )

如何让你的chromebook更安全的7个简单步骤

... 域名系统安全扩展(DNSSEC)——DNSSEC防止应用程序和DNS解析程序成为伪造或泄露DNS数据的受害者。大多数ISP DNS服务不提供此功能。 网络钓鱼保护——很明显,现在大多数浏览器...

  • 发布于 2021-03-15 03:03
  • 阅读 ( 219 )

cloudflare dns如何帮助解决4大dns隐私风险

... 域名系统(DNS)通常被称为“互联网的电话簿”,它是负责连接我们每天使用的域名的技术。makeuseof.com网站)使用该站点web服务器的IP地址。 ...

  • 发布于 2021-03-20 09:08
  • 阅读 ( 282 )

什么是dns缓存中毒?

...事件导致中国的防火墙暂时逃离了中国的国界,对美国的互联网进行审查,直到问题得到解决。 dns的工作原理 当您的计算机与域名联系时,如“谷歌网站,“它必须首先联系它的DNS服务器。DNS服务器用计算机可以访问的一个...

  • 发布于 2021-04-09 04:53
  • 阅读 ( 151 )

如何检查路由器的恶意软件

...就是UPnP的工作原理-它信任来自本地网络的所有请求。 DNSSEC应该提供额外的安全性,但在这里它不是万能的。在现实世界中,每个客户端操作系统都只信任已配置的DNS服务器。恶意DNS服务器可能会声称DNS记录没有DNSSEC信息,或...

  • 发布于 2021-04-10 06:56
  • 阅读 ( 191 )

使用第三方dns服务的7个理由

...进行基准测试。例如,Google公共DNS和OpenDNS参与了“全球互联网加速”计划,该计划允许参与的DNS服务知道你的IP地址,并用离你更近的IP地址进行响应,从而提高连接速度。其他DNS服务器,比如ISP提供的服务器,并没有那么快实...

  • 发布于 2021-04-11 05:26
  • 阅读 ( 154 )

康卡斯特终止dns重路由以保护dnssec,同时继续推动sopa的dns阻止

...天的博客中宣布,它已经完全实现了域名系统安全扩展(DNSSEC),并且它将终止自己的DNS重路由服务,因为它与DNSSEC不兼容——康卡斯特DNS工程经理克里斯·格里菲斯(Chris Griffiths)说,“DNS重路由服务。。。在技术上与DNSSEC不...

  • 发布于 2021-04-21 01:37
  • 阅读 ( 105 )

白宫对dns屏蔽法案表示担忧;众议院将继续投票,直到达成“共识”

...危险、不可靠的DNS服务器,并将下一代安全政策(如部署DNSSEC)置于危险境地”的政策。因为SOPA和PIPA将威胁DNSSEC,白宫的声明实际上是反对目前形式的法案(然而,值得注意的是,**的声明并不一定意味着奥巴马会否决这些法...

  • 发布于 2021-04-21 02:42
  • 阅读 ( 172 )
ptm39006
ptm39006

0 篇文章

相关推荐