DNSSEC DKIM / SPF / DMARC



Vergelijkbare documenten
Moderne standaarden Veiliger

Registrar Scorecard H2 2018

Rapportage DMARC/SPF/DKIM impactanalyse t.b.v. Forum Standaardisatie

MAILPLUS & DMARC. Wat is DMARC en hoe stel ik het in voor MailPlus?

WIJZIGING CENTRUMREGELING INKOOP JEUGDZORG REGIO ZUID-LIMBURG

Wie verstuurt er namens jouw domein ?

Bescherm domeinnamen tegen phishing

Uitleg SPF, DKIM & DMARC

sur strategy, deliverability & infrastructure Authenticatie EMMA-nl Workshop Maarten Oelering

authenticatie

FS A. FORUM STANDAARDISATIE 16 december 2014 Agendapunt 5. Open standaarden, lijsten Stuknummer 5A. Intake-advies DMARC.

Trusted . Delivered.

Impactanalyse DMARC/DKIM/SPF. In opdracht van Forum Standaardisatie

Eenheid Limburg. Reactietijden politie spoedmeldingen

Thuis, ook in de cijfers

VIAG THEMADAG State of the art internet beveiliging

REGIO TOTAAL incl. Nuth

CIP/Ruud de Bruijn 28 mei 2014

Bevolkingsontwikkeling in 2014: krimp en groei in Limburg

OPTIMAAL MAILINGS VERSTUREN. TIM ROEMER Managing Director

Alleen als het echt niet anders kan

Het deelnemen door een gemeenschappelijke regeling (Veiligheidsregio) aan een gemeenschappelijke regeling (ICT).

Uw eigen domein. Domeinnaamroutering binnen Clang

Hoffmann Cyber Security Onderzoek. Nederlandse organisaties kwetsbaar voor phishing aanvallen

ICT en Overheid The Next Generation Internet must be Safe

DNS wijzigen en standaard DNS instellingen van WebReus Hoe maak ik een WebReus SPF record aan?... 4

Aan de slag met DNS Jeroen van Herwaarden, Robbert-Jan van Nugteren en Yannick Geerlings

DNSSEC is vandaag! Marco Davids Technisch adviseur 22 maart 2013 KING Leveranciersbijeenkomst Utrecht

Het doel van de gemeenteschappelij ke regeling is het instellen van het openbaar lichaam met de aanduiding Veiligheidsregio Zuid-Limburg.

BsGW. en MijnOverheid

Waarom komt mijn niet aan?

Genkgo Hosting. A. Wat is hosting?...2. B. Welke hostingscenario's zijn er mogelijk?...3. Scenario 1: Verhuizen domeinnaam, verhuizen ...

U ij_ \ '' W_IV_ W V 1BVO. Markt 78 1 Het college en de gemeenteraad van de gemeente Eijsden-Margraten Postbus ZG Eijsden-Margraten II III II

Testen voor een veiliger internet

Begroting 2016 Meld en Coördinatie Centrum (MCC) Veiligheidsregio Zuid-Limburg

Capcode Korps Beschrijving Beek Blusgroep Beek Blusgroep Beek HV Beek Meetploeg / WVD

Concept Begroting 2014 Organisatieonderdeel Programmabureau

Ik heb op 30 juni 2016 een verzoek op grond van artikel 41b van de Woningwet ontvangen namens 33 gemeenten, te weten

GEMEENTE ONDERBANKEN

CABA Agendapunt: CABA 3 AAN DE COMMISSIE ALGEMEEN BESTUURLIJKE AANGELEGENHEDEN

FORUM STANDAARDISATIE 22 april 2015 Agendapunt 2: Open standaarden, lijsten Stuk 2A: Advies opname DMARC en SPF op de pas toe of leg uit -lijst

HowTo => OpenBSD => Local Caching DNS + DNSSEC (UNBOUND)

Exchange beveiliging; tips die je morgen direct kunt gebruiken!

Forum Standaardisatie. Expertadvies DMARC. Datum 12 februari 2015

RMC Factsheet. RMC Regio 39 Gewest Zuid-Limburg

RMC Regio 39 Gewest Zuid-Limburg. RMC Factsheet. Convenantjaar Nieuwe voortijdige schoolverlaters Voorlopige cijfers Uitgave: maart 2015

DNS. Linuxnijmegen. Oscar Buse. 13 jan 2015

Privacyverklaring MC Flardinga

Virtual Full ISP HEAVY OF LIGHT VERSIE 1.1 TOINE THEUNISSEN QCS MAASTRICHT BV FLORIJNRUWE CA MAASTRICHT. Pagina 1 van 5

RMC Regio 39 Gewest Zuid-Limburg. RMC Factsheet. Convenantjaar Nieuwe voortijdige schoolverlaters Definitieve cijfers Uitgave: oktober 2014

Centrum voor Maatschappelijke Deelname (CMD) Tel: Brabant Noordoost

Raadsvoorstel inzake de toetreding tot de Gemeenschappelijke Regeling Belastingsamenwerking Gemeenten en Waterschappen

Hoe maak ik een nieuwe mailbox aan? Hoe stel ik mijn programma in? Hoe kan ik via webmail bekijken?... 4

VR-Experience Wat doet discriminatie met ons?

Compad Store Automation

FS A. Forum Standaardisatie. Adoptieadvies DNSSEC

Neimed Krimpbericht. Veel Westerse en weinig niet-westerse allochtonen in Limburg SEPTEMBER 2015

Instructies Eudora OSE Pagina 1

Agenda. Over de gevaren van phishing en de urgentie van e- mailbeveiliging

Retailaanpak Parkstad Limburg

RMC Factsheet Convenantjaar Nieuwe voortijdige schoolverlaters Definitieve cijfers - versie 1 Uitgave: februari 2018

Whitepaper: Verbeter je deliverability. Stationsplein EX Hilversum +31 (0)

Setup van uw Norman Online Protection account

Nieuwsflits Arbeidsmarkt. Limburg, mei 2016

DATUM 26 maart 2012 DOORKIESNUMMER FAXNUMMER

agendanummer afdeling Simpelveld VI- 57 Leefomgeving 25 oktober 2011 onderwerp Gemeenschappelijke regeling Veiligheidsregio Zuid-Limburg

Installed base Netwerk ROC Midden Nederland (April 2016)

Social media gebruik en potentie voor gemeenten in Limburg

Voorbeeld. SMTP relaydienst uitschakelen Microsoft Exchange 2007/2010

De invloed van de WOZ in de corporatiemarkt.

Instructies Microsoft Outlook 2013 Pagina 1

Dienstbeschrijving service

Gegevens van het Register

Begrotingswijziging 2017

Firewall Traffic Control

DNSSEC College. Arjen Zonneveld. Jelte Jansen. DHPA Techday, 21 mei 2015

HowTo => OpenBSD => Local Caching DNS + DNSSEC (BIND)

Denit Handleiding DNS beheren

AllOnline . Allonline . Index

Begroting 2014 Meld en Coördinatie Centrum (MCC) Veiligheidsregio Zuid-Limburg

Versie Datum Status Auteur(s) Opmerking november 2015 Definitief Carol Esmeijer

Domeinregistratie. Dienstbeschrijving. Copyright The Voip Company 2011 Pagina 1 van 5

tot het wijzigen van de Centrumregeling Inkoop Jeugdzorg regio Zuid-Limburg,

Naar een toekomstbestendige winkelstructuur in Zuid-Limburg. Peter Bertholet

ZN - Handleiding Instellen Mozilla Thunderbird

Regionale Maandcijfers Arbeidsmarktinformatie Zuid-Limburg

FORUM STANDAARDISATIE 11 oktober 2017

VERBETER UW AFLEVERING

IC Mail Gateway Gebruikershandleiding

Energie: De mogelijkheid om (samen) een verandering te bewerkstelligen

1 Wat is Dns? 2 Logische Structuur van DNS. 3 Fysische structuur van DNS. 4 Records. 5 Hoe werkt nu DNS. 6 DNS in windows 2008

Instructies Apple iphone & ipad Pagina 1

Bestedingenonderzoek VVV Zuid-Limburg Verdeling toeristische bestedingen

Highlights Regio in Beeld Arbeidsmarktregio Zuid-Limburg

Hoe zorg je ervoor dat jouw NIET in de spambox belandt?

Handleiding clients

Instructies Opera Pagina 1

Transcriptie:

DNSSEC DKIM / SPF / DMARC Open Internet Standaarden bij Gemeente Heerlen J. Dautzenberg (Architect ICT-Infrastructuur) M. Groeneweg (Measuremail)

Gemeente Heerlen Scope ICT-Beheer / Netwerkbeheer DNSSEC Aanleiding / uitgangspunten / implementatie DKIM / SPF / DMARC Aanleiding / implementatie

Scope - Netwerkbeheer (NOC) - Regionaal intergemeentelijke netwerk Zuid-Limburg - Gebaseerd op darkfiber Core Gemeente Heerlen (2 datacenters) Noord-ring Parkstad-Limburg Gemeente Brunssum Gemeente Onderbanken Gemeente Landgraaf Zuid-ring Parkstad-Limburg Gemeente Kerkrade Gemeente Simpelveld Gemeente Voerendaal Gemeente Nuth West-ring Gemeente Schinnen Gemeente Stein Gemeente Beek Gemeente Valkenburg

Scope Heuvelland-ring Gemeente Vaals Gemeente Gulpen-Wittem Gemeente Eijsden-Margraten Enkelvoudig aangesloten Gemeente Meerssen Niet aangesloten Gemeente Maastricht Gemeente Sittard-Geleen Regionale Brandweer Zuid-Limburg 26 locaties

Netwerk-Diensten Beheer +/- 300 netwerkcomponenten GemNet via redundante Gemeenschappelijke Aansluiting PIN over IP (redundant) Internet

Internet-diensten Status gemeente Heerlen m.b.t. Internet LIR (Local Internet Registry) Eigen Internet-infrastructuur : AS38915 IPv4 : 193.203.220.0/23 178.21.216.0/21 IPv6 : 2a00:1de0::/32 BGP-routers Internet-Exchanges : NL-IX (datacenter Cofely Maastricht-Airport / 1Gb/s link) AMS-IX (dacenter NikHef Amsterdam / 1Gb/s link) IP-Transit providers : JointTransit Level3

Internet-diensten DNS Deelnemer SIDN Eigen Authoritative nameservers Hidden master (achter firewall) Ns1.as38915.nl (AS38915, gemeente Heerlen) Ns2.as38915.net (AS57124, gemeente Maastricht) Ns3.as38915.eu (AS12859, BIT te Ede) Caching nameservers Cns1.ictparkstad.nl (zonder DNSSEC validatie) Cns2.ictparkstad.nl (zonder DNSSEC validatie) Cns1.as38915.nl (DNSSEC validatie) Cns2.as38915.nl (DNSSEC validatie) Alle nameservers dual-stack (IPv4 + IPv6)

Internet-diensten SMTP (E-mail) Inkomende mail Mx01.as38915.nl (AS38915, gemeente Heerlen) Mx02.as38915.net (AS57124, gemeente Maastricht) Mx03.as38915.eu (AS12859, BIT te Ede) Mx1.ictparkstad.nl Mx2.ictparkstad.nl (AS38915, gemeente Heerlen) (AS38915, gemeente Heerlen) Uitgaande mail Mx1.ictparkstad.nl Mx2.ictparkstad.nl (AS38915, gemeente Heerlen) (AS38915, gemeente Heerlen)

DNSSEC - Uitgangspunten Open Source software Ubuntu Linux BIND9 Webmin als beheerinterface Gratis! Niet geheel gratis : Tijd Servercapaciteit

DNSSEC - Info Waar te beginnen? Informatiebronnen Internet via zoekmachine Enorme hoeveelheid informatie over Diverse BIND versies www.dnssec.nl Uitstekende uitleg wat is DNSSEC Hands-on documentatie

DNSSEC Validatie Eenvoudig te configureren Actief sinds 18 december 2012 Houd rekening met uitzonderingen Niet-DNSSEC-validerende caching nameservers operationeel houden Per domainname-forwarding vanuit interne caching nameservers

DNSSEC Resolving : Validating Interne cachingnameserver Firewall Non-Validating

DNSSEC Signing Hidden master (achter firewall) Aanmaken keys (KSK, ZSK) Signing zonefile Plaatsen publieke KSK bij TLD (b.v. SIDN) Zone-transfers naar Authoritative nameservers Re-signing alle zonefiles elke 3 weken

DNSSEC Signing : Ns1.as38915.nl Hidden master (Signing) BIND9.9.5 Firewall Zone-transfer Ns2.as38915.net Ns3.as38915.eu

DNSSEC Key-Roll-over Nog niet operationeel Gratis (OpenSource) tools nog niet stabiel genoeg Links http://dnssectest.sidnlabs.nl/test.php http://dnscheck.iis.se http://dnsviz.net/d/heerlen.nl/dnssec/

DNSSEC Stand van zaken DNSSEC signed zones.nl (publieke KSK bij SIDN).net (publieke KSK via domainname dienstverlener).org (publieke KSK via domainname dienstverlener).de (publieke KSK via domainname dienstverlener) Reverse zones (DSSET record plaatsen in RIPE-database) Genoegen met een 7 i.p.v. Een 10 Is meer dan niets doen! Todo 2015 Key-rollover implementatie Tijdsdruk implementatie? Er wordt nog te weinig DNSSEC gevalideerd door grote ISP s

E-mail Authenticatie DMARC (Domain-based Message Authentication, Reporting and Conformance DKIM (DomainKeys Identified Mail) SPF (Sender Policy Framework)

E-mail Authenticatie Vraag 1 : Wie mag namens domeinnaam @heerlen.nl e-mail versturen? Medewerkers gemeente Heerlen Vraag 2 : Wie kan namens domeinnaam @heerlen.nl e-mail versturen? IEDEREEN!

E-mail Authenticatie Rekenkamer onderzoek Den Haag Gepubliceerd 2 juli 2014 Rekenkameronderzoek toont kwetsbaarheden in digitale veiligheid gemeente Den Haag.

Phishing demo Dordrecht Arno Brok Burgemeester van Dordrecht Secretaris VNG bestuur E-mail: AAM.Brok@dordrecht.nl Wat gaan we doen? Een e-mail sturen namens Arno Brok Naar Hotmail adres in de zaal Phishing formulier

Phishing demo Dordrecht Resultaat Mail komt aan en ziet er betrouwbaar uit Geen enkele melding naar Dordrecht

Phishing demo Heerlen Paul Depla Burgemeester van Heerlen E-mail: p.depla@heerlen.nl Wat gaan we doen? Een e-mail sturen namens Paul Depla Naar Hotmail adres in de zaal Phishing formulier

Phishing demo Heerlen Resultaat Mail komt compleet niet aan Niet in de inbox Niet in de junk e-mail box Vrijwel realtime ontvangt Heerlen een kopie van de verstuurde phishing mail (forensic report) Dagelijks een samenvatting van alle verstuurde e-mails namens @heerlen.nl (aggregated report)

Phishing demo Heerlen

Phishing demo Heerlen

E-mail authenticatie Risico s : Imago schade Fraude (misleiding) Deliverability Etc. Maatregelen middels SPF, DKIM, DMARC

E-mail authenticatie

DMARC Policy none Inventarisatie verzendende mailservers voor @heerlen.nl Minimaal 6 weken gegevens verzamelen (XML-files) Analyse van XML-files met als doel de legitieme mailservers voor @heerlen.nl vast te stellen Eventueel bijwerken SPF-record Policy quarantaine Overgeslagen Policy reject Voorzichtig beginnen met b.v. Pct=10 Langzaam pct opvoeren totdat 100% (pct=100) is bereikt. Nauwgezet monitoren (forensics)

DMARC @heerlen.nl Vooraf was 50% van het SPF-record al compleet Na inventarisatie-periode zijn nog enkele IP-adressen toegevoegd E-mail-diensten via derden (b.v. nieuwsbrieven) Na policy p=reject nog tegen 1 false positive aangelopen Hierna geen enkele melding van false-positives Overige domeinnamen (buurgemeenten) Met elke gemeente hetzelfde proces doorlopen en nauwgezet monitoren.

DMARC Conclusie Niet alle e-mailverzendende hosts waren bij ICT-Beheer bekend Idem bij informatiebeveiligings medewerker Huidige status https://www.phishingscorecard.com

DMARC

DMARC

DMARC DNS toevoeging txt record v=dmarc1;p=none;rua=mailto:aggrep@measuremail.com