DNS Problemen en hun oplossingen



Vergelijkbare documenten
Van 27 tot domeinnamen met DNSSEC in Nederland: hoe dat komt en wat hebben we geleerd

Security Intelligence for TLD Operators. Moritz Müller SIDN Relatiedag, 1 december 2016, Utrecht

Revisie geschiedenis. [XXTER & KNX via IP]

Informatie Sandtronic IT Resellerprogramma

OpenX Hosting. Opties en Alternatieven

Security bij de European Registry for Internet Domain Names

FS A. Forum Standaardisatie. Adoptieadvies DNSSEC

authenticatie

Werken zonder zorgen met uw ICT bij u op locatie

Verhuizing/Registratie Domeinnaam en hosting

Goedkope DSL aansluitingen hebben voor de bewaking op afstand een belangrijk nadeel:

VoIP Planet Handleiding

Genkgo Hosting. A. Wat is hosting?...2. B. Welke hostingscenario's zijn er mogelijk?...3. Scenario 1: Verhuizen domeinnaam, verhuizen ...

PRIVATE CLOUD. Ervaar het gemak van de private cloud: minder gedoe, meer waarde

Video Conferencing anno 2012

Snelle installatiegids voor Symbian

IT Security in de industrie

IC Mail Gateway Gebruikershandleiding

Registratie Hosting /Domeinnaamregistratie

Snel start gids. Alle informatie om uw website snel te kunnen publiceren.

Security Management Solution INNOVATORS IN SECURITY

Mobiel Internet Veiligheidspakket

Gebruikershandleiding

DJANAH, EEN TOTAL CONVERSATION VIDEO TELEFOON IN DE WEB BROWSER TECHNISCHE EISEN VOOR TOLK OP AFSTAND OP LOCATIE, NETWERK EN COMPUTERS

Compad Store Automation

Microsoft Office 365 voor bedrijven. Remcoh legt uit

Instructies Windows Phone Pagina 1

1. Installeren Update 2.4.7

MxStream & Linux. Auteur: Bas Datum: 7 november 2001

Aanmelding van een nieuwe standaard voor de pas toe of leg uit -lijst

Hoe zorgt u voor maximale uptime met minimale inspanning?

FAQ Accept . Antwoorden op veelgestelde vragen

EEN NIEUWE INTERNET VERBINDING? IN DE CLOUD WERKEN? OVER OP VOIP? BENK GROEP HELPT U GRAAG VERDER

VIAG THEMADAG State of the art internet beveiliging

installatiehandleiding

WHO NEEDS ENEMIES WAAR DIENT U OP TE LETTEN? De BrainCheck is o.a.

Een webwinkel starten Hoe doe je dat? Beeld slider met ipad, computer en android

OFFERTEVOORSTEL MANAGED HOSTING MAGENTO

Handleiding DSL Access Versatel

Handleiding Back-up Online

DNSSEC voor.nl. 1 Inleiding

Beveiliging PC: Sygate firewall

IAAS HANDLEIDING - SOPHOS FIREWALL

Elektronisch factureren

HowTo => OpenBSD => Local Caching DNS + DNSSEC (UNBOUND)

HAN4.x technisch document

Wat is de cloud? Cloud computing Cloud

VOOR DE SCHERMEN. Betrokken en betrouwbaar in ICT-oplossingen

CONNECTIE TESTEN TOEGANG TOT HET PORTAAL VOOR KNOOPPUNTDIENSTEN. Versie 1.0 Datum December 2014 Inlichtingenbureau

HANDLEIDING. IPv6 implementatie op een DirectAdmin server met CentOS

INSTALLATIE NIS UPDATE Q Q

IP versie 6 aan de RuG

100 redenen, 1 oplossing. urenregistratie 101 eenvoudige software voor de bouw. Eenvoudig Webbased Kostenbesparend Te koppelen

Stappen ze bij u ook gewoon door de achterdeur binnen? Bart de Wijs. IT Security in de Industrie. FHI 11 Mei 2006

Handleiding. Voorkom infiltratie met ongewenste programma s: Outlook Express. Auteur: Henk Schuurman eerste uitgave: 8 november 2010 Wijzigingen:

Quick Installation Guide Installatie handleiding Guide d installation rapide Kurzanleitung Installation

smart-house Netwerk & Port Forwarding. TELENET MODEM ONLY

ICT: HOOFDROLSPELER OF BACKSTAGE ASSISTANT? Steven Van Uffelen INCA Networks NV

Dienstbeschrijving Zakelijk Office 365 Versie april 2014

Door: Whisper380 Versie: 2.0 Datum: Eigenaar: whisper380-computerhulp.net

Inhoudsopgave. Inhoudsopgave. Legal Insolve Update handleiding 1. Licentiebestand... vernieuwen 2008 KSU

HANDLEIDING Proxyinstellingen Windows OS Macintosh OS Linux OS

In de meeste netwerkomgevingen staan de firewalls het browsen of surfen op internet toe.

Real Internet Solutions Server Specificatie en SLA voor Co locatie in het datacenter te Kuurne (B)

Development Partner. Partner of the year 2010 Partner of the year Installatiehandleiding. Xerox Device Agent

een formule met karakter!

SURFdomeinen. Handleiding. Versie: 2.1. Datum: november Radboudkwartier CK Utrecht

Dienstbeschrijving Versie 1.2 Oktober 2014

Veel gestelde vragen VDF as a Service

Les Hoe in alle veiligheid surfen. Deze iconen tonen aan voor wie het document is. Leerkrachten

Laten we eens beginnen met de mouwen op te stropen en een netwerk te bouwen.

Anti Spam Poort 25 Policy RoutIT ten behoeve van Connect 1 Platform

Technische documentatie Klankie 2010 voor systeembeheerders/installateurs

Toelichting release notes. 23 oktober 2014

APK Check voorkomt haperende en volle servers bij Groei & Bloei

Waarom WordPress? Wat is WordPress? Bloggen en website Uniek design is mogelijk Makkelijk zelf te beheren

Domeinregistratie. Dienstbeschrijving. Copyright The Voip Company 2011 Pagina 1 van 5

Met ISDN2, heeft u twee telefoonlijnen die geschikt zijn voor spraak, data, fax en beeld.

Gebruikershandleiding. Copyright 2013 Media Security Networks BV. All rights reserved.

Dienstbeschrijving Cloud. Een dienst van KPN ÉÉN

1 Dienstbeschrijving all-in beheer

Releasenotes versie 1.1 VERSIE A

Handleiding. Domeinnamen: registreren, verhuizen en gebruiken. Versie september 2014

DE BUSINESS CASE VOOR DE ASP OPLOSSING VAN CRM RESULTANTS VOOR ONDERWIJSINSTELLINGEN

Productopbouw. BrainCap levert cybersecurityoplossingen in 3 stappen.

CLOUDCOMPUTING (G)EEN W LKJE AAN DE LUCHT!

Dienstbeschrijving MSSL Connect 1 Platform

Cursus Onderwijs en ICT. bloggen met Wordpress

Bedrijfszekerheid. Altijd in bedrijf ACHTER ELK SUCCES SCHUILT EEN GOED COMPUTERPLAN

Automate Security. Get proactive.

Is uw bestuur klaar voor IPv6? Shopt IT Antwerpen 25 april 2013

Voor op afstand os installatie moeten de volgende onderdelen geïnstalleerd zijn op de Windows 2000 server.

Handleiding Domeinnaam Online

Hoeveel budget moet ik uittrekken voor een Field Service Automation project?

Transcriptie:

DNS Problemen en hun oplossingen Techniek, Netwerk, administratie & mensen Bert Hubert

Agenda Wie ben ik? Wie bent u & Het onvoorstelbare belang van DNS Uw rol hierin Wat zou er mis kunnen gaan? Gevaren voor DNS Implementatie Protocol De menselijke factor Oplossingen & Richtlijnen Implementatie, Protocol, De menselijke factor Vragen

PowerDNS PowerDNS.COM BV gestart in 1999 Eerste database gestuurde nameserver Meeste oplossingen werken nog steeds van textfiles In gebruik van kleine tot zeer grote installaties 10 miljoen+ domein installatie op twee servers (authoritative) 20 miljoen gebruikers access provider (resolver) Open Source sinds 2002 Gevestigde oplossing >50% van.de domeinen, niet onaardige hoeveelheid in Nederland Community & Commercieel gestuurd

PowerDNS Bekende gebruikers: AOL, Xs4all, Network Solutions, Deutsche Telekom, France Telecom, UPC, Register.com, Tucows, Yahoo, 1and1, Wikipedia, Apache.org & Perl.org U? Veiligheid hoog in het vaandel RFC 5452 Forgery Resilience Verbonden aan Fox-IT

Het onvoorstelbare belang van DNS

Het onvoorstelbare belang van DNS DNS leidt alle internetgebruikers van domeinnaam naar IP adres Stelling van xs4all helpdesk: DNS down = Internet Down De grote verkeersregelaar van het net Kan iedereen volledig de verkeerde kant op sturen Email WWW Chat DNS is een gedistribueerd telefoonboek (hierarchie) Hoe hoger in de boom, hoe belangrijker Velen van u zitten daar

Wat is uw rol? Als uw nameserver gehacked wordt gaat mail voor uw klanten de verkeerde kant op Als de resolver (cache) voor uw klanten niet up to date is kunnen derden uw gebruikers doorverbinden met de verkeerde website DNS verkeer neemt almaar toe, mede onder invloed van nieuwe browsers als u dit niet bijhoudt lijdt de kwaliteit van het internet hieronder Onverwacht: zelfs uw concurrenten kunnen uit de lucht gaan van uw fouten!

Wat is uw rol (2)

Gevaren voor DNS Twee soorten gevaren: Beschikbaarheid ('uptime', 'denial of service') Manipulatie (onopvallend!) Drie categorieen: Implementatie Verouderde software Minder goed beveiligde software Slecht geconfigureerde software Protocol Fouten en tekortkomingen in het DNS protocol kunnen misbruikt worden De menselijke factor Verhuizingen (fysiek, of van domeinen!) Help, de telefoniste is gehacked!

Beschikbaarheid

Manipulatie

Implementatie de silent killer DNS opereert vaak geheel onzichtbaar De server gaat jaren en jaren mee! Geen omkijken aan, geen licenties etc Elk voordeel heb z'n nadeel Echter alleen al 1 implementatie is door 30 kritische updates gegaan in 9 jaar tijd DNS security updates zijn vaak wilde paniek Niet met firewalls af te schermen: DNS is immers 100% publiek Nameservers draaien ook vaak nog met 'superuser rechten' Gevaarlijke configuraties werken prima Authoritative & Cache gemixed bijvoorbeeld

Protocol: sinds 1983! DNS is ouder dan bijna alle protocollen op internet Een server uit 1983 zou vandaag de dag nog werken In 1983 werd het internet bevolkt door vriendelijke wetenschappers & studenten die het internet een eer vonden om te gebruiken Fietsen zonder slot Tegenwoordig zit DNS in alles ingebakken Printers, telefoons, thermostaten, cv ketels, fotocamera's... Niet eenvoudig meer te veranderen Het is niet goed echter

Over de schutting

Over de schutting 1 2 3 4 5 6 1 2 3 4 5 6 46

Over de schutting 1 2 3 4 5 6 1 2 3 4 5 6 1246

Over de schutting

Protocol: het is nog niet genoeg Met veel moeite is het mogelijk in 10 uur tijd een 'valse baksteen' naar binnen te gooien Een aanvaller met 20 weken de tijd echter kan het heel rustig aan doen 250 pogingen/seconde 50% kans op succes Kan daarna zijn positie verbergen en weer terug laten komen, en het valt niet op Onbekend hoe vaak dit al voorkomt In theorie kan hier het hele internet voor een ISP mee worden overgenomen (!)

Protocol: ketenverantwoordelijkheid SIDN.NL ns1/ns2.sidn.nl open.nlnetlabs.nl open.nlnetlabs.nl ns3.domain-registry.nl omval.tednet.nl omval.tednet.nl ns3.domain-registry.nl ns3.domain-registry.nl ns.nl.net ns1.surfnet.nl ns.nl.net authxyz.ns.uu.net... ns1.surfnet.nl ns0.ja.net ns0.ja.net ns1.cs.ucl.ac.uk... Is dit heel erg? In theorie, misschien iemand in Londen zou SIDN.NL kunnen beschadigen, maar slechts een beetje Praktisch gezien: SIDN.NL hangt ook af van de goede wil van Ted Lindgreen Dit is geen probleem overigens, in the family In andere omstandigheden kunnen er wel 'vreemde eenden' opduiken.

De menselijke factor U als deelnemer (registrar) bepaalt de DNS details van uw klanten U luistert naar uw klant De registry (SIDN) luistert naar u Maar praat u wel met uw klant? Praat de registry wel met uw juiste medewerker? Praat u wel met de juiste medewerker van uw klant? Help, de telefoniste is gehackt! Namaak verhuisberichten, nieuwe medewerkers, bedrijfsovernames, buitenlandse merkenrechtbureaus..

Het klinkt vergezocht..

Maar wat zou men over hebben voor.. abnamro.nl / ing.nl / fortis.nl / rabobank.nl? (KPN / Verizon / Register NV / Rabobank ) aivd.nl / mindef.nl / belastingdienst.nl / politie.nl? (Claranet / Net Ground / Belastingdienst / KPN) telegraaf.nl / rtl.nl / sbs.nl / nosjournaal.nl (Telegraaf / RTL / SBS / NOS) shell.nl / asml.nl / unilever.nl / ahold.nl (Domain Network / idem / Netbenefit / KPN)

Your last line of defense against the worst scum of the universe

Poeh een moment van reflectie De moed kan een mens soms in de schoenen zakken Maar.. het gaat meestal goed Recent hebben diverse grote registrars er dagen uitgelegen echter En alle business daarmee.. De DNS van een grote (niet.nl) bank is recent voor een grote provider spontaan veranderd Vooralsnog echter is hacken via DNS niet nodig : botnets lukken nu ook al Geen garantie voor de toekomst!

Oplossingen: implementatie Inventariseer al uw nameservers U heeft er meer dan u denkt! Soms ongewenst geinstalleerd Consolideer zo veel als mogelijk Twee opties: Haal DNS uit de kast en stel een toegewijd beheerder aan Kies een 'automatisch updatende nameserver' Breng gebruikte features terug tot een minimum Geen cache op een authoritative server en omgekeerd Kies met zorg een implementatie

Oplossingen: protocol Het DNS protocol verandert niet snel Hoe graag we dat ook willen Sommige (met name Nederlandse!) nameservers nemen innovatieve maatregelen om binnen het bestaande protocol, zo veilig mogelijk te zijn de juiste baksteen NLNetLabs verricht uitstekend werk ('unbound' & NSD) Wij doen ook ons best Andere fabrikanten minder.. Een tip is: monitor uw nameservers zorgvuldig, aanvalspogingen vallen op!

Oplossingen: DNSSEC DNSSEC voegt krachtige cryptografische bescherming toe aan DNS bakstenen met echtheidscertificaat uit een geborgde kwaliteitsketen Lost alle bekende problemen op Voegt ook nieuwe toe Het overwegen waard, maar is geen eenvoudige maatregel: Komt pas tot zijn recht als een (heel) groot stuk van de DNS keten meedoet Vergt significante extra administratie Legio mogelijkheden tot storing bij certificaatproblemen Komt met uitstekende aanbevelingen

Oplossingen: De menselijke factor Goed doordachte procedures Een kritische houding van uw medewerkers Awareness Begrip voor de verantwoordelijkheid die u en uw medewerkers dragen Dus als ik dit verander, dan kunnen een miljoen mensen niet bankieren? wow! Ontkoppeling van uw kerstkaartadministratie en uw DNS administratie Niet leuk voor deelnemers: eindgebruikers kunnen overwegen zelf Registrar te worden (1 laag weg) Of een Registrar uit te zoeken die streng is

Afsluitend DNS is belangrijk Het hele internet hangt er aan vast U bestuurt het DNS voor een groot gedeelte DNS beveiliging draait om: Implementatie, protocol en de menselijke factor Door: Met zorg een implementatie te kiezen; DNS ontwikkelingen bij te houden en uw DNS servers in de gaten te houden; Uw (administratieve) medewerkers bewust te maken van het grote belang van DNS.. kunt u zeker zijn dat uw DNS risico's beheersbaar zijn