image

DNSSEC in 2010 voor .NL domein

woensdag 9 december 2009, 11:27 door Redactie, 9 reacties

Naar alle waarschijnlijk zal vanaf augustus volgend jaar DNSSEC voor het .NL domein worden ingevoerd, zo laat de Stichting Internet Domeinregistratie Nederland (SIDN) weten. De invoering is afhankelijk van het ondertekenen van de rootservers met DNSSEC, wat voor juli 2010 gepland staat. SIDN wil een maand later dit voor de .NL-zone doen. Het huidige DNS-protocol bevat verschillende kwetsbaarheden en is onvoldoende beschermd tegen bijvoorbeeld ‘man-in-the-middle’ aanvallen. Hierdoor kunnen aanvallers gebruikers naar kwaadaardige websites doorsturen of e-mailverkeer onderscheppen. DNSSEC (DNS Security Extensions) lost deze problemen op en vergroot daarmee de betrouwbaarheid van het DNS.

Volgens SIDN is het niet de ultieme veiligheidsoplossing. Zo biedt het bijvoorbeeld geen oplossing voor typosquatting en phishing. Tegelijkertijd maakt DNSSEC het DNS veel complexer en veel gevoeliger voor fouten en is er nog een aantal operationele problemen die moeten worden opgelost. "Toch wegen deze ‘tegens’ niet op tegen de voordelen en zijn wij overtuigd dat deze operationele problemen oplosbaar zijn."

Terughoudend
“SIDN is voorstander van de invoering van DNSSEC, maar is van mening dat de implementatie niet ten koste mag gaan van de stabiliteit. Zeker voor een grote zone als de .nl-zone met ruim 3,6 miljoen .NL-domeinnamen, is stabiliteit de eerste prioriteit. Om die reden zijn wij de afgelopen jaren terughoudend geweest aangaande een snelle invoering van DNSSEC. Door te wachten tot de root ondertekend wordt met DNSSEC, hoeven we geen gebruik te maken van interim-oplossingen, die de kans op fouten vergroten, en kan de hele keten in een keer ondertekend worden. Ons inziens is dit de beste en veiligste manier om DNSSEC voor de .NL-zone in te voeren", zegt algemeen Directeur Roelof Meijer.

Reacties (9)
09-12-2009, 11:53 door spatieman
is dat een andere betekenins voor google DNS??
09-12-2009, 12:09 door martijno
DNSSEC (DNS Security Extensions)
Er zit helemaal geen 'C' in EXtensions. Wel een 'X'.
09-12-2009, 12:10 door Syzygy
Nee dit is een project dat al jaren geleden van start is gegaan een soort Secure DNS.
Ik denk wel dat ze enigszins getriggerd zijn om actie te ondernemen door de melding van Google en hun DNS verhaal.

http://www.dnssec.nl/
09-12-2009, 12:12 door Syzygy
Door martijno:
DNSSEC (DNS Security Extensions)
Er zit helemaal geen 'C' in EXtensions. Wel een 'X'.

Grapje zeker om het woord SEX te creëren maar door gebrek aan smiley toch maar even reageren

SEC als in SECurity ref: IPSec
09-12-2009, 12:15 door martijno
@Syzygy: sucker. ;)
09-12-2009, 12:25 door Syzygy
Door martijno: @Syzygy: sucker. ;)

Necessitate coactus
09-12-2009, 17:50 door Anoniem
Door Syzygy: Nee dit is een project dat al jaren geleden van start is gegaan een soort Secure DNS.
Ik denk wel dat ze enigszins getriggerd zijn om actie te ondernemen door de melding van Google en hun DNS verhaal.

http://www.dnssec.nl/


DNSSEC als protocol is nu een paar jaar af, hoewel er nog wel uitbreidingen op gemaakt worden door de IETF.

SIDN hier al een tijdje mee bezig voor google naar buiten kwam met hun dns verhaal, dus daar heeft het niets mee te maken.
09-12-2009, 18:58 door Syzygy
Door Anoniem:
Door Syzygy: Nee dit is een project dat al jaren geleden van start is gegaan een soort Secure DNS.
Ik denk wel dat ze enigszins getriggerd zijn om actie te ondernemen door de melding van Google en hun DNS verhaal.

http://www.dnssec.nl/


DNSSEC als protocol is nu een paar jaar af, hoewel er nog wel uitbreidingen op gemaakt worden door de IETF.

SIDN hier al een tijdje mee bezig voor google naar buiten kwam met hun dns verhaal, dus daar heeft het niets mee te maken.

Ja, maar nu dat Google ook met dat DNS aan het frutten is zal de druk wel iets hoger komen te liggen.
Tussen "er mee naar buiten komen" en "daadwerkelijk doen" ligt een bepaalde tijdsduur.
Ik denk dat het door het Google verhaal wel in een versnellinkje hoger gaat.
11-12-2009, 17:33 door Anoniem
Het is belangrijk dat de authorative nameserver gebruik gaan maken van DNSSEC. Echter is de root nog niet gesigned wat dus betekend dat als SIDN DNSSEC eerder zou willen invoeren ze gebruik zullen moeten maken van een ander mechanisme om een vertrouwde root te creeeren voor de chain of trust waar DNSSEC op is gebasseerd. De invoering van DNSSEC door SIDN heeft dus eerder een verband met het signen van de root dan met de introductie van een publieke resolver door google.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.