Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.LINUX
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.LINUX с датами от 24 Jan 02 06:01:34 до 11 Mar 24 23:35:09, всего сообщений: 8277
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 5917 из 8277 ========================================= RU.LINUX =
От   : Victor Sudakov                   2:5005/49          10 Sep 19 23:17:40
Кому : eugen                                               10 Sep 19 23:17:40
Тема : DNSSEC
FGHI : area://RU.LINUX?msgid=2:5005/49+5d77cfbe
На   : area://RU.LINUX?msgid=grosbein.net+0f839704
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.LINUX?msgid=grosbein.net+ffb78f7a
==============================================================================
Dear eugen,

10 Sep 19 05:44, Eugene Grosbein wrote to me:

EG>>> Штука имеет достаточно ограниченное применение в современных
EG>>> условиях, если не сказать жестче - бесполезная чуть менее,
EG>>> чем всегда. Всё равно нужно шифровать содержимое запросов
EG>>> и не только DNS.
VS>> Я думаю, от любителей подменять инфу в DNS-ответах она таки
VS>> хороша, а таких любителей немало. Была бы хороша, если бы был
VS>> больший процент внедрения.

EG> Во всех случаях, когда я сталкивался с любителями подменять инфу
EG> в DNS-ответах (провайдерами), простое наличие DNSSEC в зонах
EG> популярных сервисов в сочетании с локальным ресолвером,
EG> валидирующим ответы (в лице BIND) приводило к "не работает интернет"
EG> с точки зрения клиента. Клиент в данном случае контора с поставленным
EG> ей DNS/роутером/почтовым сервером/DHCP/UniFi-контроллером.

IMHO так и задумано: любитель подменять выводится на чистую воду, а не было бы DNSSEC - подмена осталась бы незамеченной.

EG> И получается сплошная профанация - хочешь "интернета",
EG> включай форвардинг DNS-запросов через провайдерский DNS явно,

IMHO не поможет, если валидацию не отключить при этом.

EG> а не через mitm. Hу или туннелируй DNS через VPN.

Ну а что делать, если завёлся "перехватчик" и уйти на другого провайдера нельзя.

EG> И чего хорошего тут в DNSSEC? В обоих случаях его приходится
EG> убирать с дороги.

Не DNSSEC тут нужно убирать с дороги, а любителя mitm. Потому что доверия к такому провайдеру уже нет, кто знает что он тебе подсунет в DNS-ответах.

Victor Sudakov, VAS4-RIPE, VAS47-RIPN
--- GoldED+/BSD 1.1.5-b20160322-b20160322
* Origin: Ulthar (2:5005/49)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.045836 секунды