DNS систему (Domain Name System) се не посвећује пажња коју заслужује, што доводи до многих ризичних ситуација Јавност није освешћена да постоје велике опасности од преузимања контроле над појединим деловима DNS система који могу да воде до преузимања контроле над било којом активношћу на Интернету (приступ веб локацијама, веб сервисима, мејловима...). У презентаији која је пред вама, можете сазнати зашто је DNS систем критичан за рад доменских простора, односно целог Интернета и како Регистар националних интернет домена Србије брине о безбедности домаћег Интернета.
DNS систем и безбедностРегистар националног Интернет домена Србије - РНИДСШта је DNS систем, зашто је важан за функционисање Интернета каквог знамо и са каквим се безбедносним изазовима суочава, погледајте у презентацији Жарка Кецића, руководиоца Сектора за ИКТ услуге у РНИДС-у.
.COM je kul ali i mi smo!Регистар националног Интернет домена Србије - РНИДС.COM je najveći i najstariji domen najvišeg nivoa na svetu (TLD), i nesumnjivo je prepoznatljiv i globalno dominantan. .RS je jedan od najmlađih nacionalnih domena najvišeg nivoa ali ima prednosti na kojima bi i sam Verisign mogao da nam pozavidi. Da li ste znali da je prema merenjima DNS-OARC-a .RS među samo sedam TLD-jeva na svetu kojima su domeni bili 100% dostupni uvek i od osnivanja? Registar nacionalnog internet domena Srbije (RNIDS) je, u ovom trenutku, jedini TLD registar koji korisnicima nudi tri tipa zaštite naziva domena. O tome koji su to vidovi zaštite, zašto su važni i kako developeri i IT stručnjaci mogu da ih koriste da unaprede nivo usluga koji nude svojim klijentima, saznajte u prezentaciji koja je pred vama.
Analiza odnosa IT stručnjaka prema domenimaРегистар националног Интернет домена Србије - РНИДСŠta developeri, web dizajneri i ostali IT profesionalci misle o domenima, kako ih registruju i savetuju klijente o njihovoj zaštiti, istraživali smo krajem 2016. godine. Pogledajte detaljan prikaz rezultata u prezentaciji i saznajte koje su to novine u registraciji nacionalnih .RS/.СРБ domena.
Дигитална виталност: Употреба дигиталних канала комуникације код предузећа у ...Регистар националног Интернет домена Србије - РНИДСРезултати истраживања "Индекс дигиталне виталности малих, микро и средњих предузећа у Србији, 2017", које је спровела Фондација РНИДС, указују на то да је у Србији индекс присуства микро, малих и средњих предузећа на Интернету веома низак – 11 од укупно 100 поена.
Најчешћи канали комуникације за ове компаније су веб сајтови, које поседује 45 одсто анкетираних предузећа, Фејсбук странице (28 одсто), док мање од пет одсто компанија има Твитер, ЛинктИн, аналитику онлајн пословања, могућност онлајн куповине, ЈуTјуб налог, мобилну апликацију и блог.
Занимљиво је да више старијих фирми, основаних деведесетих година, има веб сајтове него оних млађих, што је неочекиван резултат ако се претпостави да њих воде припадници нових генерација. Од укупног броја испитаних компанија које имају свој вебсајт, 79 одсто има .RS домен, што не чуди јер у њега 72 одсто потрошача има велико поверење.
Погледајте остале резултате у истраживању које је пред вама.
IPv6 in cellular networks - Jordi PaletРегистар националног Интернет домена Србије - РНИДСThis document discusses strategies for deploying IPv6 in cellular networks given the impending exhaustion of IPv4 addresses and increasing number of internet-connected devices. The best long-term solution is dual-stack (IPv4 and IPv6), but alternatives like IPv6-only with NAT64 and 464XLAT can work as well by allowing IPv6-only devices to access IPv4 content. NAT64 and DNS64 enable IPv6-only clients to reach IPv4 servers, while 464XLAT provides a more efficient solution that works for applications using literal IPv4 addresses. Large-scale deployments by mobile carriers demonstrate the viability of IPv6-only networks with NAT64 or 464XLAT.
IPv6 deployment planning Jordi PaletРегистар националног Интернет домена Србије - РНИДСThis document provides a 12-step plan for enabling IPv6 in an Internet service provider (ISP) network. The steps include: 1) requesting IPv6 address space from registries; 2) auditing network equipment for IPv6 support; 3) training staff on IPv6; 4) enabling IPv6 with upstream providers; 5) updating security policies for IPv6; 6) monitoring IPv6 metrics; 7) developing an IPv6 addressing plan; 8) deploying IPv6 in the core network; 9) conducting IPv6 trials; 10) enabling IPv6 in the access network; 11) configuring IPv6 transition technologies; and 12) updating customer-premises equipment to support IPv6. The document compares
IPv6 transition and coexistance - Jordi PaletРегистар националног Интернет домена Србије - РНИДСThis document discusses various techniques for transitioning from IPv4 to IPv6 and enabling their coexistence, grouped into three categories: dual stack, tunnels, and translation. Dual stack allows simultaneous support of IPv4 and IPv6, while tunnels encapsulate IPv6 packets in IPv4 and translation converts between the two protocols. Common tunneling methods include 6in4, 6to4, Teredo and Softwires. Translation via NAT-PT is discouraged due to imperfections requiring ALG support. CGNAT/NAT444 allows sharing IPv4 addresses but breaks many applications. Fully deploying IPv6 is preferable to work around IPv4 exhaustion issues.
Како сам преживео напад CryptoLockeraРегистар националног Интернет домена Србије - РНИДСПрезентација даје хронолошки приказ типичног ransomware напада на важне информационе сервисе, догађаје који су претходили нападу, као и мере које су предузете како би се санирале последице напада. Истакнути су уочени пропусти у организацији и мерама сигурности и дате су генералне препоруке у циљу унапређења сигурности важних информационих система.
DNSSEC implementation in Russia Регистар националног Интернет домена Србије - РНИДСAlexander Venedioukhin, researcher from Technical Center of Internet (TCI) shares current DNSSEC status in Russian ccTLDs, history of deployment and registry/registrars operations on DNSSEC.
Едукативни инфографици Регистар националног Интернет домена Србије - РНИДСУ овој презентацији пронаћићете све: од избора домена, савета за осмишљавање доброг сајта, избора хостинга и осталих добрих пракси које ће вам помоћи да на прави начин изградите свој интернет идентитет. Погледајте све наше едукативне инфорграфике на једном месту или посетите domen.rs.
Спамовање лудом радовањеРегистар националног Интернет домена Србије - РНИДССвакодневно наше електронске сандучиће засипају нежељене рекламне и друге поруке, али и поруке са много опаснијим садржајем, као део великог спамерског пакета противзаконитог понашања на Интернету. Порука је спам ако је послата као незатражена масовна порука, без обзира на њен садржај и то да ли некоме може да буде корисна. Спамовање је питање сагласности примаоца и начина слања, а не питање садржаја поруке. Више на: domen.rs/stopspam
Избор правог интернет хостингаРегистар националног Интернет домена Србије - РНИДСО чему све мора да се размишља при одабиру интернет хостинг провајдера? Најкраће речено: потребан простор, пакет понуде, проток, платформа, панел, подршка, поузданост... А има и неких речи које нису на „п“... Ако је твој интернет сајт виртуелна зграда на Интернету, онда је хостинг виртуелна парцела на којој је сајт саграђен. По тој аналогији са стварним светом, интернет домен је виртуелна адреса која говори у којој улици и на ком кућном броју се налази сајт. Више на: domen.rs/izbor-hostinga
5 предности .RS доменаРегистар националног Интернет домена Србије - РНИДСАко се обраћаш интернет корисницима у Србији, национални .RS домен је најбољи избор за пословну или личну адресу интернет сајта и адресу е-поште. Предности националног .RS домена су: боље позиционирање у претрагама, већа доступност слободних назива, трајно решење за интернет идентитет, већа безбедност од злоупотреба и препознатљивост на домаћем тржишту. Све то важи и за .СРБ домен. Више на: domen.rs/5-prednosti
4 корака до доброг интернет сајтаРегистар националног Интернет домена Србије - РНИДСНеки би само да их дизајнирају, неки би само да их програмирају... А ти интернет сајтови, да би били они прави, заслужују и да неко размишља о њиховом концепту и садржају... Сајтови су одувек били (и биће) састављени од три компоненте: садржаја, дизајна и програмирања. А први корак у раду на било ком сајту је осмишљавање његовог концепта. Више на: domen.rs/koraci-do-sajta
Кораци до доброг интернет доменаРегистар националног Интернет домена Србије - РНИДССхватили сте да вам је потребан један или више интернет домена за сопствене или пословне потребе. И сад се наравно питате: који домени, како могу да звуче, како треба да звуче, како да знам да ли су слободни, шта ако су заузети, где се региструју, како се региструју... Много питања, али без бриге, у наставку је и много одговора, чак и на оно што нисте ни помислили да питате.
Malware - Малициозни софтверРегистар националног Интернет домена Србије - РНИДСШта је то малициозни софтвер, које појавне облике има у савременој технологији и који су најопаснији вируси, погледајте у презентацији Александра Костадиновића, систем админстратора РНИДС-а.
Прича о три домена - Мирјана Тасић Регистар националног Интернет домена Србије - РНИДСОд .YU до .СРБ - прича о три домена и настајању српских националних интрернет домена кроз време. Погледајте нашу историју.
Stuxnet вирус - настајање и последицеРегистар националног Интернет домена Србије - РНИДССа развојем технологије, вртоглавом брзином напредују и малициозни програми као што су вируси, тројански коњи или црви. О томе колико њихове последице могу бити разорне, сведочи криза у Ирану из 2010. када је вирус Stuxnet изазвао хаварију на нуклеарним погонима и направио огромну штету држави. „Последице које је овај вирус тада оставио, равне су бомбардовању.“ рекао је Александар Костадиновић, систем администратор у РНИДС-у. На питање у ком правцу се савремене претње развијају и како ће то утицати на нас, Костадиновић је одговорио да ћемо у будућности бити све више везани за технологију, и да је повратак уназад немогућ. „Остаје нам само да се као друштво и појединци прилагодимо том развоју и променимо себе и своје понашање.“, закључио је он.
.СРБ IDN domain brief historyРегистар националног Интернет домена Србије - РНИДСThe document summarizes the history and timeline of the .срб domain, the top-level domain for websites using the Serbian Cyrillic alphabet. It discusses how the domain was proposed in 2009, launched in 2011, and is now managed by RNIDS. It provides details on the sunrise period that gave existing .rs domain holders priority registration, and the rules for transliterating .rs names into Cyrillic. The document argues that .срб ensures Serbians can use the internet in their official script and reserves space for future growth as more things become connected.
Велики Интернет за мали бизнис Регистар националног Интернет домена Србије - РНИДСДанко Јевтовић, Директор РНИДС-а прича о важности пословања на Интернету и начинима на које мала и средња предузећа могу побољшати своје пословање уз помоћ Интернета.
RNIDS - O ćiriličkom domenu - TELFOR 2011 - Vojislav RodićРегистар националног Интернет домена Србије - РНИДСНа 19. Телекомуникационом форуму (ТЕЛФОР), 22. новембра у Сава центру, представио се и Регистар националног интернет домена Србије (РНИДС), презентацијом под називом “После 5 година рада, РНИДС на новом почетку”. После излагања Ненада Маринковића, директора РНИДС-а, који је дао ретроспективу урађеног и визију даљег развоја, Војислав Родић, председник Конференције суоснивача РНИДС-а, се у овој својој презентацији осврнуо на то како смо дошли до новог, ћириличког .СРБ домена.
More Related Content
More from Регистар националног Интернет домена Србије - РНИДС (16)
IPv6 transition and coexistance - Jordi PaletРегистар националног Интернет домена Србије - РНИДСThis document discusses various techniques for transitioning from IPv4 to IPv6 and enabling their coexistence, grouped into three categories: dual stack, tunnels, and translation. Dual stack allows simultaneous support of IPv4 and IPv6, while tunnels encapsulate IPv6 packets in IPv4 and translation converts between the two protocols. Common tunneling methods include 6in4, 6to4, Teredo and Softwires. Translation via NAT-PT is discouraged due to imperfections requiring ALG support. CGNAT/NAT444 allows sharing IPv4 addresses but breaks many applications. Fully deploying IPv6 is preferable to work around IPv4 exhaustion issues.
Како сам преживео напад CryptoLockeraРегистар националног Интернет домена Србије - РНИДСПрезентација даје хронолошки приказ типичног ransomware напада на важне информационе сервисе, догађаје који су претходили нападу, као и мере које су предузете како би се санирале последице напада. Истакнути су уочени пропусти у организацији и мерама сигурности и дате су генералне препоруке у циљу унапређења сигурности важних информационих система.
DNSSEC implementation in Russia Регистар националног Интернет домена Србије - РНИДСAlexander Venedioukhin, researcher from Technical Center of Internet (TCI) shares current DNSSEC status in Russian ccTLDs, history of deployment and registry/registrars operations on DNSSEC.
Едукативни инфографици Регистар националног Интернет домена Србије - РНИДСУ овој презентацији пронаћићете све: од избора домена, савета за осмишљавање доброг сајта, избора хостинга и осталих добрих пракси које ће вам помоћи да на прави начин изградите свој интернет идентитет. Погледајте све наше едукативне инфорграфике на једном месту или посетите domen.rs.
Спамовање лудом радовањеРегистар националног Интернет домена Србије - РНИДССвакодневно наше електронске сандучиће засипају нежељене рекламне и друге поруке, али и поруке са много опаснијим садржајем, као део великог спамерског пакета противзаконитог понашања на Интернету. Порука је спам ако је послата као незатражена масовна порука, без обзира на њен садржај и то да ли некоме може да буде корисна. Спамовање је питање сагласности примаоца и начина слања, а не питање садржаја поруке. Више на: domen.rs/stopspam
Избор правог интернет хостингаРегистар националног Интернет домена Србије - РНИДСО чему све мора да се размишља при одабиру интернет хостинг провајдера? Најкраће речено: потребан простор, пакет понуде, проток, платформа, панел, подршка, поузданост... А има и неких речи које нису на „п“... Ако је твој интернет сајт виртуелна зграда на Интернету, онда је хостинг виртуелна парцела на којој је сајт саграђен. По тој аналогији са стварним светом, интернет домен је виртуелна адреса која говори у којој улици и на ком кућном броју се налази сајт. Више на: domen.rs/izbor-hostinga
5 предности .RS доменаРегистар националног Интернет домена Србије - РНИДСАко се обраћаш интернет корисницима у Србији, национални .RS домен је најбољи избор за пословну или личну адресу интернет сајта и адресу е-поште. Предности националног .RS домена су: боље позиционирање у претрагама, већа доступност слободних назива, трајно решење за интернет идентитет, већа безбедност од злоупотреба и препознатљивост на домаћем тржишту. Све то важи и за .СРБ домен. Више на: domen.rs/5-prednosti
4 корака до доброг интернет сајтаРегистар националног Интернет домена Србије - РНИДСНеки би само да их дизајнирају, неки би само да их програмирају... А ти интернет сајтови, да би били они прави, заслужују и да неко размишља о њиховом концепту и садржају... Сајтови су одувек били (и биће) састављени од три компоненте: садржаја, дизајна и програмирања. А први корак у раду на било ком сајту је осмишљавање његовог концепта. Више на: domen.rs/koraci-do-sajta
Кораци до доброг интернет доменаРегистар националног Интернет домена Србије - РНИДССхватили сте да вам је потребан један или више интернет домена за сопствене или пословне потребе. И сад се наравно питате: који домени, како могу да звуче, како треба да звуче, како да знам да ли су слободни, шта ако су заузети, где се региструју, како се региструју... Много питања, али без бриге, у наставку је и много одговора, чак и на оно што нисте ни помислили да питате.
Malware - Малициозни софтверРегистар националног Интернет домена Србије - РНИДСШта је то малициозни софтвер, које појавне облике има у савременој технологији и који су најопаснији вируси, погледајте у презентацији Александра Костадиновића, систем админстратора РНИДС-а.
Прича о три домена - Мирјана Тасић Регистар националног Интернет домена Србије - РНИДСОд .YU до .СРБ - прича о три домена и настајању српских националних интрернет домена кроз време. Погледајте нашу историју.
Stuxnet вирус - настајање и последицеРегистар националног Интернет домена Србије - РНИДССа развојем технологије, вртоглавом брзином напредују и малициозни програми као што су вируси, тројански коњи или црви. О томе колико њихове последице могу бити разорне, сведочи криза у Ирану из 2010. када је вирус Stuxnet изазвао хаварију на нуклеарним погонима и направио огромну штету држави. „Последице које је овај вирус тада оставио, равне су бомбардовању.“ рекао је Александар Костадиновић, систем администратор у РНИДС-у. На питање у ком правцу се савремене претње развијају и како ће то утицати на нас, Костадиновић је одговорио да ћемо у будућности бити све више везани за технологију, и да је повратак уназад немогућ. „Остаје нам само да се као друштво и појединци прилагодимо том развоју и променимо себе и своје понашање.“, закључио је он.
.СРБ IDN domain brief historyРегистар националног Интернет домена Србије - РНИДСThe document summarizes the history and timeline of the .срб domain, the top-level domain for websites using the Serbian Cyrillic alphabet. It discusses how the domain was proposed in 2009, launched in 2011, and is now managed by RNIDS. It provides details on the sunrise period that gave existing .rs domain holders priority registration, and the rules for transliterating .rs names into Cyrillic. The document argues that .срб ensures Serbians can use the internet in their official script and reserves space for future growth as more things become connected.
Велики Интернет за мали бизнис Регистар националног Интернет домена Србије - РНИДСДанко Јевтовић, Директор РНИДС-а прича о важности пословања на Интернету и начинима на које мала и средња предузећа могу побољшати своје пословање уз помоћ Интернета.
RNIDS - O ćiriličkom domenu - TELFOR 2011 - Vojislav RodićРегистар националног Интернет домена Србије - РНИДСНа 19. Телекомуникационом форуму (ТЕЛФОР), 22. новембра у Сава центру, представио се и Регистар националног интернет домена Србије (РНИДС), презентацијом под називом “После 5 година рада, РНИДС на новом почетку”. После излагања Ненада Маринковића, директора РНИДС-а, који је дао ретроспективу урађеног и визију даљег развоја, Војислав Родић, председник Конференције суоснивача РНИДС-а, се у овој својој презентацији осврнуо на то како смо дошли до новог, ћириличког .СРБ домена.
1. DNS систем и безбедност
Жарко Кецић
Октобар 2017.Београд
2. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
DNS и безбедност?
Чему брига око DNS-а?
DNS је веома моћан, свеприсутан и
углавном игнорисан.
ТО ЈЕ ВЕОМА ОПАСНА КОМБИНАЦИЈА!
3. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
DNS је често занемарен!
DNS углавном није у фокусу, када су у питању инвестиције, а често
ни када је у питању одржавање сервиса.
Када говоримо о DNS систему, многи користе:
• старе верзије софтвера,
• стару опрему,
• низак ниво редундантности,
• никакве или алате мале оперативне вредности за праћење рада DNS-а,
• неадекватне (неискусне) DNS администраторе.
DNS није „cool“!
4. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Када сам био мали желео сам да
будем DNS администратор!
• Бити DNS администратор није баш престижан посао (мали број деце тежи да
буде DNS администратор – већина њих жели да буде маркетинг менаџер ☺)
• Код нас, а и у свету, нема скупова чија је тематика искључиво развој и
оперативна пракса везана за DNS. Једини изузетак је DNS-OARC
(https://www.dns-oarc.net/)
• DNS је оперативно критичан, а истовремено небитан и самим тим је за већину
нејасан и непознат.
Колико пажње посвећујете својим DNS серверима?
5. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Све апликације се ослањају на DNS
▪ и-мејл
▪ WWW
▪ Peer to peer апликације
▪ Instant messaging
▪ Voice over IP, итд…
Практично, све апликације на Интернету зависе од DNS-а. То DNS сервис ставља у
потпуно различиту категорију у односу на остале Интернет сервисе. Ако, на пример, и-мејл
не ради, све остало ће радити, али ако DNS стане скоро све остало ће стати.
DNS је једна од кључних технологија без које
Интернет не би функционисао!
6. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Ако контролишем ваш DNS…
… могу да контролишем ваш свет.
Користите online banking? Тргујете на eBay-у? Шаљете и примате важне и-мејл поруке? Ако
неко контролише ваш DNS може вас преусмерити где год жели.
Већина корисника не разуме DNS, пре свега, јер им није ни потребно да разумеју како
ради да би користили Интернет. DNS једноставно функционише!
Баш зато што DNS „једноставно функционише“, нико му не посвећује потребну пажњу и
веома мало се говори о чињеници да DNS може веома лако да буде искоришћен за
злонамерне активности.
Због тога је потребно да свима, а нарочито ИТ професионалцима скренемо пажњу на
могуће злоупотребе DNS-а.
7. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Карактеристике DNS-а
▪ Да буде увек доступан – ако DNS није доступан, за његове кориснике Интернет је „пао“ (или, ако
је сервер ауторитативан за зону, та зона није доступна осталим корисницима)
▪ Да буде поуздан – ако DNS враћа нетачне вредности корисници могу бити преусмерени на
интернет локацију где ће његови поверљиви подаци бити компромитовани, или на локацију која
може да „зарази“ компјутер
▪ Да буде брз – учитавање једне веб стране може да захтева десетине, па и стотине DNS упита
(како би се осећали када би одговор на сваки упит чекали само секунду?)
▪ Да буду прилагодљиви и флексибилни – постоје различите намене и потребе корисника
▪ Да буде проширив – има много ствари које DNS може да обавља, још увек не знамо шта је то, али
треба оставити могућност да се DNS развија
Kако DNS функционише!
8. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
DNS систем
Основни задатак DNS система је мапирање
назива домена у IP адресу:
▪ www.rnids.rs = 87.237.205.199
▪ Као и многа друга мапирања
(и-мејл сервер (MX), IPv6 (AAAA), инверзно
мапирање…)
DNS је хијерархијски организован
▪ Свака зона има ауторитативну DNS структуру и
садржи локалне податке.
Root
срб rs com
rnidsпр ciscoac
ni bg
9. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Како ради DNS
DNS упити се разрешавају у неколико корака
– од хијерархијски виших нивоа ка нижим.
Корисник
www.rnids.rs?
www.rnids.rs A
87.237.205.199 DNS
разрешивач
(ресолвер)
Root
DNS сервер
rs DNS сервер
rnids.rs DNS сервер
10. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Слабости DNS-а
DNS је дизајниран да подаци буду доступни
• DNS подаци се реплицирају на више сервера
• DNS зона „ради“ ако је и само један сервер доступан.
DDoS напад на root зону мора да онеспособи 13 root сервера са великим бројем
еникаст инстанци.
DNS не укључује проверу валидности података
• Било који DNS одговор се прихвата
• Ресолвер не разликује исправне од неисправних одговора
Само један root сервер са невалидним подацима може да поремети читав Интернет.
11. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Лоши момци знају слабе тачке DNS
сервиса
Због својих слабости DNS сервис представља сталну мету злонамерних
корисника Интернета.
Циљеви нападача могу бити различити, од политичких и верских до материјалних, или
једноставно деструктивних. Напади могу бити изведени на различите начине:
• Man in the middle – пресретање и измена DNS пакета.
• Cache poisoning – када се погрешне информације убацују у DNS податке које многи
сервери чувају у локалној бази.
• Malware – деструктивни програми који могу да измене host фајл или податке о DNS
серверима.
• DoS, DDoS и rDDoS напади – DNS представља једну од најкоришћенијих технологија за
спровођење напада на друге системе (botnet command and control)
12. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Може ли одговор да изгледа овако?
Корисник
www.rnids.rs = 87.237.205.199
www.rnids.rs?
www.rnids.rs A
68.178.242.111 DNS
разрешивач
(ресолвер)
Root
DNS сервер
rs DNS сервер
rnids.rs DNS сервер
13. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Једноставан MITM напад
Први одговор који стигне „побеђује“, сви
стали су одбачени!
Корисник
www.rnids.rs?
www.rnids.rs A
87.237.205.199 DNS
разрешивач
(ресолвер)
Root
DNS сервер
rs DNS сервер
rnids.rs DNS сервер
14. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Комплекснији напад Cache poisoning
Сви корисници „зараженог“ DNS сервера добијају погрешан одговор!
Вероватноћа = 1 − 1 −
1
𝑡
𝑛 𝑛−1
2
15. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Употреба лажне (spoofed) адресе
Ако не размишљате као нападач нећете одмах схватити зашто би ико користио лажну
адресу. Има неколико разлога:
▪ Жели да остане анониман
▪ Жели да његов систем остане што дуже неблокиран
▪ Жели да саобраћај усмери ка рачунару жртве
IP = 1.2.3.4
IP = 1.2.3.4
IP = 151.62.74.83
151.62.74.83
IP = 151.62.74.83
1.2.3.4
20b/q q x 200
16. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
DDoS напад
„Botnet“ или мрежа зомбија je велики број
рачунара на Интернету који
су заражени злонамерним програмом
који контролише нападач.
Botnet
(зомбији)
Нападач
Жртва
Власници тих рачунара нису свесни да
нападач користи њихове ресурсе за
напад на рачунар/систем жртве.
17. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
rDDoS – рефлекторски
(амплифицирани) DDoS напад
DNS сервери (користе UDP протокол) су најчешће
Коришћени „рефлектори“ за реализацију rDDoS напада.
Одговор DNS сервера може бити и до 200
пута већи од величине DNS упита.
За напад на Spamhaus (900Gb/s) употребљен је
botnet и „отворени“ DNS ресолвери широм света.
Процењује се да у свету има више од 20 милиона лоше
конфигурисаних DNS сервера.
Botnet
(зомбији)
Нападач
Жртва
Рефлектори
18. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Како се одбранити?
▪ Редовно проверавати ДНС рекорде у родитељској зони.
▪ Забранити саобраћај адресама које нису део вашег система (SAV –Source Address
Validation).
▪ Редовно ажурирање софтвера (инсталација нових верзија DNS сервера и надградњи).
▪ Дозволити разрешавање DNS упита само за кориснике вашег система.
▪ Активирати „Response Rate Limiting“ (RRL) на ауторитативним серверима који одговоре
пружају свима.
▪ DNSSEC (валидација је једнако важна!)
РНИДС би ускоро требало да потпише обе TLD зоне и све зоне другог нивоа које су у
његовој надлежности.
19. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Шта РНИДС ради?
▪ Користи најбољу праксу и константно прати функционисање система.
▪ Користи адаптивни „Response Rate Limiting“ (RRL) на DNS северима који су под
контролом РНИДС-а.
▪ За TLD зоне користи еникаст сервис глобалних DNS оператера (више од 300 глобално
распоређених DNS сервера).
▪ Имплементирана савремена решења за заштиту система за регистрацију назива
домена.
▪ Корисницима омогућава три врсте заштите назива домена.
20. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Систем за регистрацију назива
домена
Rsreg
DNSSEC
SSL/TLS
WAF
IP филтрирање
Системи
ОР-ова
Корисници
▪ Савремени системи заштите и детекције напада.
▪ Ограничена права приступа систему за регистрацију и креирање и потписивање зона.
▪ Шифрирање саобраћаја.
21. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Заштита за кориснике
Сигуран режим – Свака промена критичних података на систему мора да буде потврђена
од стране корисника (аутоматизован систем).
Закључавање на страни клијента – Корисници кроз системе овлашћеног регистра
забрањују промене података о домену (препоручена имплементација за ОР захтева
мануелно откључавање од стране оператера ОР-а).
Закључавање на страни регистра – На захтев корисника РНИДС забрањује промене
података о домену. Мануелна операција која захтева потврду најмање два контакта
овлашћена од стране регистранта.
22. Октобар 2017, БеоградDNS систем и безбедност / Жарко Кецић
Хвала на пажњи
Жарко Кецић
www.rnids.rs
рнидс.срб
www.domen.rs
домен.срб