如何找到具有良好DNSSEC支持的域名注册商和DNS托管?


17

简化问题

我想购买一个域名并建立一个使用DNSSEC完全安全的网站。

我想确保浏览器只能验证一个正确的SSL证书,而所有流氓SSL证书不合格名称的证书都将被拒绝。

在哪里可以购买域名?我应该买证书的鲸鱼吗?(或者我应该使用带有DNSSEC的自签名证书而不是 CA?)我可以在哪里托管DNS?哪些提供商使整个过程最便捷,最实惠,最完整,最专业,最可靠,最安全?

背景

多年来,我一直在听说DNS的不安全性。我看过Dan Kaminsky和其他人的所有演讲,DNS漏洞DNS安全小组的未来。我知道在没有安全性的情况下使用DNS真是一场灾难。我关注DNSSEC标准的制定。我庆祝了签字仪式

同时,我读到有关颁发给不合格名称的成千上万个SSL证书针对CIA,MI6,Mossad发行的流氓SSL证书以及许多其他故事,这些故事显示了DNSSEC可以解决的当前使用SSL保护的网站的实现问题(请参阅:A互联网的主要里程碑:DNSSEC和SSL以及用于修复SSL混乱的SSLSECSSL证书验证和DNSSEC)。一切都在正确的轨道上,终于有了一个安全的DNS系统。

现在超过2年后,我只想做每个人都应该做的事情:将DNSSEC用于新域。因此,我需要一个域名注册商和一个支持DNSSEC的DNS托管服务。令人惊讶的是,要找出谁支持DNSSEC以及支持的程度还不是那么容易。实际上,两年前每个人都将要支持DNSSEC 时,在DNSSEC上查找信息要容易得多,但是现在已经过去了几年,我几乎看不到任何进展。我只是希望我只是在错误的地方看,这里有人会请所有的疑问解释。

我希望其他想要拥有安全网站的人也会发现此问题有用。

需要什么

  • 具有.com域的完整DNSSEC支持的注册商和DNS服务器
  • 将DNSSEC与SSL证书集成

不需要什么

  • IPv6支持
  • 虚拟主机
  • 更多的东西

我到目前为止发现的

相关问题

  1. 如何找到符合我要求的虚拟主机?
  2. 将DNSSEC添加到我的站点需要什么?
  3. DNS托管由域名提供商或托管提供商更好地管理?
  4. 具有良好安全性,DNS托管以及DNSSEC和IPv6解析程序的注册商?

在没有 1没有人提到过DNS。在没有 2个答案仅提到了.seTLD,答案很少,而且看起来很过时。在没有 3一个答案说:“在要求更高安全性的项目中,我可能会寻找支持DNSSEC的Web主机”,但未提供更多信息。

唯一相关的答案是否定的。4 从未使用过DNS的人推荐使用easyDNS。同时,从2012年10月起,在easyDNS功能列表中将 DNSSEC的支持描述为“处于beta版” 。另一个建议使用SiteGround,但在其站点中搜索DNSSEC不会返回任何结果。其他答案推荐不满足DNSSEC支持要求的网络托管提供商。上面提到的问题还列出了9个非常具体的要求,而不仅仅是DNSSEC(例如,仅HTTP登录cookie,两因素身份验证,没有DNS记录限制,每天查询的DNS统计信息,审计跟踪等),这些要求可能已被排除在外。如果仅对DNSSEC支持感兴趣,则有许多可能的建议。

结论

采用DNSSEC的先驱是否有可能成为Go Daddy并且所有“专家” DNS服务尚未准备就绪?

我认为,到2012年底,域名注册商和DNS提供商对DNSSEC的支持将几乎普及。令我震惊的是,几乎没有这种支持。这是采用DNSSEC时遇到的一些严重问题的结果吗?还是这不是一个热门话题,没有人再打扰了?根据DNSSEC计分板,大约有0.1%的.com域支持DNSSEC。可能是由于注册服务商和DNS提供商之间缺乏DNSSEC支持所致,信息难于查找还是没人在乎?这里甚至没有“ dnssec”标签。

摘要

该信息令人惊讶地难以找到。这就是为什么我需要第一手经验和个人建议。

从域名注册到DNS服务器的配置,到实际上拥有一个由DNSSEC完全保护的工作网站,这里是否有人真的在使用DNSSEC建立了一个网站?

是否有人成功将DNSSEC与SSL证书集成在一起,以确保浏览器只能验证一个正确的证书,而所有流氓SSL证书不合格名称的证书将被拒绝?

谁能推荐上述任何注册商?

谁能推荐以上未提及的注册商?

有什么好的经验吗?坏的经验?


好问题。我不能提供个人推荐,但是PIR的此列表提供了一组最新的DNSSEC提供程序,到目前为止,您的列表中未提及其中一些。互联网协会(Internet Society)还提供了有关使用DNSSEC域名进行注册的指南,该指南的注册服务商数量虽然很少但仍在不断增加。
尼克

应该提到的是,互联网协会的指南都提到了定价,因此它们非常有用。目前,DNSSEC似乎是所有注册服务商中的一项优质服务。
尼克

感谢@Nick,我已经从您的链接中添加了该问题的信息。
rsp 2012年

1
如果您决定向Dyn Inc.支付30美元/月的费用对于一个或两个域来说过于昂贵,此免费的辅助/从属服务器列表(frankb.us/dns)(指示它们是否支持DNSSEC)似乎是一个有用的起点。您只是不想与GoDaddy一起使用,而是希望自己通过一些远程备份来推出DNS服务(尽管我可能会使用Dyn Inc.进行商业交易,但我可能会为我的个人域做这件事)项目)。设置好之后,我将在这里回答我的经历。
Alex Dupuy

我有一个来自Name.com的.info域。他们现在有一个单独的页面,用于DNSSEC管理。xxx.yyy在链接中替换为您的域。但是,该页面为我报告了两个错误:1.在DNS中找不到支持的DNSKEY记录。这通常意味着您的名称服务器未正确配置DNSSEC。2.在注册表中未找到DNSSEC记录。这意味着您的域未正确配置DNSSEC。
HRJ 2014年

Answers:


7

该网站:https : //pointless.net/

是否经过dnssec签名,并使用TLSA记录(RFC6698)来保护SSL证书(也由CA CERT签名,CA CERT是一种信任的开源Web)。

我运行自己的名称服务器并使用Easydns作为注册商-但是Easydns不支持将DS记录放入.net区域,因此我将ISC 域后备验证服务(DLV)用作信任锚,该锚是免费的并且已使用由大多数DNSSEC验证解析器提供。我还在其他一些域中使用gkg.net,它们确实支持正确执行DNSSEC。

目前,没有网络浏览器(据我所知)不支持验证TLSA记录,但是您可以获取Firefox 的TLSA验证附件,但它挂在某些dns查找上。

今年夏天,我在EMFCamp Hackercamp 上进行了DNSSEC和相关问题的演讲,我的笔记和链接转储位于EMFCamp Wiki上

PS:如果您正在阅读此书,并且认为DNSSEC和TLSA浪费时间,请阅读这篇有关“中国大防火墙”如何泄漏的文章

因此,请回答您的简要问题:

从域名注册到DNS服务器的配置,到实际上拥有一个由DNSSEC完全保护的工作网站,这里是否有人真的在使用DNSSEC建立了一个网站?

是否有人成功将DNSSEC与SSL证书集成在一起,以确保浏览器只能验证一个正确的证书,而所有流氓SSL证书不合格名称的证书将被拒绝?

谁能推荐上述任何注册商?

gkg.net

谁能推荐以上未提及的注册商?

dlv.isc.org,虽然它不完全是一个注册服务商,但它使您可以解决不支持dnssec的注册服务商。

有什么好的经验吗?坏的经验?

得到教训:

  • 如果您运行自己的dns服务器,则必须使用某些软件来管理dnssec密钥过渡,我使用zkt signer
  • 您不能将相同的DNS服务器软件同时用作权威服务器和验证解析器-广告和aa标志冲突,我不得不阻止我的域名服务器成为解析器,将其从localhost取消绑定,而在localhost上使用unbound 。

更新:

这是当前比赛状态的总结

2012年12月13日更新:

我现在对所有域都使用gkg.net。我仍然还在使用isc dlv服务,但是我真的不再需要它了。

更新2014年9月15日

我现在正在使用gandi.net


2

我没有DNSSEC的个人经验,因此无法真正提出任何建议,但是ICANN站点上的此链接显示了已报告支持DNSSEC的当前注册服务商的列表:

http://www.icann.org/en/news/in-focus/dnssec/deployment


谢谢。我已经阅读了此列表(我忘记在问题中提及它,也许为了完整性而添加),但是此列表的问题在于支持级别是完全未知的。例如,列出了Go Daddy,但是DNSSEC似乎是一项高级功能,您必须为此支付额外费用,我不知道它在实际中是如何工作的。列出了Name.com,列出了DynDNS,列出了easyDNS,但请参阅我的问题中的信息。很难找到哪些注册服务商完全支持DNSSEC或它们如何方便地这样做,这就是为什么我要询问个人经验。
rsp 2012年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.