Da die Anzahl der DNSSEC-Implementierungen derzeit rasant ansteigt, wird sich DNSSEC voraussichtlich zu einer geschäftlichen Notwendigkeit für Registrare entwickeln. Diese Tendenz wird durch interne Anforderungen wie Risikomanagement und das Bedürfnis der Benutzer nach mehr Sicherheit im Internet verstärkt.
Domain Name System Security Extensions (DNSSEC) bieten Registraren neue Möglichkeiten und Herausforderungen. Verisign arbeitet mit Registraren zusammen, um DNSSEC so einfach und effektiv wie möglich zu gestalten. Finden Sie heraus, was DNSSEC für Sie bedeutet, welche Schritte Sie unternehmen können, um sich auf DNSSEC vorzubereiten, und wie Tools, Informationen und andere Ressourcen von Verisign Sie bei der effektiven Planung, dem Test und der Aktivierung von DNSSEC unterstützen können.
Registrare spielen eine wichtige Rolle bei der erfolgreichen Implementierung von DNSSEC. Einige Internet Service Provider (ISPs) und .net-/.com-Registrare arbeiten bereits an der Implementierung von DNSSEC. Die Implementierung von DNSSEC ist ein komplexer Vorgang. Verisign befürwortet daher eine vorsichtige, methodische Herangehensweise. Registrare müssen schnell handeln, um ausreichend Zeit für die Planung, den Einsatz, den Test und die Weiterentwicklung der DNSSEC-Implementierung zu haben.
Darüber hinaus können sie sich auf diese Weise als Vordenker und Vorbilder etablieren, sich von Wettbewerbern abheben und neue Ertragsmöglichkeiten sichern. Außerdem können sie möglicherweise die Entwicklung von Produkten und Services – und anderen Initiativen der Branche – beeinflussen, die ihre Branche unterstützen und fördern.
DNSSEC – Vorteile für proaktive Registrare
Indem Sie dieses wichtige Element der Internetsicherheit hinzufügen, können Sie:
DNSSEC bringt komplexe Änderungen mit sich, die alle an der DNS-Abfrage und -Auflösung beteiligten Stellen betreffen – insbesondere Registrare und andere Hosting-Dienste, die autorative Namenserver verwalten und wichtige Verwaltungs-Services für Registranten bieten. Wir stellen Tools zur Verfügung und helfen Ihnen dabei, Ihre DNSSEC-Implementierung erfolgreich zu gestalten.
Um die neuen Services zu entwickeln, die Registranten voraussichtlich nach Implementierung von DNSSEC fordern werden, müssen Sie die Domainnamen der Registranten signieren. Die Aktivierung von DNSSEC für einen Registranten sieht die folgenden Schritte vor:
Diese Vorgänge stellen sicher, dass DNSSEC-fähige Resolver innerhalb des Internet-Ökosystems die Authentizität der von der Zone erhaltenen Antworten verifizieren können.
Sie müssen auch die Schnittstelle zu Ihren Kunden dahingehend modifizieren, dass sie DNSSEC-Schlüsseldaten akzeptiert, und Ihre Extensible Provisioning Protocol (EPP)-Schnittstelle so ändern, dass sie DNSSEC-Schlüsseldaten an die Registrys weiterleitet, mit denen Sie interagieren.
Zonensignierung
Folgende Aufgaben sind mit dem Einrichten und Signieren einer Zone verbunden:
Kontinuierliches Schlüsselmanagement
DNSSEC erfordert die regelmäßige Änderung privater Schlüssel, um die Gefahr, dass ein Dritter auf den Schlüssel zugreift, möglichst gering zu halten. Dies beinhaltet das Ändern des Schlüsselpaars der Zone und das neue Signieren der Zone mit dem neuen privaten Schlüssel. Wenn ein KSK geändert wird, müssen Sie die Registry mit den neuen öffentlichen Schlüsseln (DS-Einträge) aktualisieren.
Folgende Aufgaben sind mit der Verwaltung von Schlüsseln verbunden:
Zusätzliche Erwägungen
Für das Hosten einer signierten Zone ist die Implementierung eines DNSSEC-konformen Namenservers erforderlich. Für die Verwaltung der Schlüssel ist eine spezielle DNSSEC-Hardware und -Software erforderlich. Die Implementierung und Verwaltung dieser Komponenten ist ein komplexer, zeitintensiver Prozess. Sie haben mehrere Möglichkeiten: Entwicklung einer internen DNSSEC-Lösung, Erwerb handelsüblicher DNSSEC-fähiger DNS-Produkte oder Kollaboration mit einem qualifizierten Managed Services Provider für DNSSEC-Signierung und Schlüsselverwaltung.
In den ersten beiden Fällen müssen Sie die Integration der neuen Geräte in Ihr System sorgfältig überdenken und planen. Sie sollten deren Implementierung auch außerhalb der Produktionsumgebung testen, um sicherzugehen, dass sie bei Aktivierung von DNSSEC einwandfrei funktionieren. Zu diesem Zweck steht die Verisign Operational Test Environment (OTE) .net- und .com-Registraren kostenlos zur Verfügung.
Sie sollten auch prüfen, ob Ihre älteren und aktuellen Netzwerkgeräte DNSSEC unterstützen. Können sie beispielsweise DNSSEC-Pakete übertragen, die größer als die üblichen Pakete sein können, und unterstützen sie das Transmission Control Protocol (TCP) und Erweiterungsmechanismen für DNS-Pakete?
Registrare können ihr Ziel eines DNSSEC-fähigen Systems, das das Vertrauen der Registranten und Endbenutzer aufrechterhält, neue Ertragsmöglichkeiten bietet und ihnen einen Vorteil vor Wettbewerbern schafft, nach und nach in wohlüberlegten Schritten erreichen. Basierend auf den Kenntnissen von Branchenexperten und den Erfahrungen bei der Implementierung von DNSSEC in der Root-Zone, .edu, .net und .com, raten wir Ihnen zu folgenden ersten Schritten.
Entdecken und Lernen
Planen
Bewerten und Aktualisieren
Zusammenarbeiten
Verisign ist bemüht, die Kosten für Ihre DNSSEC-Implementierung zu senken und Ihnen dabei zu helfen, die für Sie beste Strategie zur DNSSEC-Implementierung zu finden. Verisign bietet die folgenden Tools und Services zur Implementierung von DNSSEC für die Registrar-Community:
Verisign ist bemüht, die Kosten für Ihre DNSSEC-Implementierung zu senken und Ihnen dabei zu helfen, die für Sie beste Strategie zur DNSSEC-Implementierung zu finden. Verisign bietet die folgenden Tools und Services zur Implementierung von DNSSEC für die Registrar-Community:
Mithilfe der umfassenden operativen Testumgebung von Verisign können Sie die technische DNSSEC-Implementierung lange vor der geplanten DNSSEC-Aktivierung auf .net und .com testen.
Die OTE ist eine Nachbildung der .net- und .com-Registry-Plattformen, die Sie bei der Produktion implementieren. Die umfassende Umgebung ermöglicht Ihnen das Senden, Registrieren und Auflösen von Namen mit DS(Delegation Signer)-Einträgen für .net- und .com-Domains. Sie können die OTE auch verwenden, um die Integration von Frontend-Anwendungen für Kunden und Funktionen zum Signieren von Schlüsseln zu testen.
Die OTE beinhaltet folgende Komponenten:
Registry-Backend: Nachbildung einer Backend-Registry, die Test-Domainnamen und Test-DS-Daten über eine operative Registry-EPP-Schnittstelle und eine Web-Schnittstelle erfasst. Dieses nachgebildete Registrierungssystem aktualisiert Zonendateien auf Test-Namenservern.
Registry-Backend: Nachbildung einer Backend-Registry, die Test-Domainnamen und Test-DS-Daten über eine operative Registry-EPP-Schnittstelle und eine Web-Schnittstelle erfasst. Dieses nachgebildete Registrierungssystem aktualisiert Zonendateien auf Test-Namenservern.
Das technische Online-Forum für DNSSEC ermöglicht es Ihren technischen Mitarbeitern, Best Practices auszutauschen und an offenen Diskussionen über DNSSEC mit Kollegen und Verisign-Ingenieuren teilzunehmen. Ihre Mitarbeiter erhalten außerdem Unterstützung bei der Implementierung, Signierung und Schlüsselverwaltung, Updates zu DNSSEC-Neuerungen und -Entwicklungen, den DNSSEC Tool Guide und mehr. Dieses wertvolle Kollaborationstool ist vertraulich und sicher.
Melden Sie sich im DNSSEC Technical Online Forum an. (Der Zugriff hängt von NameStore-Anmeldedaten und Zugriffsbeschränkungen ab.) Sie haben keinen Zugriff? Kontaktieren Sie uns.
Der DNSSEC Tool Guide ist über das DNSSEC Technical Online Forum (siehe oben) verfügbar. Er beinhaltet einen Überblick über Open Tource-Tools und verfügbare marktorientierte Lösungen, eine Gegenüberstellung von Tools, Tipps zur Schlüsselverwaltung, ein Tool für Zonenschlüssel und DNSSEC-Tools.
Access the Tool Guide Series on DNSSEC (PDF).
Das Verisign DNSSEC Software Development Kit (SDK) ermöglicht Ihnen eine einfachere Integration Ihrer Namenserver in die DNSSEC-Systeme von Verisign. Sie können auch unsere EPP-SDK-Tools verwenden, um EPP-Befehle auszuprobieren oder zu validieren, ohne ein Programm zu erstellen.
EPP-SDK öffnen.
Technische Bootcamps sind ganztägige Beratungen mit den führenden DNSSEC-Entwicklungsingenieuren von Verisign. Thematisiert werden die von uns entwickelten Systeme, EPP-Schnittstellen und DNSSEC-Anforderungen für Registrare.
Der DNSSEC Analyzer ist ein webbasiertes Tool, das gewährleistet, dass die "Vertrauenskette" für einen bestimmten DNSSEC-fähigen Domainnamen intakt ist. Das Tool zeigt eine stufenweise Validierung eines bestimmten Domainnamens und stellt die ermittelten Probleme heraus.