A medida que Internet sigue creciendo, nos comprometemos a crear e impulsar avances que permitan que Internet sea rápida, segura y confiable para todos los usuarios.
Las extensiones de seguridad del sistema de nombres de dominios (DNSSEC) presentan nuevos desafíos y oportunidades para los registradores. Verisign se compromete a trabajar junto con sus afiliados registradores para que las DNSSEC sean tan simples y valiosas como sea posible. Descubra lo que representan las DNSSEC para usted, cómo puede prepararse para las DNSSEC y cómo pueden ayudarlo las herramientas, la información y otros recursos de Verisign a planificar, probar e implementar las DNSSEC en forma efectiva.
A medida que la adopción de las DNSSEC tome impulso, es probable que las DNSSEC se conviertan en una condición obligatoria en la industria de los registradores, debido a los requisitos internos, como el control de riesgos, y a la exigencia de una experiencia de Internet más segura por parte de los consumidores
Los registradores desempeñan una función clave para el éxito de las DNSSEC. Algunos proveedores de servicios de Internet (ISP) y registradores .net/.com ya están trabajando para implementar las DNSSEC. Debido a que la implementación de las DNSSEC es un proceso complejo, Verisign aboga por un enfoque cuidadoso y metódico. Los registradores deben comenzar pronto para contar con bastante tiempo para planificar, desplegar, probar y refinar la implementación de las DNSSEC.
Al actuar ahora mismo, los registradores pueden establecerse como líderes intelectuales y modelos a seguir, diferenciarse de la competencia y aprovechar antes que nadie las nuevas oportunidades para generar ingresos. Como primeros adoptantes, pueden ser capaces de influir en el desarrollo de productos y servicios (y otras iniciativas de la industria) que respalden y beneficien a su empresa.
Beneficios de las DNSSEC para los registradores preventivos
Las DNSSEC son un ingrediente clave para un enfoque estratificado de la seguridad en Internet. Si agregan esta importante capa de forma preventiva, los registradores pueden:
Las DNSSEC presentan cambios complejos que afectan a todas las partes en la cadena de consulta y resolución de DNS, en especial a los registradores y otras entidades de alojamiento que administran servidores de nombres autoritativos y proporcionan servicios de administración de claves para los registrantes. Contamos con herramientas y trabajaremos con usted para garantizar la implementación exitosa de las DNSSEC.
Para desarrollar los servicios nuevos que los registrantes exigirán una vez implementadas las DNSSEC, deberá firmar los nombres de dominio del registrante. La habilitación de las DNSSEC para un registrante implica la creación de pares de claves pública y privada para el nombre del dominio, la creación y firma de la zona y la administración de los pares de claves. Estos procesos garantizan que los resolvedores que cuentan con las DNSSEC dentro del ecosistema de Internet puedan verificar la autenticidad de las respuestas que otorga la zona.
También deberá modificar la interfaz para que sus clientes acepten los datos de las claves de las DNSSEC y la interfaz de su protocolo de aprovisionamiento extensible (EPP) para pasar los datos de las claves de las DNSSEC a los registros con los que interactúa.
Firma de zonas
Las siguientes tareas están relacionadas con la configuración y la firma de una zona:
Administración de claves continua
Las DNSSEC exigen que las claves privadas se cambien periódicamente para minimizar el riesgo de que un actor malicioso obtenga la clave. La sustitución de clave consiste en cambiar el par de claves de una zona y volver a firmar la zona con la clave privada nueva. Si se sustituye la KSK, deberá actualizar el registro con la información nueva de la clave pública (registros del DS).
Las siguientes tareas están relacionadas con la administración de claves:
Consideraciones adicionales
El alojamiento de una zona firmada exige la implementación de servidores de nombres compatibles con las DNSSEC. La administración de las claves exige hardware y software especializado en las DNSSEC. La implementación y la administración de estos componentes es un proceso complejo que lleva mucho tiempo. Existen varias opciones: desarrollar una solución de uso interno para las DNSSEC, comprar productos comerciales de DNS compatibles con las DNSSEC o trabajar con un proveedor de servicios administrados que esté capacitado y realice la administración de claves y firmas de las DNSSEC.
Para la solución de uso interno o de productos comerciales, deberá programar y planificar con cuidado la integración de dispositivos nuevos en su sistema. Además, debe probar la implementación fuera del entorno de producción para asegurarse de que los dispositivos funcionan correctamente cuando se habilitan las DNSSEC. A estos efectos, está disponible el entorno de pruebas operativas de Verisign (OTE, del inglés Operational Test Environment), sin cargo para los registradores de .net y .com.
También debe investigar si sus dispositivos de red antiguos y actuales son compatibles con las DNSSEC. Por ejemplo, ¿pueden controlar los paquetes de las DNSSEC, que pueden ser más grandes que los paquetes tradicionales? ¿Soportan el protocolo de control de transmisión (TCP) y los mecanismos de extensión para los paquetes de DNS? Una forma de determinar cómo funcionan estos componentes con las DNSSEC es probarlos en el laboratorio de interoperabilidad de Verisign, cuyo uso también es gratuito.
Los registradores pueden dar pasos calculados para cumplir el objetivo de contar con un sistema con las DNSSEC habilitadas que ayude a mantener la confianza de los registrantes y los usuarios finales, les ofrezca nuevas oportunidades para generar ingresos y les proporcione una ventaja competitiva. En base a las perspectivas de expertos de la industria y las lecciones aprendidas durante la implementación de las DNSSEC en la zona de raíz, .edu, .net y .com, le recomendamos que siga estos pasos para comenzar.
Exploración y educación
Planificación
Evaluación y actualización
Participación
Verisign se compromete a reducir los costos de la implementación de las DNSSEC y a ayudarlo a identificar la mejor estrategia de implementación de las DNSSEC según su situación. Hemos desarrollado una variedad de herramientas, servicios y otros recursos para ayudarlo con la implementación y la administración de las DNSSEC.
Verisign ofrece los siguientes servicios y herramientas para simplificarle la implementación de las DNSSEC a la comunidad de registradores:
Puede usar el entorno integral de pruebas operativas de Verisign para probar la implementación técnica de las DNSSEC con bastante anticipación respecto a la habilitación planificada de las DNSSEC para .net y .com.
El OTE es una reproducción de las plataformas de registro .net y .com que usted implementará en la producción. El entorno integral le permite enviar, registrar y resolver nombres con registros de delegation signer (DS) para los dominios .net y .com. También puede usar el OTE para probar la integración de las aplicaciones front-end utilizadas por los clientes y las capacidades de firma de claves.
El OTE incluye los siguientes componentes:
Para acceder al OTE, comuníquese con Atención al cliente de Verisign.
El foro técnico de las DNSSEC en línea permite que su personal técnico comparta los métodos óptimos y participe de discusiones abiertas sobre las DNSSEC con colegas e ingenieros de Verisign. Su personal también puede recibir soporte sobre la implementación, consejos sobre la administración de claves y firmas, actualizaciones sobre los desarrollos y las noticias de las DNSSEC, la guía de herramientas de las DNSSEC y mucho más. Esta valiosa herramienta de colaboración es privada y segura.
Regístrese en el foro técnico de las DNSSEC en línea. (El acceso está sujeto a las credenciales de NameStore y las restricciones de acceso). ¿No puede acceder? Comuníquese con nosotros.
Se puede acceder a la guía de herramientas de las DNSSEC mediante el foro técnico de las DNSSEC en línea (ver arriba). Incluye un análisis de las herramientas de código abierto y las soluciones disponibles en el mercado, una matriz de comparación de herramientas, consejos para la administración de claves, una herramienta para las claves de zona y herramientas para las DNSSEC.
El kit de desarrollo de software (SDK) para las DNSSEC de Verisign facilita la integración de sus servidores de nombres con los sistemas de DNSSEC de Verisign. También puede usar nuestras herramientas de SDK de EPP para validar comandos EPP o experimentar con ellos sin crear un programa.
Acceda al SDK de EPP.
Los campamentos técnicos son sesiones de un día de duración con los principales ingenieros de Verisign dedicados al desarrollo de las DNSSEC. Los ingenieros comentan sobre los desarrollos actuales, el aspecto de las interfaces de EPP y los requisitos de las DNSSEC para los registradores.
Más información sobre nuestros campamentos técnicos sobre las DNSSEC.
El laboratorio de interoperabilidad de las DNSSEC de Verisign permite que los miembros de la comunidad de TI prueben la compatibilidad de los componentes de la infraestructura empresarial y de Internet con las DNSSEC en forma gratuita. Los registradores y los proveedores de servicios de Internet pueden usar el laboratorio para determinar cómo se comportan los componentes de infraestructura que poseen en un entorno con las DNSSEC habilitadas.
Más información sobre nuestro laboratorio de interoperabilidad de las DNSSEC.
Llame al +1-703-925-6999
Correo electrónico o Hable en línea con Atención al cliente.