Las DNSSEC son una condición obligatoria en la industria de los registradores debido a los requisitos internos, como el control de riesgos, y a la exigencia de una experiencia de internet más segura por parte de los consumidores.
Las extensiones de seguridad del sistema de nombres de dominios (DNSSEC) presentan nuevos desafíos y oportunidades para los registradores. Verisign se compromete a trabajar junto con sus afiliados registradores para que las DNSSEC sean tan simples y valiosas como sea posible. Descubra lo que representan las DNSSEC para usted, cómo puede prepararse para las DNSSEC y cómo pueden ayudarlo las herramientas, la información y otros recursos de Verisign a planificar, probar e implementar las DNSSEC en forma efectiva.
Los registradores desempeñan una función clave para el éxito de las DNSSEC. Algunos proveedores de servicios de internet (ISP) y registradores .net y .com ya están trabajando para implementar las DNSSEC. Debido a que la implementación de las DNSSEC es un proceso complejo, Verisign aboga por un enfoque cuidadoso y metódico. Los registradores deben comenzar pronto para contar con bastante tiempo para planificar, implementar, probar y refinar la implementación de las DNSSEC.
Al actuar ahora mismo, usted puede establecerse como un líder intelectual y un modelo a seguir, diferenciándose de la competencia y aprovechando antes que nadie las nuevas oportunidades para generar ingresos. También puede ser capaz de influir en el desarrollo de productos y servicios (y otras iniciativas de la industria) que respalden y beneficien a su empresa.
Beneficios para los registradores proactivos
Si agrega esta capa importante de forma proactiva, usted puede:
Las DNSSEC presentan cambios complejos que afectan a todas las partes en la cadena de consulta y resolución de DNS, en especial a los registradores y otras entidades de alojamiento que administran servidores de nombres autoritativos y proporcionan servicios de administración de claves para los registrantes. Contamos con herramientas y trabajaremos con usted para garantizar una implementación exitosa de las DNSSEC.
Para desarrollar los servicios nuevos que los registrantes exigirán una vez implementadas las DNSSEC, deberá firmar los nombres de dominio del registrante. La habilitación de las DNSSEC para un registrante implica lo siguiente:
Estos procesos garantizan que los servidores de resolución que cuentan con las DNSSEC dentro del ecosistema de internet puedan verificar la autenticidad de las respuestas que otorga la zona.
También deberá modificar la interfaz para que sus clientes acepten los datos de las claves de las DNSSEC y la interfaz de su protocolo de aprovisionamiento extensible (EPP) para pasar los datos de las claves de las DNSSEC a los registros con los que interactúa.
Firma de una zona
Las siguientes tareas están relacionadas con la configuración y firma de una zona:
Administración permanente de las claves
Las DNSSEC exigen que las claves privadas se cambien como un procedimiento de rutina, para minimizar el riesgo de que un tercero potencialmente malintencionado obtenga la clave. La sustitución de clave consiste en cambiar el par de claves de una zona y volver a firmar la zona con la clave privada nueva. Si se sustituye la KSK, deberá actualizar el registro con la información nueva de la clave pública (registros del DS).
Las siguientes tareas están relacionadas con la administración de claves:
Otras consideraciones
El alojamiento de una zona firmada exige la implementación de servidores de nombres compatibles con las DNSSEC. La administración de las claves exige hardware y software especializado en las DNSSEC. La implementación y la administración de estos componentes es un proceso complejo y que lleva mucho tiempo. Existen varias opciones: desarrollar una solución de uso interno para las DNSSEC, comprar productos comerciales de DNS compatibles con las DNSSEC o trabajar con un proveedor de servicios administrados que esté capacitado y realice la administración de claves y firmas de las DNSSEC.
Para la solución de uso interno o de productos comerciales, deberá programar y planificar con cuidado la integración de dispositivos nuevos en su sistema. Además, debe probar la implementación fuera del entorno de producción para asegurarse de que los dispositivos funcionan correctamente cuando se habilitan las DNSSEC. A estos efectos, está disponible el entorno de pruebas operacionales de Verisign (OTE), sin cargo para los registradores de .net y .com.
También debe investigar si sus dispositivos de red antiguos y actuales son compatibles con las DNSSEC. Por ejemplo, ¿pueden controlar los paquetes de las DNSSEC, que pueden ser más grandes que los paquetes tradicionales? ¿Soportan el protocolo de control de transmisión (TCP) y los mecanismos de extensión para los paquetes de DNS?
Los registradores pueden dar pasos calculados para cumplir el objetivo de contar con un sistema con las DNSSEC habilitadas que ayude a mantener la confianza de los registrantes y los usuarios finales, les ofrezca nuevas oportunidades para generar ingresos y les proporcione una ventaja competitiva. En base a las perspectivas de expertos de la industria y las lecciones aprendidas durante la implementación de las DNSSEC en la zona de raíz, .edu, .net y .com, le recomendamos que siga estos pasos para comenzar.
Exploración y educación
Planificación
Evaluación y actualización
Participación
Verisign se compromete a reducir los costos de la implementación de las DNSSEC y a ayudarlo a identificar la mejor estrategia de implementación de las DNSSEC según su situación. Verisign ofrece los siguientes servicios y herramientas para simplificarle la implementación de las DNSSEC a la comunidad de registradores:
Verisign se compromete a reducir los costos de la implementación de las DNSSEC y a ayudarlo a identificar la mejor estrategia de implementación de las DNSSEC según su situación. Verisign ofrece los siguientes servicios y herramientas para simplificarle la implementación de las DNSSEC a la comunidad de registradores:
Puede usar el entorno integral de pruebas operativas de Verisign para probar la implementación técnica de las DNSSEC con bastante anticipación respecto a la habilitación planificada de las DNSSEC para .net y .com.
El OTE es una reproducción de las plataformas de registro .net y .com que usted implementará en la producción. El entorno integral le permite enviar, registrar y resolver nombres con registros de delegation signer (DS) para los dominios .net y .com. También puede usar el OTE para probar la integración de las aplicaciones front-end utilizadas por los clientes y las capacidades de firma de claves.
El OTE incluye los siguientes componentes:
Registro back-end: Una réplica de un registro back-end que acepta nombres de dominio de prueba y prueba los datos de DS mediante una interfaz EPP de registro operativo y una interfaz de usuario web. Esta réplica del sistema de registro proporciona actualizaciones de los archivos de zona para probar los servidores de nombres.
Registro back-end: Una réplica de un registro back-end que acepta nombres de dominio de prueba y prueba los datos de DS mediante una interfaz EPP de registro operativo y una interfaz de usuario web. Esta réplica del sistema de registro proporciona actualizaciones de los archivos de zona para probar los servidores de nombres.
El foro técnico de las DNSSEC en línea permite que su personal técnico comparta las mejores prácticas y participe de discusiones abiertas sobre las DNSSEC con colegas e ingenieros de Verisign. Su personal también puede recibir soporte sobre la implementación, consejos sobre la administración de claves y firmas, actualizaciones sobre los desarrollos y las noticias de las DNSSEC, la guía de herramientas de las DNSSEC y mucho más. Esta valiosa herramienta de colaboración es privada y segura.
Regístrese en el foro técnico de las DNSSEC en línea. (El acceso está sujeto a las credenciales de NameStore y las restricciones de acceso). ¿No puede acceder? Comuníquese con nosotros.
Se puede acceder a la guía de herramientas de las DNSSEC mediante el foro técnico de las DNSSEC en línea (ver arriba). Incluye un análisis de las herramientas de código abierto y las soluciones disponibles en el mercado, una matriz de comparación de herramientas, consejos para la administración de claves, una herramienta para las claves de zona y herramientas para las DNSSEC.
Acceda a la Serie de guías de herramientas de las DNSSEC (PDF, en inglés).
El kit de desarrollo de software (SDK) para las DNSSEC de Verisign facilita la integración de sus servidores de nombres con los sistemas de DNSSEC de Verisign. También puede usar nuestras herramientas de SDK de EPP para validar comandos EPP o experimentar con ellos sin crear un programa.
Acceda al SDK de EPP.
Los campamentos técnicos son sesiones de un día de duración, con los principales ingenieros de Verisign dedicados al desarrollo de las DNSSEC. Los ingenieros comentan sobre los desarrollos actuales, el aspecto de las interfaces de EPP y los requisitos de las DNSSEC para los registradores.
Más información sobre nuestros campamentos técnicos sobre las DNSSEC.
El DNSSEC Analyzer es una herramienta web para verificar que la "cadena de confianza" permanece intacta para un nombre de dominio específico con las DNSSEC habilitadas. Esta herramienta muestra una validación paso a paso para un nombre de dominio dado y resalta los problemas encontrados.