Il protocollo DNSSEC è un must have per il business delle società di registrazione, in base a requisiti interni quali gestione del rischio ed esigenza dei consumatori di un ambiente Internet più sicuro.
Il protocollo DNSSEC (Domain Name System Security Extension) rappresenta nuove opportunità e sfide per le società di registrazione. Verisign collabora con le società di registrazione affiliate per semplificare e valorizzare al meglio il protocollo DNSSEC. Scoprite l'importanza del protocollo DNSSEC, i passaggi da intraprendere per prepararvi all'implementazione del protocollo stesso e come gli strumenti, le informazioni e altre risorse di Verisign possono aiutarvi a pianificare, testare e implementare il protocollo DNSSEC.
Le società di registrazione svolgono un ruolo fondamentale per il successo del protocollo DNSSEC. Alcuni fornitori di servizi Internet (ISP - Internet service providers) e società di registrazione .net/.com stanno già distribuendo il protocollo DNSSEC. L'implementazione DNSSEC è un processo complesso, pertanto Verisign adotta un approccio attento e metodico. Le società di registrazione devono, quindi, iniziare presto per avere tempo sufficiente per pianificare, distribuire, testare e rifinire l'implementazione DNSSEC.
Agendo ora, potete affermarvi come società di registrazione leader e consapevole della sicurezza, distinguervi dalla concorrenza e beneficiare di nuove opportunità di guadagno. Potete inoltre esercitare una notevole influenza sullo sviluppo di prodotti, servizi e altre iniziative di settore che supportino e favoriscano il vostro business.
Vantaggi per società di registrazione proattive
Aggiungendo in modo proattivo questo importante ulteriore livello di sicurezza è possibile:
Il protocollo DNSSEC introduce modifiche complesse che influenzano tutte le parti coinvolte nella catena di query e risoluzione DNS, in particolare le società di registrazione e altre entità di hosting che gestiscono i server dei nomi autoritativi e forniscono servizi di gestione della chiave per i registranti. Abbiamo fornito diversi strumenti e collaboreremo con voi per garantire la corretta distribuzione del protocollo DNSSEC.
Per sviluppare i nuovi servizi richiesti dai registranti quando il protocollo DNSSEC sarà distribuito, dovrete firmare i nomi di dominio dei registranti. L'abilitazione di un protocollo DNSSEC per un registrante comporta quanto segue:
Tali processi garantiscono che i resolver con abilitazione DNSSEC nell'ecosistema di Internet possano verificare l'autenticità delle risposte ricevute dalla zona.
Sarà inoltre necessario modificare l'interfaccia per indurre i clienti ad accettare i dati chiave DNSSEC e modificare l'interfaccia Extensible Provisioning Protocol (EPP) per trasferire i dati chiave DNSSEC ai registri con i quali si interagisce.
Firma della zona
Le seguenti operazioni sono associate alla predisposizione e alla firma di una zona:
Gestione continua della chiave
DNSSEC richiede una modifica a intervalli regolari delle chiavi private per minimizzare i rischi associati all'estrapolazione della chiave stessa da parte di pirati informatici. Il rinnovo di una chiave implica la modifica della coppia di chiavi di una zona e la rinnovata esecuzione della firma della zona con la nuova chiave privata. Se una chiave KSK viene rinnovata, sarà necessario aggiornare il registro con le informazioni relative alla nuova chiave pubblica (record DS).
Le seguenti operazioni sono associate con la gestione della chiave:
Ulteriori considerazioni
L'hosting di una zona firmata richiede l'implementazione di server dei nomi compatibili con il protocollo DNSSEC. La gestione delle chiavi richiede hardware e software DNSSEC specializzati. L'implementazione e la gestione di questi componenti è un processo complesso e dispendioso dal punto di vista del tempo. Sono disponibili diverse opzioni: sviluppare una soluzione DNSSEC in-house, acquistare direttamente prodotti DNS abilitati per DNSSEC o collaborare con un fornitore di servizi gestiti qualificato in grado di eseguire firme DNSSEC e gestione della chiave.
Per una soluzione in-house o già predisposta, sarà necessario pianificare attentamente l'integrazione dei nuovi dispositivi nel proprio sistema. Sarà inoltre necessario verificare l'implementazione di questi dispositivi al di fuori dell'ambiente produttivo per garantire il corretto funzionamento del dispositivo una volta abilitato il protocollo DNSSEC. A tale scopo è disponibile gratuitamente l'ambiente di test operativo di Verisign (Operational Test Environment - OTE) per le società di registrazione .net e .com.
È necessario inoltre scoprire se i propri dispositivi di rete obsoleti o attuali possono supportare il protocollo DNSSEC. È necessario, ad esempio, sapere se questi possono gestire i pacchetti DNSSEC, che possono avere dimensioni maggiori rispetto ai pacchetti tradizionali, e se supportano il protocollo TCP (Transmission Control Protocol) e i pacchetti di meccanismi EDNS (Extension mechanisms for DNS).
Le società di registrazione possono intraprendere azioni graduali per raggiungere il proprio obiettivo: un sistema abilitato per DNSSEC che consenta di mantenere la fiducia di registranti e utenti finali, di offrire nuove opportunità di guadagno e di acquisire un vantaggio competitivo. In base a quanto appreso durante incontri con esperti di settore e la distribuzione del protocollo DNSSEC nella zona radice di .edu, .net e .com, consigliamo di procedere come segue per iniziare.
Valutazione e formazione
Pianificazione
Valutazione e aggiornamento
Partecipazione
Verisign si impegna per ridurre i vostri costi di implementazione del protocollo DNSSEC e per fornirvi assistenza nell'identificazione della strategia di distribuzione DNSSEC più adatta alla vostra particolare situazione. Abbiamo sviluppato i seguenti strumenti e servizi per favorire l'implementazione DNSSEC per la community delle società di registrazione:
Verisign si impegna per ridurre i vostri costi di implementazione del protocollo DNSSEC e per fornirvi assistenza nell'identificazione della strategia di distribuzione DNSSEC più adatta alla vostra particolare situazione. Abbiamo sviluppato i seguenti strumenti e servizi per favorire l'implementazione DNSSEC per la community delle società di registrazione:
È possibile utilizzare l'ambiente di test operativo completo di Verisign per sottoporre a verifica l'implementazione tecnica del protocollo DNSSEC prima dell'abilitazione pianificata del protocollo stesso per .net e .com.
L'OTE è una riproduzione delle piattaforme di registro .net e .com da implementare in produzione. L'ambiente completo vi consente di inviare, registrare e risolvere i nomi con record DS (delegation signer) per i domini .net e .com. È inoltre possibile utilizzare l'OTE per verificare l'integrazione delle applicazioni front-end per i clienti e la funzionalità di firma delle chiavi.
L'ambiente di test operativo include i seguenti componenti:
Back-end registro: registro back-end di replica in grado di accettare nomi di dominio di prova e di verificare i dati DS tramite un'interfaccia EPP di registro operativo e un'interfaccia utente Web; questo sistema di registrazione di replica fornisce aggiornamenti dei file di zona per verificare i server dei nomi.
Back-end registro: registro back-end di replica in grado di accettare nomi di dominio di prova e di verificare i dati DS tramite un'interfaccia EPP di registro operativo e un'interfaccia utente Web; questo sistema di registrazione di replica fornisce aggiornamenti dei file di zona per verificare i server dei nomi.
Il forum tecnico DNSSEC online consente al vostro staff tecnico di condividere le tecniche consigliate e di partecipare a discussioni aperte relative al protocollo DNSSEC con peer e gli ingegneri Verisign. Il vostro staff potrà inoltre ricevere supporto per l'implementazione, assistenza per la gestione di chiavi e firme, aggiornamenti sulle novità e gli sviluppi relativi al protocollo DNSSEC, la guida allo strumento DNSSEC e molto altro. Questo valido strumento di collaborazione è privato e sicuro.
Iscrivetevi al Forum tecnico DNSSEC online. (accesso soggetto alle credenziali NameStore e alle restrizioni per l'accesso). Impossibile effettuare l'accesso? Contattateci.
La guida allo strumento DNSSEC è disponibile tramite il forum tecnico DNSSEC online (vedere sezione sopra). Tale guida include una panoramica degli strumenti open source e delle soluzioni basate sul mercato disponibili, una matrice di confronto strumento, linee guida per la gestione della chiave, uno strumento chiave di zona e gli strumenti DNSSEC.
Accedi alla Tool Guide Series on DNSSEC (PDF).
Il kit di sviluppo software (SDK - software development kit) DNSSEC di Verisign consente di integrare in modo più semplice i server dei nomi con i sistemi DNSSEC di Verisign. È inoltre possibile utilizzare gli strumenti SDK EPP per fare pratica o convalidare i comandi EPP senza costruire un programma.
Accesso a SDK EPP.
I Technical Boot Camp sono sessioni che si svolgono nell'arco di una giornata con gli ingegneri sviluppatori di Verisign specializzati in DNSSEC. Gli ingegneri discutono le soluzioni che stiamo sviluppando, l'aspetto dell'interfaccia EPP e i requisiti relativi al protocollo DNSSEC per le società di registrazione.
L'Analizzatore DNSSEC è uno strumento basato su Web per garantire che la "catena gerarchica" risulti intatta per un determinato nome di dominio con abilitazione DNSSEC. Lo strumento mostra una procedura di convalida passo dopo passo di un determinato nome di dominio e segnala gli eventuali problemi rilevati.
Scoprite se il vostro sito Web è dotato di abilitazione DNSSEC