리스크 관리 및 보다 안전한 인터넷 경험에 대한 소비자 요구 등과 같은 내부적 요구 때문에 DNSSEC는 레지스트라의 비즈니스에서 필수적인 조건입니다.
DNSSEC(Domain Name System Security Extension)는 레지스트라에 있어 새로운 기회이자 새로운 과제를 제시합니다. Verisign은 레지스트라들과의 협력을 통해 DNSSEC를 최대한 단순하고 가치있게 만들기 위해 노력하고 있습니다. DNSSEC가 귀사에 어떤 의미를 갖는지, DNSSEC에 대비하기 위해 귀사가 어떤 조치를 취할 수 있는지, 그리고 Verisign이 제공하는 도구, 정보 및 기타 리소스를 통해 어떻게 귀사가 효과적으로 DNSSEC를 계획, 테스트 및 구현할 수 있는지 살펴 보세요.
레지스트라는 DNSSEC의 성공에서 중요한 역할을 합니다. 일부 ISP 및 .net/.com 레지스트라의 경우 이미 DNSSEC를 도입하고 있습니다. DNSSEC 구현은 복잡한 프로세스이기 때문에 Verisign은 신중하면서 체계적인 방식을 취하고 있습니다. 레지스트라는 DNSSEC 구현의 계획, 도입, 테스트 및 수정에 충분한 시간을 가지려면 하루라도 빨리 시작할 필요가 있습니다.
지금 바로 행동을 개시하면 생각하는 리더이자 롤 모델로서의 입지를 굳히고, 경쟁사와 차별화하면서 타사보다 먼저 새로운 매출 기회를 포착할 수 있습니다. 또한 자사 비즈니스를 지원하고 수익을 창출하는 제품과 서비스(및 기타 업계 이니셔티브)의 개발에 영향을 미칠 수도 있습니다.
능동적인 레지스트라가 누릴 수 있는 이점
이처럼 중요한 요소를 능동적으로 추가함으로써 다음과 같은 이점을 누릴 수 있습니다.
DNSSEC는 DNS 쿼리 및 응답 체인에 참여하는 모든 당사자들에게 영향을 미치는 복잡한 변화를 야기시키게 됩니다. 특히 ANS(authoritative name server)를 관리하고 등록자들에게 키 관리 서비스를 제공하는 레지스트라 및 그 외 호스팅 기관의 경우 더욱 그렇습니다. Verisign은 귀사의 DNSSEC 구현 성공을 보장하기 위해 다양한 도구를 제공하고 협력하고 있습니다.
일단 DNSSEC가 구현되고 나면 등록자들이 요구할 가능성이 있는 신규 서비스를 개발하기 위해 등록자들의 도메인 네임에 서명을 해야 합니다. 등록자를 위해 DNSSEC를 수행하는 데에는 다음 사항들이 포함됩니다.
이러한 프로세스는 인터넷 환경의 DNSSEC 지원 리졸버(resolver)가 영역으로부터 수신한 응답의 신뢰성을 검사할 수 있도록 보장합니다.
또한, DNSSEC 키 데이터를 수락할 수 있도록 고객 인터페이스를 수정하고, DNSSEC 키 데이터를 귀사와 상호 작용하는 레지스트리에 전달할 수 있도록 EPP(Extensible Provisioning Protocol)도 변경해야 합니다.
영역 서명
영역을 설정 및 서명하려면 다음과 같은 작업이 필요합니다.
지속적인 키 관리
DNSSEC를 위해 키를 획득할 수 있는 악의를 가진 사람과 관련된 리스크를 최소화할 수 있도록 개인 키를 수시로 변경해야 합니다. 키 롤오버를 위해 영역의 키 쌍을 변경하고 해당 영역을 새 개인 키로 재서명해야 합니다. KSK를 롤오버하는 경우, 새 공개 키 정보(DS 레코드)를 가지고 레지스트리를 업데이트해야 합니다.
키 관리에는 다음과 같은 작업이 요구됩니다.
추가적인 고려 사항
서명된 영역을 호스트하려면 DNSSEC가 호환되는 네임 서버를 구현해야 합니다. 키를 관리하는 데는 특수 DNSSEC 하드웨어 및 소프트웨어가 필요합니다. 이러한 구성 요소들을 구현 및 관리하는 것은 복잡하면서도 시간 소모가 많은 작업입니다. 대신, 자체적으로 DNSSEC 솔루션을 개발하거나, DNSSEC 구현 DNS 제품 기성품을 구입하거나, DNSSEC 서명 및 키 관리를 수행하는 자격을 갖춘 관리형 서비스(managed service) 제공업체를 이용하는 등의 여러 옵션이 있습니다.
자체 개발이나 기성품 구입의 경우, 새 장치의 기존 시스템 통합을 신중하게 계획해 일정을 정해야 합니다. 또한, 해당 장치가 DNSSEC가 실행되었을 때 제대로 작동하도록 보장하기 위해 프로덕션 환경 밖에서 구현을 시험해 보아야 합니다. Verisign은 이러한 용도로 이용하실 수 있도록 .net 및 .com 레지스트라들께 무료로 OTE(Operational Test Environment)를 제공해 드리고 있습니다.
또한, 레거시 및 현재 사용 중인 네트워크 장치들이 DNSSEC를 지원할 수 있는지 여부를 확인해 보아야 합니다. 예를 들어, 기존 패킷보다 클 수 있는 DNSSEC 패킷을 처리할 수 있는지, 그리고 DNS 패킷용 TCP(Transmission Control Protocol) 및 익스텐션 메커니즘을 지원하는지 검토해야 합니다.
레지스트라는 등록자들 및 일반 사용자들의 신뢰를 유지하는 한편, 새로운 매출 창출 기회와 경쟁 우위를 제공해주는 DNSSEC 구현 시스템 구축이라는 목표에 도달할 수 있도록 장기간에 걸쳐 꾸준한 노력을 수행하고 있습니다. 업계 전문가들로부터 얻은 통찰력, 그리고 .edu, .net 및 .com과 같은 루트 영역 내에 DNSSEC를 도입하는 과정에서 얻은 교훈을 바탕으로, 시작 단계에서는 다음과 같이 하실 것을 제안합니다.
연구 및 교육
계획
평가 및 업데이트
참여
Verisign은 DNSSEC 구현 비용을 낮춰 드리고 귀사의 상황에 맞는 최상의 DNSSEC 구현 전략을 식별하실 수 있도록 지원하기 위해 최선을 다하고 있습니다. 당사는 레지스트라 커뮤니티의 DNSSEC 구현을 용이하게 하기 위해 다음과 같은 도구 및 서비스를 개발했습니다.
Verisign은 DNSSEC 구현 비용을 낮춰 드리고 귀사의 상황에 맞는 최상의 DNSSEC 구현 전략을 식별하실 수 있도록 지원하기 위해 최선을 다하고 있습니다. 당사는 레지스트라 커뮤니티의 DNSSEC 구현을 용이하게 하기 위해 다음과 같은 도구 및 서비스를 개발했습니다.
Verisign의 엔드 투 엔드(end-to-end) OTE(Operational Test Environment)를 사용해 예정된 .net 및 .com에 대한 DNSSEC 도입 이전에, 기술적인 DNSSEC 구현을 테스트해 볼 수 있습니다.
OTE는 실제 구현하게 될 .net 및 .com 레지스트리 플랫폼의 재현입니다. 엔드 투 엔드 환경을 통해 .net 및 .com 모두에 대해 DS(delegation signer) 레코드의 네임을 제출, 등록 및 확인할 수 있습니다. 또한 OTE를 사용해 고객 상대 프런트 엔드 애플리케이션 및 키 서명 기능의 통합을 테스트해 볼 수 있습니다.
OTE에는 다음과 같은 구성 요소가 포함됩니다.
레지스트리 백엔드 - 운영 레지스트리 EPP 인터페이스 및 웹 사용자 인터페이스를 통해 테스트 도메인 네임과 테스트 DS 데이터를 수락하는 (복제품) 모형 백엔드 레지스트리입니다. 이 모형 등록 시스템은 테스트 네임 서버에 영역 파일 업데이트를 제공합니다.
레지스트리 백엔드 - 운영 레지스트리 EPP 인터페이스 및 웹 사용자 인터페이스를 통해 테스트 도메인 네임과 테스트 DS 데이터를 수락하는 (복제품) 모형 백엔드 레지스트리입니다. 이 모형 등록 시스템은 테스트 네임 서버에 영역 파일 업데이트를 제공합니다.
귀사의 기술 인력들은 DNSSEC 기술 온라인 포럼(Technical Online Forum)을 통해 베스트 프랙티스를 공유하고 업계 동료 및 Verisign 엔지니어들과 함께 DNSSEC 에 대한 자유로운 토론에 참여할 수 있습니다. 또한 구현 관련 지원, 서명 및 키 관리 지침, DNSSEC 소식 및 진전 내용에 대한 업데이트, DNSSEC 도구 가이드(DNSSEC Tool Guide) 등 다양한 정보를 받으실 수 있습니다. 이 고가치 협업 도구는 프라이버시 및 보안을 보장합니다.
DNSSEC 기술 온라인 포럼(Technical Online Forum)에 등록하세요. (액세스는 NameStore 자격 요건 및 액세스 제한의 적용을 받습니다.) 액세스가 안 되시나요? 당사에 연락해 주십시오.
DNSSEC 도구 가이드(Tool Guide)는 DNSSEC 기술 온라인 포럼(DNSSEC Technical Online Forum)(위 내용 참조)을 통해 제공됩니다. 가이드에는 오픈 소스 구 및 시판되는 시장 기반 솔루션에 대한 리뷰, 도구 비교 매트릭스, 키 관리 지침, 영역 키 도구, DNSSEC 도구 등이 포함됩니다.
DNSSEC상의 도구 가이드 시리즈 (PDF)를 확인하십시오.
Verisign DNSSEC SKD(software development kit)를 통해 네임 서버를 Verisign의 DNSSEC 시스템에 더욱 간편하게 통합할 수 있습니다. 또한 Verisign의 EPP SDK 도구를 사용해 프로그램을 작성하지 않고도 EPP 명령을 시험해 보거나 유효성을 확인할 수 있습니다.
EPP SDK에 액세스합니다.
기술부트캠프는 Verisign의 중요 DNSSEC 개발 엔지니어들이 참여하는 종일 세션입니다. 엔지니어들은 현재 Verisign이 개발 중인 내용, EPP 인터페이스 그리고 레지스트라에 적용되는 DNSSEC 요건에 대해 설명합니다.
DNSSEC 애널라이저는 특정 DNSSEC 구동 도메인 네임에 대한 "신뢰 체인"의 완결성을 확인하는 웹기반 도구입니다. 이 도구는 특정 도메인 네임에 대한 단계별 인증방법을 알려주고 발견된 문제가 있을 경우 강조표시를 해 줍니다.