implementação do dnssec no ig

16

Click here to load reader

Upload: wilson-rogerio-lopes

Post on 11-Jul-2015

809 views

Category:

Documents


1 download

TRANSCRIPT

Page 1: Implementação do DNSSEC no iG

Implementação do DNSSEC

Wilson Rogério [email protected]

http://tisora.com.br

GTER 32 - 12/2011

Page 2: Implementação do DNSSEC no iG

DNSSEC no iG

Domínio ig.com.br assinado em 14 de maio de 2011

Primeiro portal brasileiro a ter o domínio assinado

domínio:ig.com.brentidade: Internet Group do Brasil SAservidor DNS: dnssec1.ig.com.br status DNS: 26/11/2011 AAúltimo AA: 26/11/2011servidor DNS: dnssec2.ig.com.brstatus DNS: 26/11/2011 AAúltimo AA: 26/11/2011record DS: 56476 RSA/SHA-1FFC9F99278B14E76733A85...status DS: 24/11/2011 DSOK

Page 3: Implementação do DNSSEC no iG

Agenda

Premissas

DNS AutoritativoPolítica de chaves e assinaturasInfraestrutura, ferramentas e operaçãoEstatísticas

DNS RecursivoInfraestrutura

Estatísticas

Considerações Finais

Page 4: Implementação do DNSSEC no iG

Premissas

OperaçãoDNSSEC não pode ser um problema operacional

Processo alinhado com a gerência de mudanças

Confiabilidade e MonitoraçãoManter a confiabilidade da infra de DNS

Reassinatura/Rollover automatizados

Escalabilidade

Page 5: Implementação do DNSSEC no iG

Política de chaves e assinaturas KSK RSASHA1 1024 bits

Assina todo o conteúdo da zonaRollover a cada 12 meses - método double-sign

RRSIG's – assinaturas válidas por 30 dias

Reassinatura automática

Page 6: Implementação do DNSSEC no iG

Autoritativo - Infraestrutura

Page 7: Implementação do DNSSEC no iG

Autoritativo - Ferramentas Pdnsadmin – Desenvolvimento interno

Administração de zonas/registrosValidação Provisionamento de zonas via rndcEmail notificando as alterações

Validações antes de cada publicação Integridade da zona

Número de registros alteradosExistência de registros importantes

DSC – DNS Statistics CollectorClara visualização do uso do DNSSEC

Page 8: Implementação do DNSSEC no iG

Autoritativo - Ferramentas

Verisign DNSSEC Analyzerhttp://dnssec-debugger.verisignlabs.com

Page 9: Implementação do DNSSEC no iG

Autoritativo - Estatísticas

Page 10: Implementação do DNSSEC no iG

Autoritativo - Estatísticas

Page 11: Implementação do DNSSEC no iG

Autoritativo - Estatísticas

Page 12: Implementação do DNSSEC no iG

Recursivo - Infraestrutura Atende aos clientes do dial iG

Alguns milhares de clientes simultâneos

Ancorada chave da raiz - Rollover automático

Preocupações

ServidoresCPU - Custo da criptografiaMemória - RRSET + RRSIG

EDNS0 – Evitar aumento de consultas via TCP

Clientes Latência nas respostas

MTU – Clientes via túnel L2TP

Page 13: Implementação do DNSSEC no iG

Recursivo - Infraestrutura

Page 14: Implementação do DNSSEC no iG

Recursivo - Estatísticas

CPUAumento de consumo não relevante neste ambiente

Devido à... 90% das queries em cacheOs domínios mais consultados não estão assinadosCache dos registros já validados – DS, DNSKEY, RRSIG

ENDS0 – edns-udp-size

MTU - max-udp-size

Page 15: Implementação do DNSSEC no iG

Recursivo - Estatísticas

Page 16: Implementação do DNSSEC no iG

OBRIGADO !

Wilson Rogério LopesGerência de [email protected]@ig.com