SlideShare uma empresa Scribd logo
Implementação do DNSSEC

      Wilson Rogério Lopes
          wlopes@ig.com
           http://tisora.com.br




         GTER 32 - 12/2011
DNSSEC no iG
 Domínio ig.com.br assinado em 14 de maio de 2011

 Primeiro portal brasileiro a ter o domínio assinado
domínio:ig.com.br
entidade: Internet Group do Brasil SA
servidor DNS: dnssec1.ig.com.br
status DNS: 26/11/2011 AA
último AA: 26/11/2011
servidor DNS: dnssec2.ig.com.br
status DNS: 26/11/2011 AA
último AA: 26/11/2011
record DS: 56476 RSA/SHA-1FFC9F99278B14E76733A85...
status DS: 24/11/2011 DSOK
Agenda
Premissas

DNS Autoritativo
    Política de chaves e assinaturas
    Infraestrutura, ferramentas e operação
    Estatísticas

DNS Recursivo
   Infraestrutura
   Estatísticas

Considerações Finais
Premissas

Operação
 DNSSEC não pode ser um problema operacional

Processo alinhado com a gerência de mudanças

Confiabilidade e Monitoração
 Manter a confiabilidade da infra de DNS

Reassinatura/Rollover automatizados

Escalabilidade
Política de chaves e assinaturas
KSK RSASHA1 1024 bits
 Assina todo o conteúdo da zona
 Rollover a cada 12 meses - método double-sign

RRSIG's – assinaturas válidas por 30 dias


Reassinatura automática
Autoritativo - Infraestrutura
Autoritativo - Ferramentas
Pdnsadmin – Desenvolvimento interno
 Administração de zonas/registros
 Validação
 Provisionamento de zonas via rndc
 Email notificando as alterações

Validações antes de cada publicação
  Integridade da zona
  Número de registros alterados
  Existência de registros importantes

DSC – DNS Statistics Collector
 Clara visualização do uso do DNSSEC
Autoritativo - Ferramentas




Verisign DNSSEC Analyzer
   http://dnssec-debugger.verisignlabs.com
Autoritativo - Estatísticas
Autoritativo - Estatísticas
Autoritativo - Estatísticas
Recursivo - Infraestrutura
Atende aos clientes do dial iG
   Alguns milhares de clientes simultâneos

Ancorada chave da raiz - Rollover automático

Preocupações

   Servidores
     CPU - Custo da criptografia
     Memória - RRSET + RRSIG
     EDNS0 – Evitar aumento de consultas via TCP

   Clientes
      Latência nas respostas
      MTU – Clientes via túnel L2TP
Recursivo - Infraestrutura
Recursivo - Estatísticas

CPU
  Aumento de consumo não relevante neste ambiente

   Devido à...

   90% das queries em cache
   Os domínios mais consultados não estão assinados
   Cache dos registros já validados – DS, DNSKEY, RRSIG

ENDS0 – edns-udp-size

MTU - max-udp-size
Recursivo - Estatísticas
OBRIGADO !


Wilson Rogério Lopes
Gerência de Datacenter
wlopes@ig.com
noc@ig.com

Mais conteúdo relacionado

PPTX
DNS - Domain Name System
PPTX
Filtro de conteúdo Proxy
PPS
Discurso De Gervasio Sanchez
PPT
Web 2.0
PPTX
AmoOR!*
PDF
Plan De P..
PPT
Tic ProjectProyecto TIC en un centro educativo
PPT
group argument (فعالیت بحث گروهی
DNS - Domain Name System
Filtro de conteúdo Proxy
Discurso De Gervasio Sanchez
Web 2.0
AmoOR!*
Plan De P..
Tic ProjectProyecto TIC en un centro educativo
group argument (فعالیت بحث گروهی

Destaque (20)

PPT
Simple Car
PPT
Web 2.0
PPTX
Cuadros y graficas 2
PPTX
Maria isabel giraldo gomez
XLSX
Viviana ramirez 9e
PDF
Nuevo presentación de microsoft power point
PPT
PPT
Calentamiento Global
PPS
Nature's Natural Beauty
DOCX
Formato de proyectos daniel rincon
PPTX
Johan alexis el mejor mecanico
PPS
Fantasy Illusions
DOCX
Williams shakespiare
 
DOCX
Ddddaaavvvviiiiddd
PDF
Boletim BE Junho 2010
PPS
Adv 1 a 10 regina
PPSX
Wildlife Beauty
PPT
Inteligencia Artificial
PDF
Cya grunt.js, hello gulp.js
PDF
Supéria Paraíso
Simple Car
Web 2.0
Cuadros y graficas 2
Maria isabel giraldo gomez
Viviana ramirez 9e
Nuevo presentación de microsoft power point
Calentamiento Global
Nature's Natural Beauty
Formato de proyectos daniel rincon
Johan alexis el mejor mecanico
Fantasy Illusions
Williams shakespiare
 
Ddddaaavvvviiiiddd
Boletim BE Junho 2010
Adv 1 a 10 regina
Wildlife Beauty
Inteligencia Artificial
Cya grunt.js, hello gulp.js
Supéria Paraíso
Anúncio

Implementação do DNSSEC no iG

  • 1. Implementação do DNSSEC Wilson Rogério Lopes wlopes@ig.com http://tisora.com.br GTER 32 - 12/2011
  • 2. DNSSEC no iG Domínio ig.com.br assinado em 14 de maio de 2011 Primeiro portal brasileiro a ter o domínio assinado domínio:ig.com.br entidade: Internet Group do Brasil SA servidor DNS: dnssec1.ig.com.br status DNS: 26/11/2011 AA último AA: 26/11/2011 servidor DNS: dnssec2.ig.com.br status DNS: 26/11/2011 AA último AA: 26/11/2011 record DS: 56476 RSA/SHA-1FFC9F99278B14E76733A85... status DS: 24/11/2011 DSOK
  • 3. Agenda Premissas DNS Autoritativo Política de chaves e assinaturas Infraestrutura, ferramentas e operação Estatísticas DNS Recursivo Infraestrutura Estatísticas Considerações Finais
  • 4. Premissas Operação DNSSEC não pode ser um problema operacional Processo alinhado com a gerência de mudanças Confiabilidade e Monitoração Manter a confiabilidade da infra de DNS Reassinatura/Rollover automatizados Escalabilidade
  • 5. Política de chaves e assinaturas KSK RSASHA1 1024 bits Assina todo o conteúdo da zona Rollover a cada 12 meses - método double-sign RRSIG's – assinaturas válidas por 30 dias Reassinatura automática
  • 7. Autoritativo - Ferramentas Pdnsadmin – Desenvolvimento interno Administração de zonas/registros Validação Provisionamento de zonas via rndc Email notificando as alterações Validações antes de cada publicação Integridade da zona Número de registros alterados Existência de registros importantes DSC – DNS Statistics Collector Clara visualização do uso do DNSSEC
  • 8. Autoritativo - Ferramentas Verisign DNSSEC Analyzer http://dnssec-debugger.verisignlabs.com
  • 12. Recursivo - Infraestrutura Atende aos clientes do dial iG Alguns milhares de clientes simultâneos Ancorada chave da raiz - Rollover automático Preocupações Servidores CPU - Custo da criptografia Memória - RRSET + RRSIG EDNS0 – Evitar aumento de consultas via TCP Clientes Latência nas respostas MTU – Clientes via túnel L2TP
  • 14. Recursivo - Estatísticas CPU Aumento de consumo não relevante neste ambiente Devido à... 90% das queries em cache Os domínios mais consultados não estão assinados Cache dos registros já validados – DS, DNSKEY, RRSIG ENDS0 – edns-udp-size MTU - max-udp-size
  • 16. OBRIGADO ! Wilson Rogério Lopes Gerência de Datacenter wlopes@ig.com noc@ig.com