つれづれ日記
ぶいよんブイロク?
GA | G | A / amL | S | おとなり | つれづれ日記 RSS: RDF Site Summary
最新 | 2009年 12月 11月 10月 9月 8月 7月 | もっと前 [ 携帯版 | IPv6版 ]
この日記はよしいまいち コメント

家庭用ルータのDNSキャッシュの効用とISPの DNSリゾルバサーバの負荷

家庭用ルータのDNSキャッシュの効用とISPの DNSリゾルバサーバの負荷 ?という話があった。 OpenDNSやGoogle Public DNSが存在する理由は何なのか? いまどきはテレビもEthernetに直接つながるし。MP3対応 のモジュラーコンポでさえネットにつながるネットが 高速になればなるほど、手元のキャッシュは重要なのでは なかろうか。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年12月11日(金) | あめ | 6/6 | カテゴリ: Network DNS

ICANNと商務省の契約が切れて新形態に DNS rootのDNSSEC化は2010年7月1日に完了予定など 。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年10月08日(木) | はれ | 2/2 | カテゴリ: DNS

IPv4アドレスの残りで、RIRの手持ちIPv4アドレスが 20ブロック未満になった

IPv4アドレスの残りで、RIRの手持ちIPv4アドレスが 20ブロック未満になった 。6月中にはIANAからRIRへのIPv4アドレス 割り当てがあだろう。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年06月14日(日) | くもりのちあめ | 4/4 | カテゴリ: Network DNS

そういえば、DNSSECの運用は、 各ドメインが自分で署名ツリーのトップになって、 アドホックに始まる、という記事が複数あった

そういえば、DNSSECの運用は、 各ドメインが自分で署名ツリーのトップになって、 アドホックに始まる、という記事が複数あった 。

それらをtrusted keyにまとめておくことで、 信頼性を確保する。そういうゆるい運用から始まる、ということだ。 しかし、こうしたゆるい運用はしばらく続くかもしれないし、 もしかしたらずっとそうかもしれない。DNSのルートのドメインが どんだけ安全かは、まったくわからないし、誰も保証してくれない からだ。安全の基準やレベルも合わせられない。

そう考えると、ルートゾーンから、ツリー上に、 ルートの署名を基点としてDNSSECのクエリの安全性を確保できるかというと、 あやしい。自分のことは自分でやる、というインターネットの 精神にも合わない。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年03月06日(金) | あめ | 4/4 | カテゴリ: DNS Security

HTTPSハイジャックは理論から現実へ

HTTPSハイジャックは理論から現実へ 。 この中で、DNS の修飾子を使って、必ずHTTPSでなければ ならないサイト、というのを定義し、ブラウザがこれに 従って、指定どおりにHTTPSで接続する方法が提案されている。 これによって、HTTPリダイレクトを使ったHTTPSの回避を 防止できるとしている。なるほど。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年02月20日(金) | くもりときどきあめ | 1/1 | カテゴリ: Security Web DNS

museum. は DNSSEC対応だったのか

museum. は DNSSEC対応だったのか 。

$ unbound-host -v -F /usr/local/etc/unbound/trust-keys-file -t ns museum.
museum. has NS record ns.icann.org. (secure)
museum. has NS record ns-ext.vix.com. (secure)
museum. has NS record ns5.knipp.de. (secure)
museum. has NS record nic.icom.org. (secure)
museum. has NS record nic.museum. (secure)

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年02月16日(月) | はれ | 2/3 | カテゴリ: DNS Security

Kenji Rikitake - NGN AND INTERNET: FROM COEXISTENCE TO INTEGRATION

Kenji Rikitake - NGN AND INTERNET: FROM COEXISTENCE TO INTEGRATION 。 twitter 名 = jj1bdx

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年02月16日(月) | はれ | 3/3 | カテゴリ: DNS Security

gov.ドメインが署名されたとのこと

gov.ドメインが署名されたとのこと 。

unboundの場合、dnskey を trusted-keys-file にまとめておくとよい。 dnskey は host -t dnskey gov. localhost でわかる。

trusted-keys { 

  se. 257 3 5 AwEAAeeGE5unuosN3c8tBcj1/q4TQEwzfNY0GK6kxMVZ1wcTkypSExLC BPMS0wWkrA1n7t5hcM86VD94L8oEd9jnHdjxreguOZYEBWkckajU0tBW wEPMoEwepknpB14la1wy3xR95PMt9zWceiqaYOLEujFAqe6F3tQ14lP6 FdFL9wyCflV06K1ww+gQxYRDo6h+Wejguvpeg33KRzFtlwvbF3AapH2G XCi4Ok2+PO2ckzfKoikIe9ZOXfrCbG9ml2iQrRNSM4q3zGhuly4NrF/t 9s9jakbWzd4PM1Q551XIEphRGyqcbA2JTU3/mcUVKfgrH7nxaPz5DoUB 7TKYyQgsTlc=

  gov. 257 3 7 AwEAAZ1OCt7zZxeaROvzXNCNlqQWIi++p5ABXSoxqJ65WQko6xrI9RIm K7IBT5roFhXjBDGJ8ld9CYIEN94kK83K/QwUGCJ+v3vIQFi09IqsPeRd HTQyghWWbhzAZpnlZ16imXB4yFZjdbV2iM66KcgsESQMPEcIayDQJh6J Ei1wmslrYvRRJ6YPOWrlLD0RmdtCaRuzlUE0RiWSem/i8vDFdmsSwChR McORklKqjqt1+RBIiEFJGKIz7lGc9DXRwkBfb+halii+jrELiZAPzfO7 rf08l3QlgHEuxclTTdEaxctPd2O2U/Hl9tRgkxRL/Zv1i0sEx2mOJGcU CeVm4Hf2aM8= ;

};

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年02月05日(木) | くもり | 2/2 | カテゴリ: DNS Security

RFC5452 - Measures for Making DNS More Resilient against Forged Answers はDNSで偽応答を捨てるための対策 。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年02月04日(水) | はれ | 1/1 | カテゴリ: DNS Security

e164.arpa.も2008年9月から署名されていた

e164.arpa.も2008年9月から署名されていた 。 その他、.se、.cz、dnssec-deployment.org など。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年01月14日(水) | はれ | 4/4 | カテゴリ: Security DNS

BIND のDNSSECの処理で、電子署名の検査の返り値を適切に処理して いなかった脆弱性があったらしい 。まじめに運用されてきた感じがする。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2009年01月12日(月) | はれ | 2/4 | カテゴリ: DNS Security

BIND 9.6.0 の新機能 - NSEC3 (RFC 5155)のフルサポート、自動ゾーン再署名、update-policyにtcp-selfと6to4-selfの追加、とのこと 。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2008年12月24日(水) | くもり | 2/3 | カテゴリ: DNS Security

Port 53 - Windows DNSサーバ開発者のブログで、Windows 7のDNSSEC 対応などが解説されている 。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2008年12月16日(火) | はれ | 4/7 | カテゴリ: DNS Security

.SEのキーの更新のお知らせ

.SEのキーの更新のお知らせ 。

As from 2008-01-08 .SE will perform a key rollover by publishing and take into use a new KSK for signing the .SE zone file.

The key published 2007 with key id = 6166 is only valid until 2009-01-01. The key published 2008 with key id = 49678 will still be in use for another year.

You should already have configured the key published with start 2008 (Key id = 49678) into your resolvers, if not we strongly recommend you to do so no later than 2008-12-31.

We do advice you to subscribe to the dnssec-announce@lists.nic.se mailing list to get notified about key rollovers and any other important changes.

Questions may be addressed to dnssec-info@iis.se.

Anne-Marie Eklund Lテカwinder
Quality & Security Manager
.SE (The Internet Infrastructure Foundation)
Website: http://www.iis.se

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2008年12月15日(月) | はれ | 5/6 | カテゴリ: DNS Security

Fedora 9 の unbound が更新されていたのだが、 chroot先が/var/unboundから/var/lib/unboundに変わっていて unbound.confがデフォルトになっていた

Fedora 9 の unbound が更新されていたのだが、 chroot先が/var/unboundから/var/lib/unboundに変わっていて unbound.confがデフォルトになっていた 。

新しいunbound.confを見ると、 dnssec-keysというパッケージを追加すればよい、という コメントがあるのだが、見当たらない。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2008年11月27日(木) | くもりのちあめ | 8/8 | カテゴリ: Network Security DNS

米国政府ドメイン .gov を2009年1月までにDNSSEC対応にする件

米国政府ドメイン .gov を2009年1月までにDNSSEC対応にする件 。 すでに.govのDNSレコードは署名されている。

その他プエルトリコの .pr、スウェーデンの .seもDNSSEC対応。

.mil、.uk、.orgはまもなく対応予定。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2008年11月20日(木) | はれ | 5/5 | カテゴリ: DNS Security

NSEC3をサポートしたBIND 9.6のアルファ版が公開とのこと 。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2008年10月10日(金) | はれときどきあめ | 5/8 | カテゴリ: DNS Secrity

JP DNSサーバの構成について、b.dns.jpは2008年内にIPv6対応を追加、 g.dns.jpのみ当面IPv4だけで運用 。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2008年10月08日(水) | あめ | 2/7 | カテゴリ: DNS Network

VeriSignがDNSSECをroot DNSサーバに 導入する方法を9月21日ごろに提案していたらしい

VeriSignがDNSSECをroot DNSサーバに 導入する方法を9月21日ごろに提案していたらしい 。 いくつかツールもリリースしているし、なにしろ証明書が 売れるから、普及したらウハウハ?

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2008年10月08日(水) | あめ | 4/7 | カテゴリ: DNS Security

しかし、ドメイン登録業者の対応内容がひどい

しかし、ドメイン登録業者の対応内容がひどい 。 昨日、3社のドメイン登録業者に、サービス提供の確認メールを 送ったら、翌日までにメールで回答があった。 質問はこれ:
 現在利用しているドメイン名の移転を考えています。
(...ドメイン名...)
このドメイン名の名前解決を、自分で運用
しているDNSサーバで処理したいのですが、
御社に指定事業者変更をすると、可能でしょうか?

株式会社かっぺ社の回答の要約:
「きみの設定間違ってるから、うちに来ても無理。来ないで」

今の設定の確認は求めてなくて、オタクに事業者指定を変更したら、 こういうサービスはできるか?と聞いたつもりなんだけど。 「できるようになりますか?」と聞いたのがいけないらしい。 しかし、「自分のDNSサーバを運用したい」という個人の客は 相手にしたくないし、売る気ないんだろうなぁ。売り先はゴマンと あるらしい。だったら安売りしてるのはなぜ?

で、かっぺ社のサービスはこれだという。

なお、弊社サービスは下記になります。
・日本語JPドメインの登録・維持
・汎用JPドメインへの転送設定
・サーバ設定(弊社ウェブサーバをご利用の場合)
※日本語JPドメイン自体の名前解決につきましては行っておりません。
だから「日本語JPドメインの登録・維持」ってなんなの? きみたちはお客さんとしての私が利用するドメイン名の 何を「維持」しているっていうの? 「汎用JPドメインへの転送」ってなに? よくこれで普通のお客さんが意味わかるよね? わからないから カネになるのか? 「サーバ設定」って何?ウェブサーバの設定 つったって山のようにあるけど。サーバ設定するときでも 日本語JPドメインの名前解決はしてないんだ。「転送」は名前解決 ではないらしい。DNS の alias レコードも名前解決じゃないんだろうな。

JPRSの回答の要約:
「うちは指定事業者向けの部門で、きみのような個人は相手にしてないんだ。

でも指定事業者をうちに変更したら、うちから送ったパスワードで、 オンライン変更できるよ」

前半が正しいのか、後半が正しいのかまったく理解不能。 JPNICの時代のDNSサービス時代の、理解不能文書が今現在も 脈々と受け継がれている。なんというか全体として鼻をくくったような、 あるいは「煙に巻く」という表現が合う。冷静に考えれば、 前半の文章と後半の文章が、別々の資料から適当に引用されて、 あたかも一つの完結した回答であるかのように見せかけた文章、 というようにも理解できる。

なんといってもJPRSのすごいところは、この文章:

お客様ご自身で、ご用意いただいたサーバ情報
をドメイン名に設定の手続きをしていただくことが可能です。

国語の勉強してほしい。何を何に、ですか? だいたい、私が聞いたことに回答してないし。 自分のDNSサーバで運用できるか? と聞いているのに、できるとは 回答していない。設定が変更できる、とだけ。何の設定じゃ?

eドメインで.com社からの回答:

「弊社ではDNSを登録する窓口をご用意しております。
お客様にてご登録いただいたDNS情報を弊社が設定します。

DNS情報をお客様側で自由に設定・管理いただくことは
出来かねますが、意味を取り違えておりましたらご指摘ください。

ご利用方法 ネームサーバー割付...

自分で運用しているDNSサーバを利用できるか?と、聞いたらこの答え。 登録? DNS情報? それって何のどこまでのこと? ネームサーバの「割付」??? 割付って、はじめて聞いた。 用語がそろってない。

  • del.icio.us
  • Facebook
  • Google
  • Technorati
  • はてなブックマークに追加
  • Livedoorクリップ
  • Yahooブックマーク
| 2008年10月03日(金) | はれ | 3/3 | カテゴリ: DNS
DNSカテゴリ
1ページ >>

お便りはこちらへ (sshida@gmail.com)
見出し一覧は RSS で つれづれ日記 RSS: RDF Site Summary