19
or How HTTP is ruling the world DNS over *

DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos ? 23.72.54.92 ISP / local 23.72.54.92 ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

  • Upload
    others

  • View
    43

  • Download
    0

Embed Size (px)

Citation preview

Page 1: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

orHow HTTP is ruling the world

DNS over *

Page 2: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Index• DNS O que é e o que faz• DNS Problemas e soluções• DNS e encriptação• Porque é que isto aconteceu• Porque é que isto me interessa

Page 3: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

DNSDNS – Domain Name System – Sistema de Nomes de Domínios

Responsável pela tradução de nomes na Internet

dns.pt - 185.39.208.69- 2a04:6d80:0:1::5

www.google.pt - 216.58.201.163rtp.pt. - 94.46.160.136

- 94.46.160.176- 94.46.160.126

Page 4: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

DNS Cache

.

.pt

ibanco.pt

Servidores DNSAutoritativos

www.ibanco.pt ?

www.ibanco.pt 23.72.54.92

ISP / local

www.ibanco.pt 23.72.54.92

www.ibanco.pt ?

Servidor web

Servidor DNSResolver

Resolução DNS

1 2

345

Page 5: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Resolução DNS

• Fragilidades de segurança no DNS

Protocolo criado para ser simples e prático mas:

• Sem considerações de segurança (fraco)• Implementações com vulnerabilidades

Page 6: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Resolução DNS

• Fragilidades de segurança no DNS

DNSSECEncriptação

Page 7: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Métodos transporte DNS• Implementações de DNS

• DNS over UDP – 1º método de transporte, rápido e eficaz, continuando a ser dominante

• DNS over TCP – método de transporte que adicionou fiabilidade• DNS over QUIC – método experimental, sem grande base de suporte

que adicionou confidencialidade• DNS over TLS – método de transporte usando SSL• DNS over HTTPS – método de transporte usando SSL e HTTP

Page 8: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Métodos transporte DNS• Implementações de DNS

• DNS over UDP – 1º método de transporte, rápido e eficaz, continuando a ser dominante

• DNS over TCP – método de transporte que adicionou fiabilidade• DNS over QUIC – método experimental, sem grande base de suporte

que adicionou confidencialidade• DNS over TLS – método de transporte usando SSL• DNS over HTTPS – método de transporte usando SSL e HTTP

Page 9: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

DNS over TLS (DoT)• Proposto no IETF há cerca de 5 anos• Necessitou do boost da standartização do TLS1.3• Simplesmente colocou o DNS over SSL• Porta 853• Funciona com TLS oportunistico• Introduzido no Android Pie• Todos os grandes cloud resolvers o oferecem

Page 10: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

DNS over HTTPS (DoH)

• Coloca o pacote de DNS sobre HTTPS• Promovido pelos produtores de Browsers• Rápida adoção no IETF• Ao invés do DoT não foi standartizado mecanismo de descoberta

• Chrome – DoH oportunistico• Firefox – TRR

• Possível alteração para o pacote de DNS se tornar JSON

Page 11: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Porquê?

• Privacidade

Page 12: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Porquê?

• Rapidez

Page 13: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Porquê?

• Bloqueios no DNS

Page 14: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Porquê?

•Mas também... Dados

Page 15: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Porquê?

• Leva à centralização da Internet

Page 16: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Porquê?

• Malware via DoH

Page 17: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

HTTP is ruling the world

• Modelo OSI

Page 18: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

HTTP is ruling the world

• Internet real

Page 19: DNS over* - PTNOGDNS Cache..pt ibanco.pt Servidores DNS Autoritativos  ?  23.72.54.92 ISP / local  23.72.54.92  ? Servidor web Servidor DNS Resolver Resolução DNS 1 …

Thank [email protected]

www.dns.pt