DNSSEC: essentieel voor een veiliger internet

DNSSEC: essentieel voor een veiliger internet

18-12-2015 10:19:35

Kort na de geboorte van het internet, is ook het Domain Name System ontwikkeld. Dit systeem zorgt ervoor dat iedereen na het intoetsen van zijn gewenste hostname (bijvoorbeeld URL) gekoppeld wordt aan het betreffende IP-adres van de bijhorende server(s). Een soort telefoonboek voor internetverkeer. DNS is geen waterdicht systeem, DNSSEC biedt uitkomst. Toch ontglipt DNSSEC nog te vaak aan de aandacht van de betrokken partijen.

Domain Name System Extensions (DNSSEC)

Alle computers die verbonden zijn met het internet hebben een eigen uniek ID: het IP-adres. En tegenwoordig eigenlijk zelfs twee adressen, namelijk een IPv4-en een IPv6-adres; een kort en een lang adres dus. Het bezoeken van een website, is daarmee eigenlijk het bezoeken van een IP-adres. Omdat deze nummers niet te onthouden zijn, bestaan er domeinnamen. Het DNS verbindt de opgevraagde domeinnaam met het betreffende IP-adres. Dat dit proces niet 100% veilig is, was al langer bekend. Maar tot acht jaar geleden was niet duidelijk hoe hier misbruik van gemaakt kon worden. Een onderzoeker toonde aan dat het DNS om de tuin geleid kon worden. Verkeer kan ongewenst naar een malafide IP-adres op een andere server gestuurd worden. Hierbij wordt door de gebruiker bijvoorbeeld www.example.nl opgevraagd, maar wordt hij naar een verkeerd IP-adres gestuurd. Het is alsof de ouderwetse telefonist(e) van nummerinformatie je een verkeerd telefoonnummer doorgeeft. Een dergelijke aanval via DNS kan zo opgezet worden dat de bezoeker van een website hier niets van merkt. Alles op de website en in de browser ziet eruit zoals het er altijd uitziet, maar ondertussen worden wel bijvoorbeeld de logingegevens buitgemaakt. Een oplossing voor deze kwetsbaarheid is Domain Name System Security Extensions, kortweg DNSSEC.

DNSSEC it is

Met DNSSEC worden de antwoorden op DNS-bevragingen versleuteld met een digitale handtekening. Een voorbeeld van een DNS-bevraging is: wat is het IP-adres/de IP-adressen voor www.example.nl? Degene die de vraag gesteld heeft en dus het antwoord ontvangt zal deze digitale handtekening moeten valideren. Een succesvolle validatie van de digitale handtekening garandeert dat het juiste antwoord ontvangen is. Om DNSSEC het gebruik van DNS te laten beveiligen, dienen daarom twee partijen DNSSEC geïmplementeerd te hebben. De DNS-provider voor een domeinnaam, in de regel de hostingprovider, zal de domeinnaam met DNSSEC moeten ondertekenen. Daarmee wordt de digitale handtekening gezet. Én de vragende partij zal het antwoord met de digitale handtekening moeten valideren, in de regel is die partij de internetprovider van de websitebezoeker.

Steeds meer domeinnamen DNSSEC-beveiliging

DNSSEC bleek niet direct een hit op internet. Veel internetproviders en hostingbedrijven durfden de beveiliging niet aan. Vooral omdat het nogal complexe materie is. En een foutje kan grote gevolgen hebben: een website kan tot een week niet bereikbaar zijn. Gelukkig is de laatste jaren de techniek doorontwikkeld en vereenvoudigd in gebruik. In Nederland doen we het behoorlijk goed ten opzichte van de rest van de wereld, van de 5,6 miljoen .nl domeinnamen, hebben 2,5 miljoen de DNSSEC-beveiliging.

DNSSEC voor een veiliger internet

Nu internet een steeds belangrijkere rol gaat spelen, wordt de beveiliging daarvan ook steeds crucialer. Dus aan de houders van de 3,1 miljoen resterende domeinnamen: ondersteun DNSSEC en draag zo bij aan een veiliger internet voor iedereen. Wat echter vooral uitblijft is de ondersteuning van de grote internetproviders. Er zijn een aantal kleine spelers die als early adopters beschouwd mogen worden, maar de groten hebben een afwachtende houding. Omdat de wereld steeds afhankelijker wordt van het internet, is het tijd dat iedereen zijn mouwen opstroopt om dit internet veiliger te maken. Mijn advies luidt dan ook: lees jezelf in en daag anderen uit. Probeer waar mogelijk DNSSEC (validatie) te ondersteunen en kijk ook of u partners, zoals ISP’s en hostingproviders, kunt stimuleren om DNSSEC te omarmen. Door gezamenlijk de beveiliging middels betere validatie op te krikken, houden we het internet toegankelijk en veilig voor iedereen.

Meer weten over DNSSEC?

Wij informeren je graag hierover. Neem contact met ons op via info@bit.nl of 0318 648 688. Bij BIT maken we naast DNSSEC ook gebruik van andere moderne internetstandaarden om vormen van cybercriminaliteit zoals spam, phishing of malware te voorkomen.


Door: Wido Potters