<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализаций DNSSEC </title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html</link>
    <description>В различных реализациях протокола DNSSEC выявлены две уязвимости, затрагивающие  DNS-серверы BIND, PowerDNS, dnsmasq и Unbound. Уязвимости позволяют добиться отказа в обслуживании  DNS-резолверов, выполняющих валидацию при помощи DNSSEC, через создание  высокой нагрузки на CPU, мешающей обработке других запросов. Для совершения атаки достаточно отправить на DNS-резолвер, использующий DNSSEC,  запрос, приводящий к обращению к специально оформленной DNS-зоне на сервере злоумышленника...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60599&lt;br&gt;</description>

<item>
    <title>Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html#50</link>
    <pubDate>Sat, 17 Feb 2024 11:59:06 GMT</pubDate>
    <description>Прастити, у вас ДНС работают на ZX-Spectrum, раз перед ими при нагрузке аж в 121 запрос в секунду пришлось поставить балансировщик?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализ... (Tron is Whistling)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html#49</link>
    <pubDate>Fri, 16 Feb 2024 07:28:42 GMT</pubDate>
    <description>Название - тоненький намёк на то, что NSEC3 - это и есть дыра.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html#48</link>
    <pubDate>Thu, 15 Feb 2024 19:43:27 GMT</pubDate>
    <description>Я не могу тебе запретить упорствовать в твоём невежестве.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html#47</link>
    <pubDate>Thu, 15 Feb 2024 19:37:32 GMT</pubDate>
    <description>&amp;gt; Для умеющих читать, там есть столбец Qps.&lt;br&gt;&lt;br&gt;А для умеющих думать ещё и очевидно, что Qps сильно зависит от времени измерений, и чем оно уже, тем больший вес имеют случайные пики. Так что твой выпендрёж снова мимо кассы. Как и смешная цифра в 121 запрос в секунду. Для таких тривиальных объёмов городить три уровня балансировки &amp;#8212; это уровень университетской лабы, где надо показать уверенное понимание модели OSI.&lt;br&gt;&lt;br&gt;&amp;gt; И действительно, серьёзные дяди выставляют все бэкенды голой задницей в интернет.&lt;br&gt;&lt;br&gt;Серьёзные дяди пользуются публичным адресным пространством и хардварными фаерволлами. Клиенты за лишнюю миллисекунду задержки ответа начинают ЗВОНИТЬ в саппорт и требовать всё срочно починить.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html#46</link>
    <pubDate>Thu, 15 Feb 2024 19:28:51 GMT</pubDate>
    <description>&amp;gt; ... и наивно верят, что перед L7-балансировщиками нет L3 (BGP) и L4 (IPVS) яруса.&lt;br&gt;&lt;br&gt;Больше балансировщиков к трону бога балансировщиков! Ну наслаждайся своим ланчиком. Там действительно можно что угодно ставить в любых количествах, хоть на RPI DNS-инфраструктуру развернуть, и всё равно работать будет.&lt;br&gt;&lt;br&gt;&amp;gt; А ещё эти гадкие балансировщики позволяют делать так&lt;br&gt;&lt;br&gt;Такой примитив и сам ДНС-сервер может делать. Я бы ещё понял, если бы у тебя там какая-то эвристика была, анализ потока с детектором аномалий, сложные алгоритмы, ИИ, ещё что-то интересное. Но нет, ты выбрал просто увеличение латенси и лишние сущности. Нужно больше золота^Wбалансировщиков!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html#45</link>
    <pubDate>Thu, 15 Feb 2024 18:33:24 GMT</pubDate>
    <description>&amp;gt; В том же, в чём отличие мягкого от зелёного&lt;br&gt;&lt;br&gt;Ну да, точно. У них действительно нет ничего общего, даже предназначения. HTTPS нужен для безопасности (в том числе, для аутентификации открываемого сайта), DNSSEC &amp;#8212; для прикола.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html#44</link>
    <pubDate>Thu, 15 Feb 2024 18:30:26 GMT</pubDate>
    <description>Ну, уважаемый &quot;Аноним (6)&quot; явно знает, как делать громкие заявления, но определённо не знает, как устроены продовые DNS-резолверы (судя по его реакции на балансировщик).&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html#43</link>
    <pubDate>Thu, 15 Feb 2024 18:28:16 GMT</pubDate>
    <description>&amp;gt;  Без аптайма это фигня какая-то, а не инфа. 7723759 &amp;#8212; это за день? За час? В секунду? Или может быть ты &amp;#171;работает &amp;#8212; не трогай&amp;#187; и это за три года?&lt;br&gt;&lt;br&gt;Для умеющих читать, там есть столбец Qps.&lt;br&gt;Попробуйте позвать к компьютеру кого-то, кто владеет этим сакральным знанием, пусть он вам прочитает :)&lt;br&gt;&lt;br&gt;&amp;gt; Впрочем, я по &amp;#171;красивеньким&amp;#187; RFC1918 адресам вижу, что это какой-то нескучный ланчик &amp;#8212; то ли общажная сеть, то ли завод, то ли местячковый провайдер с тысячей клиентов.&lt;br&gt;&lt;br&gt;И действительно, серьёзные дяди выставляют все бэкенды голой задницей в интернет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости KeyTrap и NSEC3, затрагивающие большинство реализ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132832.html#42</link>
    <pubDate>Thu, 15 Feb 2024 18:25:00 GMT</pubDate>
    <description>&amp;gt; Первое, от чего стоит избавиться в проде&lt;br&gt;&lt;br&gt;... это от советов людей, которые прода никогда не видели&lt;br&gt;&lt;br&gt;&amp;gt; являться единой точкой отказа&lt;br&gt;&lt;br&gt;... и наивно верят, что перед L7-балансировщиками нет L3 (BGP) и L4 (IPVS) яруса.&lt;br&gt;&lt;br&gt;А ещё эти гадкие балансировщики позволяют делать так&lt;br&gt;-- Drop rules&lt;br&gt;addAction(MaxQPSIPRule(2500, 32, 64), DropAction())&lt;br&gt;addAction(MaxQPSIPRule(5000, 24, 48), DropAction())&lt;br&gt;&lt;br&gt;-- Refuse rules&lt;br&gt;addAction(MaxQPSIPRule(2000, 32, 64), RCodeAction(DNSRCode.REFUSED))&lt;br&gt;addAction(MaxQPSIPRule(4000, 24, 48), RCodeAction(DNSRCode.REFUSED))&lt;br&gt;&lt;br&gt;-- Truncate (force TCP) rules&lt;br&gt;addAction(AndRule(&#123;MaxQPSIPRule(500, 32, 64), TCPRule(false)&#125;), TCAction())&lt;br&gt;addAction(AndRule(&#123;MaxQPSIPRule(1000, 24, 48), TCPRule(false)&#125;), TCAction())&lt;br&gt;</description>
</item>

</channel>
</rss>
