IPSECKEY-Eintrag Abfrage
Verwandte Tools
Worum es geht
IPSECKEY-Einträge veröffentlichen öffentliche IPsec-Schlüssel und Gateway-Informationen im DNS und ermöglichen opportunistisches IPsec — verschlüsselte Tunnel, die ohne vorherigen Schlüsselaustausch ausgehandelt werden.
So liest du dein Ergebnis
Abwesenheit ist die Norm. Falls vorhanden, verdient der Eintrag nur Vertrauen, wenn die Zone DNSSEC-signiert ist — unsignierte IPSECKEY-Einträge könnten von einem Angreifer gefälscht werden, um Tunnel abzufangen.
Häufige Probleme und wie du sie behebst
IPSECKEY in einer unsignierten Zone veröffentlicht
Wie es sich zeigt: Peers, die den Eintrag nutzen, sind verwundbar: Ein Angreifer, der DNS-Antworten fälschen kann, kann seinen eigenen Schlüssel unterschieben und einen Man-in-the-Middle-Angriff auf den "verschlüsselten" Tunnel durchführen.
So behebst du es: Signiere die Zone mit DNSSEC (und veröffentliche den DS-Eintrag), bevor du dich auf IPSECKEY verlässt, oder verteile die Schlüssel stattdessen außerhalb des Kanals (out-of-band).
Weiterführende Artikel
Noch kein Artikel zu diesem Thema.
Weitere Artikel →Häufig gestellte Fragen
- Was ist ein IPSECKEY-Eintrag?
- Ein IPSECKEY-Eintrag ist ein DNS-Eintragstyp (definiert in RFC 4025), der den IPsec-Public-Key und die Gateway-Informationen eines Hosts veroeffentlicht. Damit koennen Systeme das noetige Schluesselmaterial fuer einen IPsec-Tunnel zu diesem Host direkt aus dem DNS ermitteln.
- Wie benutze ich dieses IPSECKEY-Abfragetool?
- Geben Sie eine Domain oder einen Hostnamen ein und starten Sie die Abfrage; das Tool ruft den IPSECKEY-Eintrag fuer diesen Namen serverseitig ab und zeigt gefundene Ergebnisse mit ihren Feldern an. Die meisten Namen liefern nichts, da IPSECKEY-Eintraege selten veroeffentlicht werden.
- Warum sind IPSECKEY-Eintraege wichtig?
- Sie ermoeglichen es zwei Hosts, opportunistische IPsec-Verschluesselung ohne manuellen Schluesselaustausch auszuhandeln, wobei das DNS als Verteilkanal dient. In der Praxis bieten sie nur dann vertrauenswuerdige Sicherheit, wenn die DNS-Antwort mit DNSSEC geschuetzt ist.
- Wie lese ich die Felder in einem IPSECKEY-Ergebnis?
- Jeder Eintrag zeigt eine Praezedenz (niedriger ist bevorzugt, wie bei MX), einen Gateway-Typ (kein, IPv4, IPv6 oder ein Domainname), einen Algorithmus und einen Base64-kodierten Public-Key. Zusammen sagen sie einem Client, zu welchem Gateway getunnelt und welchem Schluessel vertraut werden soll.
- Warum liefert meine IPSECKEY-Abfrage keine Eintraege?
- Ein leeres Ergebnis bedeutet fast immer, dass die Domain einfach keinen IPSECKEY-Eintrag hat, was normal ist, da dieser Typ sehr selten eingesetzt wird. Dieses Tool liest nur, was im DNS veroeffentlicht ist; es erstellt keine Eintraege und richtet keine IPsec-Tunnel ein.