Consulta de Registro IPSECKEY
Herramientas relacionadas
Qué es esto
Los registros IPSECKEY publican claves públicas de IPsec e información de puerta de enlace en el DNS, habilitando IPsec oportunista: túneles cifrados negociados sin intercambio de claves previo.
Cómo interpretar tu resultado
La ausencia es lo normal. Si está presente, el registro solo merece confianza cuando la zona está firmada con DNSSEC: los registros IPSECKEY no firmados podrían ser falsificados por un atacante para interceptar los túneles.
Problemas comunes y cómo solucionarlos
IPSECKEY publicado en una zona no firmada
Cómo se manifiesta: Los pares que usan el registro son vulnerables: un atacante que pueda falsificar respuestas DNS puede sustituir su propia clave y hacer un ataque de intermediario en el túnel "cifrado".
Cómo solucionarlo: Firma la zona con DNSSEC (y publica el registro DS) antes de confiar en IPSECKEY, o distribuye las claves fuera de banda en su lugar.
Lecturas relacionadas
Aún no hay ningún artículo sobre este tema.
Otros artículos →Preguntas frecuentes
- Que es un registro IPSECKEY?
- Un registro IPSECKEY es un tipo de registro DNS (definido en el RFC 4025) que publica la clave publica IPsec y la informacion de puerta de enlace de un host. Permite que los sistemas descubran el material de claves necesario para establecer un tunel IPsec hacia ese host directamente desde el DNS.
- Como uso esta herramienta de consulta IPSECKEY?
- Introduce un dominio o nombre de host y ejecuta la consulta; la herramienta consulta el registro IPSECKEY de ese nombre en el servidor y muestra los resultados con sus campos. La mayoria de los nombres no devuelven nada, ya que los registros IPSECKEY se publican pocas veces.
- Por que importan los registros IPSECKEY?
- Permiten que dos hosts negocien cifrado IPsec oportunista sin compartir claves manualmente de antemano, usando el DNS como canal de distribucion. En la practica solo aportan seguridad fiable cuando la respuesta DNS esta protegida con DNSSEC.
- Como leo los campos de un resultado IPSECKEY?
- Cada registro muestra una precedencia (el valor mas bajo es preferido, como en MX), un tipo de puerta de enlace (ninguna, IPv4, IPv6 o un nombre de dominio), un algoritmo y una clave publica codificada en Base64. Juntos indican al cliente hacia que puerta de enlace hacer el tunel y en que clave confiar.
- Por que mi consulta IPSECKEY no devuelve registros?
- Un resultado vacio casi siempre significa que el dominio simplemente no tiene un registro IPSECKEY, algo normal porque este tipo se usa muy pocas veces. Esta herramienta solo lee lo que publica el DNS; no crea registros ni establece tuneles IPsec.