ServerRecords

Ricerca Record IPSECKEY

Strumenti correlati

Ricerca blacklist

Cerca se l'indirizzo IP di questo dominio (o l'indirizzo IP inserito) compare nelle principali blacklist email (DNSBL): essere in lista può causare il rifiuto o la finitura in spam della posta in uscita.

Di cosa si tratta

I record IPSECKEY pubblicano chiavi pubbliche IPsec e informazioni sul gateway nel DNS, abilitando l'IPsec opportunistico: tunnel crittografati negoziati senza alcuno scambio di chiavi preventivo.

Come leggere il risultato

L'assenza è la norma. Se presente, il record merita fiducia solo quando la zona è firmata con DNSSEC: i record IPSECKEY non firmati potrebbero essere falsificati da un attaccante per intercettare i tunnel.

Problemi comuni e come risolverli

IPSECKEY pubblicato in una zona non firmata

Come si manifesta: I peer che usano il record sono vulnerabili: un attaccante in grado di falsificare le risposte DNS può sostituire la propria chiave e fare man-in-the-middle sul tunnel "crittografato".

Come risolverlo: Firma la zona con DNSSEC (e pubblica il record DS) prima di fare affidamento su IPSECKEY, oppure distribuisci le chiavi fuori banda.

Approfondimenti

Ancora nessun articolo su questo argomento.

Altri articoli

Domande frequenti

Che cos'e un record IPSECKEY?
Un record IPSECKEY e un tipo di record DNS (definito nell'RFC 4025) che pubblica la chiave pubblica IPsec e le informazioni di gateway di un host. Consente ai sistemi di scoprire il materiale di chiavi necessario per creare un tunnel IPsec verso quell'host direttamente dal DNS.
Come si usa questo strumento di ricerca IPSECKEY?
Inserisci un dominio o un nome host ed esegui la ricerca; lo strumento interroga il record IPSECKEY per quel nome lato server e mostra gli eventuali risultati con i loro campi. La maggior parte dei nomi non restituisce nulla, poiche i record IPSECKEY sono raramente pubblicati.
Perche i record IPSECKEY sono importanti?
Permettono a due host di negoziare la cifratura IPsec opportunistica senza condividere manualmente le chiavi in anticipo, usando il DNS come canale di distribuzione. In pratica offrono sicurezza affidabile solo quando la risposta DNS e protetta con DNSSEC.
Come leggo i campi di un risultato IPSECKEY?
Ogni record mostra una precedenza (il valore piu basso e preferito, come per MX), un tipo di gateway (nessuno, IPv4, IPv6 o un nome di dominio), un algoritmo e una chiave pubblica codificata in Base64. Insieme indicano al client verso quale gateway creare il tunnel e di quale chiave fidarsi.
Perche la mia ricerca IPSECKEY non restituisce record?
Un risultato vuoto significa quasi sempre che il dominio semplicemente non ha un record IPSECKEY, cosa normale perche questo tipo e usato molto raramente. Questo strumento legge solo cio che il DNS pubblica; non crea record ne configura tunnel IPsec.