IPSECKEY-record Opzoeken
Gerelateerde tools
Wat dit is
IPSECKEY-records publiceren IPsec-publieke sleutels en gateway-informatie in DNS, waardoor opportunistische IPsec mogelijk wordt — versleutelde tunnels die worden onderhandeld zonder voorafgaande sleuteluitwisseling.
Hoe je je resultaat leest
Afwezigheid is de norm. Als het aanwezig is, verdient het record alleen vertrouwen wanneer de zone DNSSEC-ondertekend is — niet-ondertekende IPSECKEY-records kunnen door een aanvaller worden vervalst om tunnels te onderscheppen.
Veelvoorkomende problemen en hoe je ze oplost
IPSECKEY gepubliceerd in een niet-ondertekende zone
Hoe het zich uit: Peers die het record gebruiken zijn kwetsbaar: een aanvaller die DNS-antwoorden kan vervalsen, kan zijn eigen sleutel invoegen en de "versleutelde" tunnel man-in-the-middlen.
Hoe je het oplost: Onderteken de zone met DNSSEC (en publiceer het DS-record) voordat je op IPSECKEY vertrouwt, of distribueer sleutels in plaats daarvan buiten de band om.
Gerelateerde artikelen
Nog geen artikel over dit onderwerp.
Andere artikelen →Veelgestelde vragen
- Wat is een IPSECKEY-record?
- Een IPSECKEY-record is een DNS-recordtype (gedefinieerd in RFC 4025) dat de IPsec-publieke sleutel en gateway-informatie van een host publiceert. Hiermee kunnen systemen het sleutelmateriaal vinden dat nodig is om een IPsec-tunnel naar die host op te bouwen, rechtstreeks uit DNS.
- Hoe gebruik ik deze IPSECKEY-opzoektool?
- Voer een domein of hostnaam in en start de opzoeking; de tool bevraagt het IPSECKEY-record voor die naam aan de serverkant en toont eventuele resultaten met hun velden. De meeste namen leveren niets op, omdat IPSECKEY-records zelden worden gepubliceerd.
- Waarom zijn IPSECKEY-records belangrijk?
- Ze laten twee hosts opportunistische IPsec-versleuteling onderhandelen zonder handmatig vooraf sleutels te delen, met DNS als distributiekanaal. In de praktijk bieden ze pas betrouwbare beveiliging wanneer het DNS-antwoord met DNSSEC is beschermd.
- Hoe lees ik de velden in een IPSECKEY-resultaat?
- Elk record toont een prioriteit (lager heeft voorkeur, net als bij MX), een gateway-type (geen, IPv4, IPv6 of een domeinnaam), een algoritme en een Base64-gecodeerde publieke sleutel. Samen vertellen ze een client naar welke gateway te tunnelen en welke sleutel te vertrouwen.
- Waarom levert mijn IPSECKEY-opzoeking geen records op?
- Een leeg resultaat betekent bijna altijd dat het domein simpelweg geen IPSECKEY-record heeft, wat normaal is omdat dit type zeer zelden wordt gebruikt. Deze tool leest alleen wat DNS publiceert; hij maakt geen records aan en zet geen IPsec-tunnels op.