DNSSEC

2 dagar

Det är genom uppslagningar i domännamnssystemet DNS som det går att hitta fram till rätt dator på internet. DNS underlättar mycket, men är möjligt att manipulera. En illasinnad person kan sätta upp en falsk webbplats och manipulera DNS så att den som surfar kommer till en falsk sida. Något förenklat: vägskyltarna till banksajten är falska, och leder till en fejkad bank där den som surfar blir av med sina lösenord.

DNSSEC är en utökning av DNS. Den har tagits fram av standardiseringsorganisationen IETF för att åtgärda denna brist samt öka pålitligheten och kvaliteten i DNS. Den bygger på kryptografi och digitala signaturer och gör att det går att upptäcka om adresshänvisningen till en viss webbplats förfalskats. DNSSEC säkerställer att användaren kan lita på att den hon frågat har lämnat svaret, och att svaret inte förändrats på vägen - ingen har alltså pekat om vägskyltarna.

En korrekt konfigurerad DNS-server med DNSSEC minskar kraftigt en angripares möjlighet till att manipulera namnuppslag.

Praktiska övningar

Praktiska övningar på teorin ingår, speciellt görs omfattande övningar på att:

  • sätta upp en DNS-domän
  • lägga till DNSSEC
  • hantera nycklar

Förkunskaper och mål

Grundkunskaper motsvarande Linux/Unix grundkurs. Tidigare erfarenhet från DNS är ett plus.

Efter att ha gått kursen har du lärt dig teori kring DNSSEC, den praktiska och tekniska kunskapen att implementera det, argumenten för att göra det samt riskerna med att avstå.

Pris: 14 800 kr (exkl. moms)

Presentation av kursmaterial
Bild på kursboken

Kursmaterial på svenska

Presentation av kursansvarig
<p>Per-Olov Sjöholm</p>
<p>Per-Olov har lång erfarenhet av infrastruktur och säkerhet. Han har under åren skaffat sig utmärkt kunskap både i rollen som teknisk utredare och med teknisk implementering.</p>

Per-Olov Sjöholm

Per-Olov har lång erfarenhet av infrastruktur och säkerhet. Han har under åren skaffat sig utmärkt kunskap både i rollen som teknisk utredare och med teknisk implementering.

Historia

  • DNS igår, idag och imorgon

Sårbarheter

  • Brute force
  • Entropi
  • Social engineering

Konfigurera DNS

  • Posttyper
  • Handhavande
  • Servrar (BIND, PowerDNS, NSD, andra)
  • Resolvers (BIND, Unbound, andra)

Infrastruktur

  • Designstrategier
  • Vad som krävs av ditt nätverk

Nya posttyper

  • RRSIG
  • DNSKEY
  • DS
  • NSEC
  • NSEC3

Nyckelhantering

  • Assymetrisk kryptoteknik
  • Nyckellängder
  • Hantering av nycklar
  • Zone Signing Key
  • Key Signing Key
  • Byta kryptoalgoritm

Verktyg

  • ZKT
  • DNSSEC-Tools
  • RIPE:s verktyg
  • BIND:s inbyggda verktyg
  • Kommersiella verktyg

Rutiner

  • Key Rollover
  • Emergency key rollover
  • KSK-hantering mot förälder
  • Backup & restore
  • Risker och problemställningar vid restore
  • Risker i allmänhet
  • Automatisk trust-uppdatering med RFC 5011

Migrering

  • Byte av registrar