Cloudflare的1.1.1.1解析器现已支持后量子DNSSEC,可验证NIST标准化的ML-DSA-44签名。该签名达2420字节,超出UDP限制,需改用TCP传输。由于旧解析器仍需传统签名,存在降级风险,1.1.1.1通过DS记录强制要求后量子验证路径。这是为2029年实现全面后量子安全做准备,下一步将为权威DNS和注册商添加签名支持。
ICANN发布更新版《根区KSK轮转展望》指南,为2026年10月11日的根区密钥签名密钥轮转做准备。指南涵盖DNSSEC验证解析器影响、故障处理、系统准备建议及自动信任锚更新说明,提供联合国六种官方语言及葡萄牙语版本,并总结2018年经验,帮助运营商确保系统就绪。
2026年7月3日,阿尔巴尼亚的.AL顶级域名因DNSSEC密钥更换失败导致验证失败,影响所有使用验证解析器的用户。Cloudflare的1.1.1.1通过引入负信任锚(NTA)解决了这一问题,允许域名在未验证的情况下继续解析。这一事件突显了DNSSEC配置的重要性和潜在风险。
2026年5月5日,德国.de顶级域名注册管理机构DENIC发布了错误的DNSSEC签名,导致大量域名无法访问。Cloudflare通过将.de标记为不安全区域,绕过DNSSEC验证,恢复了用户访问。此事件凸显了DNS层级结构的脆弱性,以及运营商之间信任与沟通的重要性。
德国顶级域名DE因DNSSEC配置错误导致大范围访问中断。DENIC在轮换密钥时发布了错误签名,造成无法解析。Cloudflare关闭了DE域名的DNSSEC验证,减轻了部分影响。DENIC已承认问题并正在分析原因,部分域名已恢复访问。
作者在使用腾讯的EdgeOne服务时遇到域名解析和SSL证书申请问题,经过排查发现是Cloudflare的CNAME扁平化和DNSSEC配置冲突导致。最终,删除DS记录后成功申请SSL证书,解决了问题。希望分享经验帮助他人。
ZZ.AC是一个免费的DNS域名,适合个人学习和学术用途。用户可通过官方网站简单注册并管理DNS记录。ZZ.AC支持HTTPS和DNSSEC,提供全球稳定的服务器,并附带免费的WebDAV空间和邮件转发服务。
ICANN与ISOC发布报告,强调跨领域协作的重要性。报告指出,非洲互联网交换中心数量翻倍,非拉丁文字域名注册显著增加,93%的顶级域名采用DNSSEC保护,全球180多个国家参与互联网治理论坛,呼吁关注互联网的统一、安全与开放。
域名系统(DNS)是云基础设施的关键部分,负责将域名转换为IP地址。DNS常面临欺骗和DDoS等网络攻击。文章介绍了DNS故障排除工具、缓存、故障转移和加权路由的最佳实践,以及在AWS中保护DNS的措施,如启用DNSSEC和查询日志。
中国信通院发布《安全大模型能力要求与评估方法》系列规范,Exchange Online新增带DNSSEC的入站DANE,工商银行发布《2023网络金融黑产研究报告》,中国政务云市场规模达794.5亿,GitLab考虑出售,英国将推出“简化版”勒索软件攻击强制报告制度,勒索攻击迫使英国首都近8000名患者手术被暂停,Cisco Ssm on-prem存在严重漏洞,AuKill终结依赖Windows的EDR进程,朝鲜黑客利用恶意软件引诱MacOS用户下载Microtalk,家庭定位追踪应用Life360遭攻击,Scattered Spider采用RansomHub和Qilin勒索软件进行网络攻击,漏洞挖掘和攻防演练的文章。
Cloudflare已经解决了两个关键的DNSSEC漏洞,这些漏洞对DNS解析服务构成了风险。这些漏洞不影响Cloudflare的权威DNS或DNS防火墙产品。Cloudflare的公共解析器1.1.1.1服务和使用unbound的内部解析器已经受到了这些漏洞的保护。建议立即更新DNS解析器软件。这些漏洞包括Keytrap漏洞,它增加了验证DNS解析器的计算成本,以及NSEC3迭代和最接近封闭证明漏洞,它耗尽了计算资源。Cloudflare已经实施了对这两个漏洞的缓解措施。
DNSSEC和加密DNS不同。DNSSEC提供身份验证但不提供机密性。它使用公钥加密来验证DNS查询。加密则是对数据本身进行编码以确保机密性。DNSSEC可以防止DNS缓存污染攻击。然而,由于可用性问题和缺乏信息,只有大约20%的互联网流量通过DNSSEC进行验证。NS1鼓励其客户部署DNSSEC。
本周二俄罗斯出现了超大范围的断网,大量用户无法访问RU域名,中断持续两小时,疑似是DNSSEC问题。
2023年10月4日,Cloudflare因内部软件错误经历了DNS解析问题,导致一些用户收到了SERVFAIL DNS响应。问题是由于Cloudflare的递归DNS基础设施无法解析新的ZONEMD记录,导致系统无法解析根区域的新版本。Cloudflare正在采取措施改进可见性、弹性、测试和架构,以防止类似事件再次发生。
本文讨论了域名注册服务的重要性和选择服务提供商的条件。它强调了拥有自己的域名的好处和集中式平台的限制。文章还介绍了DNS和顶级域名的解析过程以及DNSSEC的安全性。最后,列举了几家注册服务提供商,并对它们进行了评估和比较。CloudFlare、Amazon AWS的Route 53和PorkBun被认为是较好的选择。
DNSSEC是DNS协议的扩展,提供验证机制,但不改善私密性。域名转移时需注意DS记录与DNS服务器上的KSK匹配问题,禁用DNSSEC需等待DS记录过期后再启用。更换DNS服务器时,最好等待DNSSEC禁用满24小时后再启用,以免旧DNS停止服务导致问题。使用DNS服务业者的DNSSEC实现可避免问题,但安全方面需仰赖业者。
DNSSEC简介
DNSSEC(域名系统安全扩展)通过数字签名确保DNS应答的真实性和完整性,有效防止DNS欺骗和缓存污染。启用DNSSEC需确认顶级域名和注册商的支持,并添加相应的记录。尽管增强了安全性,但仍无法保证私密性,且数据传输为明文。使用dig命令可检测DNSSEC的支持情况。
本文介绍了如何在腾讯云注册的域名上启用Cloudflare的DNSSEC服务,以防止伪造的DNS应答并确保DNS记录的安全性。用户需将域名的DNS服务器转移至Cloudflare,并在Cloudflare控制台和腾讯云进行设置。完成后需检查设置是否生效,过程可能需要十分钟至一小时。
本文转自:https://guozeyu.com/?p=2519 续之前的域名解析系统详解——基础篇,DNSSEC 是一组使域名解析系统(DNS)更加安全的解决方案。1993 年,IETF 展开了一个关于如何使 DNS 更加可信的公开讨论,最终决定了一个 DNS 的扩展——DNSSEC,并于 2005 年正式发布。然而,实际推行 DNSSEC 是一件非常难的事情,本文将讨论一下现有...
完成下面两步后,将自动完成登录并继续当前操作。