中文

从起点开始:DNSSEC前15年中的密钥转换

密码学与安全 2024-09-12 v2 网络与互联网体系结构

摘要

当DNS安全扩展(DNSSEC)于2005年开始全球部署时,一项前所未有的试验启动了:为提升整体互联网安全性,核心互联网协议的复杂性被放大。由此,DNS中松散联邦式委任的规模成为了一项空前的密码学密钥管理挑战。尽管这对当前和未来的运营成功至关重要,但我们的领域缺乏如何经验性评估安全密钥转换过程的清晰概念。本文提出两个构建模块来形式化刻画与评估密钥转换。第一,密钥转换的解剖结构,即密钥变更的可度量且良定义的性质;第二,基于该解剖结构的新型分类模型,用于以抽象术语描述密钥转换实践。该抽象允许对运营行为进行分类。我们应用所提出的转换解剖结构与转换类别来描述全球DNSSEC部署。具体而言,我们利用DNSSEC部署前15年的测量数据来检测并理解哪些密钥转换被使用到何种程度,以及出现了何种比率的错误与警告。与先前工作不同,我们考虑所有可能的转换,而非仅1:1密钥滚动。我们的结果显示了规定的密钥管理流程与实际环境中的密钥转换之间存在可度量的差距。我们还发现证据表明此类不合规转换在运营中是必需的。

关键词

引用

@article{arxiv.2109.08783,
  title  = {From the Beginning: Key Transitions in the First 15 Years of DNSSEC},
  author = {Eric Osterweil and Pouyan Fotouhi Tehrani and Thomas C. Schmidt and Matthias Wählisch},
  journal= {arXiv preprint arXiv:2109.08783},
  year   = {2024}
}