DNS完整性的守护者:一种远程识别互联网上DNSSEC验证器的方法
密码学与安全
2024-06-06 v1 网络与互联网体系结构
摘要
DNS安全扩展(DNSSEC)提供了对抗DNS缓存投毒攻击的最有效方式。然而,很少有DNS解析器执行DNSSEC验证。识别此类系统并非易事,现有方法不适用于互联网规模的测量。在本文中,我们提出了一种新颖的远程技术来识别DNSSEC验证解析器。所提出的方法包括两个步骤。第一步,我们通过扫描31亿个终端主机来识别开放解析器,并要求每个非转发器解析一个正确域和七个故意配置错误的域。然后,我们构建一个分类器,基于查询模式和DNS响应码区分验证器与非验证器。我们发现,虽然大多数开放解析器启用了DNSSEC,但只有不到18%的IPv4(38%的IPv6)验证接收到的响应。第二步,我们远程识别网络中未实施入站源地址验证(SAV)的封闭非转发器。使用第一步构建的分类器,我们识别出37.4%的IPv4(42.9%的IPv6)封闭DNSSEC验证器,并使用RIPE Atlas探测交叉验证结果。最后,我们表明发现的(非)验证器主动向DNS根服务器发送请求,这表明我们处理的是运营中的递归解析器,而非配置错误的机器。
引用
@article{arxiv.2405.19851,
title = {Guardians of DNS Integrity: A Remote Method for Identifying DNSSEC Validators Across the Internet},
author = {Yevheniya Nosyk and Maciej Korczyński and Andrzej Duda},
journal= {arXiv preprint arXiv:2405.19851},
year = {2024}
}