DNSSEC Part 6 : DNSSEC Flow 확인
today keys : DNSSEC, DO 비트, 위임 응답, DNSKEY 질의, RRSIG, DS, AD 플래그, 캐시지금까지 DNSSEC의 레코드와 검증 원리, 생성 절차를 나눠서 살펴봤습니다. 이번 편에서는 이 내용을 하나의 조회 과정에 전부 대입해봅니다. 클라이언트가 도메인 하나를 물었을 때 리졸버가 어떤 서버에 무엇을 질의하고, 어떤 값을 받아 무엇과 대조하는지를 순서대로 추적합니다.조회 한 번에 여덟 번의 패킷 교환이 일어납니다. 각 단계마다 출발지와 목적지, 주고받는 값을 모두 표기했으니 앞 편들에서 개별적으로 다룬 개념들이 어느 지점에서 쓰이는지 확인하면서 읽으시면 됩니다.1. 추적 대상과 표기 방법www.cloudflare.com의 A 레코드를 조회하는 상황을 가정합니다. 등장하는 구성요..
DNSSEC Part 3 : Chain of Trust, 대조와 신뢰를 통한 검증
today keys : DNSSEC, chain, trust, 체인 오브 트러스트, 트러스트 앵커, DNSKEY, DS, RRSIG, 대조, 서명 검증지난 편에서 DNSSEC의 레코드들을 개별적으로 정리했습니다. 이번 편에서는 이 레코드들이 어떻게 하나의 사슬로 연결되는지 다룹니다. 루트에서 출발한 신뢰가 TLD를 거쳐 최종 도메인까지 전달되는 구조, 즉 체인 오브 트러스트(Chain of Trust)입니다.검증에는 성격이 다른 두 가지 연산이 번갈아 등장하며, 이것이 계층마다 3단계 패턴으로 반복됩니다. 한 계층만 정확히 이해하면 나머지는 같은 구조이므로 루트 계층을 기준으로 자세히 살펴보겠습니다. 지난 편에서 미뤄둔 'DS 자체를 먼저 검증해야 하는 순서'도 이 과정에서 함께 정리됩니다.1. 대조와 ..
DNSSEC Part 2 : 용어정리 - RRset, DNSKEY, RRSIG, DS, 트러스트 앵커
today keys : DNSSEC, RRset, DNSKEY, KSK, ZSK, RRSIG, DS, 트러스트 앵커, DO 비트DNSSEC은 기존 DNS에 네 종류의 레코드를 추가하는 방식으로 동작합니다. 공개키를 담는 DNSKEY, 전자서명값인 RRSIG, 부모 존이 자식 키를 보증하는 DS, 그리고 이 모든 서명의 출발점이 되는 트러스트 앵커입니다.이번 편에서는 앞으로 계속 반복해서 등장할 이 용어들을 한자리에 정리하겠습니다. 서명이 붙는 단위인 RRset부터 시작해 각 레코드가 무엇을 담고 어디에 위치하는지 확인하고, 마지막에 cloudflare.com 의 실제 값으로 대조해보겠습니다.1. 서명은 왜 요청해야만 보이는가 (DO 비트)지난 편에서 +dnssec 옵션 유무에 따라 응답 구성이 달라지는 ..
DNSSEC Part 1 : DNSSEC은 왜 필요한가
today keys : DNS, DNSSEC, 캐시 포이즈닝, 스푸핑, RRSIG, 서명, 검증, 무결성, 출처 인증DNS는 도메인을 질의하고 응답을 받아오는 단순한 구조로 동작합니다. 그런데 이 과정에는 받은 응답이 진짜인지 확인하는 절차가 빠져 있고, 이 빈틈을 이용한 공격이 캐시 포이즈닝입니다. DNSSEC은 응답에 전자서명을 붙여 이 문제를 해결하는 기술입니다.이번 포스팅을 시작으로 DNSSEC의 개념부터 동작 원리, 패킷 레벨 검증 과정, 운영 점검 방법까지 시리즈로 정리해보려 합니다. 1부에서는 DNSSEC이 어떤 문제를 해결하기 위한 기술인지 살펴보겠습니다.1. 기본 DNS 조회 절차 다시 보기먼저 우리가 매일 사용하는 DNS 조회가 어떤 순서로 진행되는지 짚어보겠습니다.사용자가 www.ex..