ISP DNS Stack chrání doménu .CZ v případě útoku proti DNS serverům

Sdružení CZ.NIC zvyšuje bezpečnost Internetu v ČR, na nové službě se zatím podílí Seznam.cz a Vodafone.

Dostupnost internetových služeb v České republice, která může být narušena v případě masivního útoků na klíčový systém doménových jmen (DNS), má zajistit nová služba sdružení CZ.NIC, správce české národní domény. Tu mohou využít především významní poskytovatelé internetových služeb, kteří je nabízejí většímu množství zákazníků a tím výrazně využívají DNS provoz. První společnosti, které se k této aktivitě sdružení CZ.NIC přidaly, jsou Seznam.cz a Vodafone.

Hlavní výhodou zavedení takzvaného ISP DNS Stacku je plná dostupnost služeb v doméně .CZ v případě útoku proti DNS serverům sdružení CZ.NIC. Zákazníků společností s ISP DNS Stackem se tak případný útok nijak nedotkne a internetové služby v doméně .CZ pro ně zůstanou plně dostupné. Další výhodou je zvýšení prostupnosti dotazů a zrychlení jejich odezev v síti poskytovatele s ISP DNS stackem.

Službu ISP DNS Stack provozuje výhradně sdružení CZ.NIC. Správce české národní domény se podílí na fungování operačního systému a všech na něm běžících služeb. Zapojené organizace zajišťují nákup potřebného hardware, jeho umístění v datacentru a následný provoz ve vlastní síti.

„První DNS uzly jsme v sítích společností Seznam.cz a Vodafone zprovoznili v průběhu srpna. Doufáme, že se v blízké době přidají další významné organizace. Soustředit se chceme především na společnosti s významným internetovým provozem a na organizace zapojené do bezpečnostního projektu FENIX,“ uvedl Ondřej Filip, výkonný ředitel sdružení CZ.NIC.

Fungování systému DNS v české národní doméně

Nepřetržitý provoz systému DNS v doméně .CZ je zajišťován pomocí soustavy autoritativních DNS serverů, takzvaného DNS anycastu. Jedná se o soubor jmenných serverů, které jsou pro vysokou dostupnost dlouhodobě provozovány ze tří lokalit v České republice a dalších osmi v Evropě, Severní a Jižní Americe a Asii. V rámci strategie zvyšování bezpečnosti provozu české národní domény nyní sdružení CZ.NIC rozšiřuje DNS anycast o další uzly, které jsou umístěny v sítích poskytovatelů internetových služeb, zejména v sítích poskytovatelů připojení (ISP). Tyto DNS instance propagují vybraný anycast prefix z DNS anycastů sdružení CZ.NIC pouze do sítě konkrétního poskytovatele.

Hlavní výhodou provozu takovéto DNS instance je z pohledu poskytovatele internetových služeb především plná dostupnost služby DNS, a to i v případě útoku na veřejný DNS anycast. Zákazník v síti využívající ISP DNS Stack není takovým útokem nijak ovlivněn a služba DNS je pro něj plně dostupná. Vzhledem k principu anycastu zvyšuje umístění ISP DNS Stacku v síti poskytovatele internetových služeb prostupnost dotazů a zrychluje odezvy dotazů zákazníkům.

Pro sdružení CZ.NIC je výhodou, že pokud je útok na službu DNS veden z interní sítě poskytovatele internetových služeb, bude tento útok ukončen na této DNS instanci. Útok by se dále nešířil, což znamená, že by nedošlo k ovlivnění veřejných autoritativních DNS serverů. Poskytovatel internetových služeb může na tuto událost hned reagovat a útok řešit.

Exit mobile version