<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>.blog &#187; DNS</title>
	<atom:link href="http://blog.nic.cz/category/dns/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.nic.cz</link>
	<description>@ IN SOA domény.dns.enum.internet. nic.cz.</description>
	<lastBuildDate>Thu, 09 Sep 2010 13:59:22 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Dvojkotví</title>
		<link>http://blog.nic.cz/2010/08/05/dvojkotvi/</link>
		<comments>http://blog.nic.cz/2010/08/05/dvojkotvi/#comments</comments>
		<pubDate>Thu, 05 Aug 2010 08:05:41 +0000</pubDate>
		<dc:creator>Ondřej Filip</dc:creator>
				<category><![CDATA[DNS]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2554</guid>
		<description><![CDATA[Stejně jako všichni lidé, kteří se nějakým způsobem podílejí na správě DNS infrastruktury, jsem se i já těšil na podpis kořenové zóny. Všichni jsme si od tohoto kroku slibovali, že konečně bude jeden jediný pravý bod důvěry (trust anchor &#8211; kotva), který velice rychle nahradí dosavadní dočasné mechanismy jako je ITAR či DLV. Osobně jsem [...]]]></description>
			<content:encoded><![CDATA[<p>Stejně jako všichni lidé, kteří se nějakým způsobem podílejí na správě DNS infrastruktury, jsem se i já těšil na podpis kořenové zóny. Všichni jsme si od tohoto kroku slibovali, že konečně bude jeden jediný pravý bod důvěry (trust anchor &#8211; kotva), který velice rychle nahradí dosavadní dočasné mechanismy jako je ITAR či DLV. Osobně jsem očekával, že hned, jak bude umožněno vkládat DS záznamy do kořenové zóny, tak učiní všechny podepsané domény nejvyšší úrovně. Dnes máme už téměř tři týdny <a href="http://blog.nic.cz/2010/07/15/dnssec-klic-v-korenove-zone/">po podpisu kořene</a> a více než měsíc od okamžiku, kdy bylo možné DS záznamy vkládat. Pojďme se tedy podívat, jak situace s kořenovou zónou vypadá. Poměrně překvapivé je zjištění, že v kořenové zóně je 11 domén (bg, br, cat, cz, dk, edu, lk, na, org, tm, uk), zatímco v ITARu je 12 domén (arpa, bg, br, ch, cz, li, na, nu, pr, se, th, tm). Na druhou stranu počet domén v ITARu neustále klesá, nedávno například ITAR opustila .lk a .org. A pochopitelně počet DS záznamů v kořenové zóně roste. Nicméně právě druhým překvapením je, že v kořenové zóně nejsou dvě vetší domény &#8211; .se a .eu. Evropská .eu není ani v ITARu. Zástupkyně švédské domény se v mailinglistu vyjádřila tak, že v době dovolených nemají kapacity na vložení DS záznamu, a že tak učiní v průběhu srpna. To je zajímavé vyjádření. Z naší zkušenosti musím říct, že to rozhodně mnoho práce nevyžaduje <img src='http://blog.nic.cz/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>Každopádně i tak můžeme říct, že ITAR se pomalu stává minulostí, už rozhodně nelze validovat jen s ním. Česká doména <a href="http://blog.nic.cz/2010/07/27/pripravte-se-vcas-na-stridani-strazi/">jej kvůli rotaci klíčů opustí brzy</a> a dá se předpokládat, že obdobně se zachovají i ostatní registry. Naopak nové registry už budou vkládat své DS záznamy přímo do kořene. V mailinglistech věnovaných rozvoji DNSSEC byla už spuštěna debata o tom, kdy provoz ITARu definitivně ukončit. Zatím ještě žádné datum nepadlo.</p>
<p>Každopádně, pokud jste tak ještě neučinili, nastavte své resolvery, aby validovaly proti kořenové zóně. Jinak už o mnoho domén &#8222;přijdete&#8220;.</p>
<p>Ondřej Filip</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/08/05/dvojkotvi/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>DNSSEC klíč v kořenové zóně</title>
		<link>http://blog.nic.cz/2010/07/15/dnssec-klic-v-korenove-zone/</link>
		<comments>http://blog.nic.cz/2010/07/15/dnssec-klic-v-korenove-zone/#comments</comments>
		<pubDate>Thu, 15 Jul 2010 10:08:00 +0000</pubDate>
		<dc:creator>Ondřej Surý</dc:creator>
				<category><![CDATA[DNS]]></category>
		<category><![CDATA[DNSSEC]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2384</guid>
		<description><![CDATA[Jistě jste si všimli, že vás, naše čtenáře, pravidelně informujeme o dění okolo podpisu kořenové zóny (naposledy zde). Máme za sebou úspěšně první i druhou KSK ceremonii a poslední krok, který dle harmonogramu zbývá, je zveřejnění pravého KSK klíče (až doposud byla kořenová zóna podepsaná pomocí mechanismu DURZ). A dnešního dne bude celý tento proces, [...]]]></description>
			<content:encoded><![CDATA[<p>Jistě jste si všimli, že vás, naše čtenáře, pravidelně informujeme o dění okolo podpisu kořenové zóny (naposledy <a href="http://blog.nic.cz/2010/06/25/v-druhe-pulce-cervence-nezapomente/">zde</a>). Máme za sebou úspěšně <a href="http://www.root.cz/clanky/jak-jsme-podepsali-korenovou-zonu/">první</a> i druhou KSK ceremonii a poslední krok, který dle <a href="http://www.root-dnssec.org/">harmonogramu</a> zbývá, je zveřejnění pravého KSK klíče (až doposud byla kořenová zóna podepsaná pomocí mechanismu <a href="http://blog.nic.cz/2009/10/14/chytra-horakyne-v-korenove-zone/">DURZ</a>).</p>
<p>A dnešního dne bude celý tento proces, který trval několik měsíců, završen publikováním pravého KSK klíče (teď si na pozadí představte bouchání šampaňského a jásot <img src='http://blog.nic.cz/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> ).</p>
<p>Pravý klíč pro kořenovou zónu má následující hash:</p>
<p><code style="font-size: xx-small; text-align: left;"><br />
-----BEGIN PGP SIGNED MESSAGE-----<br />
Hash: SHA1</p>
<p>. IN DS 19036 8 2 49AAC11D7B6F6446702E54A1607371607A1A41855200FD2CE1CDDE32F24E8FB5<br />
-----BEGIN PGP SIGNATURE-----<br />
Version: GnuPG v1.4.10 (GNU/Linux)</p>
<p>iEYEARECAAYFAkw9t5sACgkQoZmhm3FA9yZfkwCeOo3dGa5Nr1ux4WmDpRIrKjoM<br />
iREAoKtYh03ZK+k5brhikmb+9u5iqOZU<br />
=ZfNp<br />
-----END PGP SIGNATURE-----<br />
</code></p>
<p>Tento DS záznam byl získán z dokumentu, který byl vytisknut na první KSK ceremonii:</p>
<p><a href="http://blog.nic.cz/wp-content/uploads/2010/07/ds_record.jpg"><img src="http://blog.nic.cz/wp-content/uploads/2010/07/ds_record.jpg" alt="Dokument z první KSK ceremonie obsahující DS záznam" title="Dokument s DS záznamem" width="600" class="aligncenter size-full wp-image-2457" /></a></p>
<p>DS záznam KSK klíče pro kořenovou zónu je podepsán GPG klíčem CZ.NICu <a href="http://pgp.cs.uu.nl/stats/7140F726.html">7140F726</a>, který by měl být podepsán mým osobním klíčem a klíčem CSIRT CZ.NIC. Tento klíč můžete získat například ze server pgp.mit.edu:</p>
<p><code style="font-size: xx-small; text-align: left;"><br />
gpg --keyserver pgp.mit.edu --recv-key 7140F726<br />
</code></p>
<p>Následující sekce bude platná až po publikaci tohoto klíče do kořenové zóny, která proběhne dnes 15. července 2010 mezi 21.30 &#8211; 01.30 středoevropského letního času.</p>
<p>Pokud budete chtít začít validovat pomocí klíče kořenové zóny, tak toto provedete změnou konfigurace vašeho rekurzivního DNS serveru (připomínám, že je zapotřebí rekurzivní server Unbound nebo Bind minimálně ve verzi 9.6-ESV nebo libovolné vyšší).</p>
<p>Přesný popis zveřejnění klíčů naleznete v dokumentu <a href="http://www.root-dnssec.org/wp-content/uploads/2010/01/draft-icann-dnssec-trust-anchor-00.txt">DNSSEC Trust Anchor Publication for the Root Zone</a>. Důležité informace jsou tyto:</p>
<ul>
<li>Klíč bude zveřejněn ve dvou formátech:
<ul>
<li>v XML obsahující hash DNSKEY klíče ve formátu DS záznamu</li>
<li>v CSR (Certificate Signing Request) ve formátu PKCS#10</li>
</ul>
</li>
<li>URL XML souboru bude: <a href="https://data.iana.org/root-anchors/root-anchors.xml">https://data.iana.org/root-anchors/root-anchors.xml</a></li>
<li>Podpisy souboru trust-anchors budou uloženy v:
<ul>
<li>S/MIME: <a href="https://data.iana.org/root-anchors/root-anchors.p7s">https://data.iana.org/root-anchors/root-anchors.p7s</a></li>
<li>OpenPGP: <a href="https://data.iana.org/root-anchors/root-anchors.asc">https://data.iana.org/root-anchors/root-anchors.asc</a></li>
</ul>
</li>
</ul>
<p>Konfiguraci serveru Unbound provedete pomocí direktivy <code>trust-anchor:</code></p>
<p><code style="font-size: xx-small; text-align: left; whitespace: nowrap;"><br />
trust-anchor: ". IN DS 19036 8 2 49AAC11D7B6F6446702E54A1607371607A1A41855200FD2CE1CDDE32F24E8FB5"<br />
</code></p>
<p>Druhou variantou je uložení DS záznamu do souboru např. <code>/etc/unbound/root.ds</code> a nastavení directivy <code>trust-anchor-file:</code> (nebo <code>auto-trust-anchor-file:</code>)</p>
<p><code style="font-size: xx-small; text-align: left;"><br />
trust-anchor-file: "/etc/unbound/root.ds"<br />
</code></p>
<p>Konfiguraci serveru Bind9 je podobná, jen formát záznamu je odlišný. Nepoužívá se přímo DNS záznam, ale rovnou DNSKEY.</p>
<p>Do konfigurace Bind 9.6 vložíte následující blok s konfigurací:</p>
<p><code style="font-size: xx-small; text-align: left;"><br />
trusted-keys {<br />
"." 257 3 8 "AwEAAagAIKlVZrpC6Ia7gEzahOR+9W29euxhJhVVLOyQbSEW0O8gcCjF FVQUTf6v58fLjwBd0YI0EzrAcQqBGCzh/RStIoO8g0NfnfL2MTJRkxoX bfDaUeVPQuYEhg37NZWAJQ9VnMVDxP/VHL496M/QZxkjf5/Efucp2gaD X6RS6CXpoY68LsvPVjR0ZSwzz1apAzvN9dlzEheX7ICJBBtuA6G3LQpz W5hOA2hzCTMjJPJ8LbqF6dsV6DoBQzgul0sGIcGOYl7OyQdXfZ57relS Qageu+ipAdTTJ25AsRTAoub8ONGcLmqrAmRLKBP1dfwhYB4N7knNnulq QxA+Uk1ihz0=";<br />
};<br />
</code></p>
<p>Konfigurace pro Bind 9.7 je obdobná, ale použije se konfigurační direktiva <code>managed-keys:</code>, která automatickou aktualizaci klíče v případě, že bude DNSSEC klíč změněn mechanismem popsaným v RFC5011:</p>
<p><code style="font-size: xx-small; text-align: left;"><br />
managed-keys {<br />
"." initial-key 257 3 8 "AwEAAagAIKlVZrpC6Ia7gEzahOR+9W29euxhJhVVLOyQbSEW0O8gcCjF FVQUTf6v58fLjwBd0YI0EzrAcQqBGCzh/RStIoO8g0NfnfL2MTJRkxoX bfDaUeVPQuYEhg37NZWAJQ9VnMVDxP/VHL496M/QZxkjf5/Efucp2gaD X6RS6CXpoY68LsvPVjR0ZSwzz1apAzvN9dlzEheX7ICJBBtuA6G3LQpz W5hOA2hzCTMjJPJ8LbqF6dsV6DoBQzgul0sGIcGOYl7OyQdXfZ57relS Qageu+ipAdTTJ25AsRTAoub8ONGcLmqrAmRLKBP1dfwhYB4N7knNnulq QxA+Uk1ihz0=";<br />
};<br />
</code></p>
<p>Po provedení změn musíte znovu načíst konfiguraci a měli byste mít zapnutu validaci pomocí kořenové zóny. Podotýkám, že bych zatím nevypínal validaci pomocí služby ITAR, která v současnosti obsahuje 26 pevných bodů důvěry. Oproti tomu kořenová zóna v čase psaní tohoto blogpostu obsahuje pouhých sedm bezpečných delegací:</p>
<p><code style="font-size: xx-small; text-align: left;"><br />
# dig @xfr.lax.dns.icann.org . axfr | awk '/^[a-zA-Z0-9-]+\.[[:space:]]/ { print $1, $4; }' | grep DS | sort -u<br />
bg. DS<br />
br. DS<br />
cat. DS<br />
cz. DS<br />
na. DS<br />
tm. DS<br />
uk. DS<br />
</code></p>
<p>Ověření validace můžete například provést takto:</p>
<p><code style="font-size: xx-small; text-align: left;"><br />
# dig +adflag IN NS . @adresa_vašeho_resolveru<br />
</code></p>
<p>Nyní vypadá výsledek přibližně takto:</p>
<p><code style="font-size: xx-small; text-align: left;"><br />
$ dig +adflag IN NS . @127.0.0.1</p>
<p>; &lt;&lt;&gt;&gt; DiG 9.7.0-P1 &lt;&lt;&gt;&gt; +adflag IN NS . @127.0.0.1<br />
;; global options: +cmd<br />
;; Got answer:<br />
;; -&gt;&gt;HEADER&lt;&lt;- opcode: QUERY, status: NOERROR, id: 7104<br />
;; flags: qr rd ra; QUERY: 1, ANSWER: 13, AUTHORITY: 0, ADDITIONAL: 15</p>
<p>;; QUESTION SECTION:<br />
;.				IN	NS</p>
<p>;; ANSWER SECTION:<br />
[...seznam NS záznamů...]</p>
<p>;; ADDITIONAL SECTION:<br />
[...seznam IP adres nameserverů...]</p>
<p>;; Query time: 1 msec<br />
;; SERVER: 127.0.0.1#53(127.0.0.1)<br />
;; WHEN: Wed Jul 14 15:45:11 2010<br />
;; MSG SIZE  rcvd: 492<br />
</code></p>
<p>Po podpisu kořenové zóny do hlavičky přibude příznak AD:</p>
<p><code style="font-size: xx-small; text-align: left;"><br />
$ dig +adflag IN NS . @127.0.0.1</p>
<p>; &lt;&lt;&gt;&gt; DiG 9.7.0-P1 &lt;&lt;&gt;&gt; +adflag IN NS . @127.0.0.1<br />
;; global options: +cmd<br />
;; Got answer:<br />
;; -&gt;&gt;HEADER&lt;&lt;- opcode: QUERY, status: NOERROR, id: 7104<br />
;; flags: qr rd ra <strong><span>ad</span></strong>; QUERY: 1, ANSWER: 13, AUTHORITY: 0, ADDITIONAL: 15</p>
<p>[...]<br />
</code></p>
<p><em>Aktualizováno:</em> Přidána konfigurace pro Bind 9.7.</p>
<p>Ondřej Surý</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/07/15/dnssec-klic-v-korenove-zone/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>DNSSEC nechutná firewallu ESET Smart Security</title>
		<link>http://blog.nic.cz/2010/05/27/dnssec-nechutna-firewallu-eset-smart-security/</link>
		<comments>http://blog.nic.cz/2010/05/27/dnssec-nechutna-firewallu-eset-smart-security/#comments</comments>
		<pubDate>Thu, 27 May 2010 13:39:35 +0000</pubDate>
		<dc:creator>Ondřej Surý</dc:creator>
				<category><![CDATA[DNS]]></category>
		<category><![CDATA[DNSSEC]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2233</guid>
		<description><![CDATA[Kolegové z provozního oddělení mě upozornili, že narazili na zajímavý problém. V případě, že je v programu ESET Smart Security zapnutý osobní firewall, nefunguje náš doplněk do prohlížeče Mozilla Firefox &#8211; DNSSEC Validátor. ESET Smart Security kontroluje obsah DNS zpráv a v případě podezřelého obsahu je taková DNS zpráva zablokována. Bohužel v tomto případě je [...]]]></description>
			<content:encoded><![CDATA[<p>Kolegové z provozního oddělení mě upozornili, že narazili na zajímavý problém. V případě, že je v programu ESET Smart Security zapnutý osobní firewall, nefunguje náš doplněk do prohlížeče Mozilla Firefox &#8211; <a href="http://www.dnssec-validator.cz/">DNSSEC Validátor</a>. ESET Smart Security kontroluje obsah DNS zpráv a v případě <em>podezřelého obsahu</em> je taková DNS zpráva zablokována. Bohužel v tomto případě je firewall naprogramován příliš restriktivně a blokuje i naprosto korektní DNS zprávy, které obsahují DNSSEC informace.</p>
<p>Nicméně je velmi pozitivní, a chtěl bych to zdůraznit, že výrobce ESET Smart Security přistoupil k problému velmi zodpovědně a proaktivně; nechal si zaslat blokující komunikaci a v některé z dalších verzí bude tato chyba odstraněna. Kéž by se takto chovali všichni výrobci zařízení, která pracují s DNS.</p>
<p>Mezitím než bude blokování DNSSECu opraveno, můžete jako prozatímní opatření vložit IP adresy DNS serverů do konfigurační volby „Adresy vyloučené z aktivní ochrany IDS“ v editoru pravidel a zón.</p>
<p>Na závěr bych dodal, že při implementaci striktních kontrol libovolného protokolu je zapotřebí sledovat nejen nejběžnější chování tohoto protokolu, ale aktivně vyhledávat informace o možnostech protokolu a také sledovat aktuální vývoj (v případě protokolu DNS to znamená pracovní skupinu <a href="http://datatracker.ietf.org/wg/dnsext/charter/">dnsext</a> a <a href="http://datatracker.ietf.org/wg/dnsop/charter/">dnsop</a> organizace IETF).</p>
<p>Ondřej Surý</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/05/27/dnssec-nechutna-firewallu-eset-smart-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Všechno, co jste kdy chtěli vědět o doménách (ale báli jste se zeptat)</title>
		<link>http://blog.nic.cz/2010/05/24/vsechno-co-jste-kdy-chteli-vedet-o-domenach-ale-bali-jste-se-zeptat/</link>
		<comments>http://blog.nic.cz/2010/05/24/vsechno-co-jste-kdy-chteli-vedet-o-domenach-ale-bali-jste-se-zeptat/#comments</comments>
		<pubDate>Mon, 24 May 2010 08:00:25 +0000</pubDate>
		<dc:creator>Pavel Tůma</dc:creator>
				<category><![CDATA[DNS]]></category>
		<category><![CDATA[Domény]]></category>
		<category><![CDATA[IPv6]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2208</guid>
		<description><![CDATA[Na základě informací uvedených v registru domén lze vygenerovat spoustu zajímavých dat nejen o doménách samotných, jejich držitelích apod. Je možné poohlédnout se po tom, jaký obsah je na webových stránkách v příslušných doménách, kolik domén je připraveno na přechod na nový protokol IPv6 či jaké jsou tržní podíly serverového software. Tržní podíly webových serverů [...]]]></description>
			<content:encoded><![CDATA[<p>Na základě informací uvedených v registru domén lze vygenerovat spoustu zajímavých dat nejen o doménách samotných, jejich držitelích apod. Je možné poohlédnout se po tom, jaký obsah je na webových stránkách v příslušných doménách, kolik domén je připraveno na přechod na nový protokol IPv6 či jaké jsou tržní podíly serverového software. Tržní podíly webových serverů poskytujících domény .cz  následují jako malá ochutnávka tzv. Domain Reportu, který jsme se rozhodli pravidelně připravovat.</p>
<p><a href="http://blog.nic.cz/wp-content/uploads/2010/05/Screen-shot-2010-05-19-at-12.08.05-.png"><img class="size-medium wp-image-2209 alignnone" title="market_share" src="http://blog.nic.cz/wp-content/uploads/2010/05/Screen-shot-2010-05-19-at-12.08.05--300x152.png" alt="Tržní podíly webových serverů - 2009" width="300" height="152" /></a></p>
<p>Celý Domain Report s mnoha dalšími statistikami za minulý rok 2009 si můžete stáhnout ve formátu PDF: <a href="http://blog.nic.cz/wp-content/uploads/2010/05/DOMAIN-REPORT-2009-CZ-final.pdf">DOMAIN REPORT 2009 CZ</a> [836 kB].</p>
<p style="text-align: right;">PT</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/05/24/vsechno-co-jste-kdy-chteli-vedet-o-domenach-ale-bali-jste-se-zeptat/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Publikace podepsané kořenové zóny posunuta</title>
		<link>http://blog.nic.cz/2010/05/19/publikace-podepsane-korenove-zony-posunuta/</link>
		<comments>http://blog.nic.cz/2010/05/19/publikace-podepsane-korenove-zony-posunuta/#comments</comments>
		<pubDate>Wed, 19 May 2010 07:54:44 +0000</pubDate>
		<dc:creator>Ondřej Surý</dc:creator>
				<category><![CDATA[DNS]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2205</guid>
		<description><![CDATA[Joe Abley včera informoval komunitu, že se změnily plány podpisu kořenové zóny. Poslední fáze, která obsahuje publikaci kořenové zóny podepsané reálným klíčem, byla posunuta z 1. července 2010 na 15. červenec 2010. Tyto dva týdny budou využity na další studium publikování DURZ (viz úvod) podepsané kořenové zóny. Dalším naplánovaným krokem k podpisu kořenové zóny bude [...]]]></description>
			<content:encoded><![CDATA[<p>Joe Abley včera <a href="http://www.root-dnssec.org/2010/05/18/status-update-2010-05-18/">informoval</a> komunitu, že se změnily plány podpisu kořenové zóny. Poslední fáze, která obsahuje publikaci kořenové zóny podepsané reálným klíčem, byla posunuta z 1. července 2010 na 15. červenec 2010. Tyto dva týdny budou využity na další studium publikování DURZ (viz <a href="http://blog.nic.cz/2009/10/14/chytra-horakyne-v-korenove-zone/">úvod</a>) podepsané kořenové zóny.</p>
<p>Dalším naplánovaným krokem k podpisu kořenové zóny bude první ceremonie podpisu klíčů, která proběhne 16. června 2010 v USA ve městě Culpeper. Pro ty z vás, kdo stejně jako já netušíte, kde takový Culpeper leží, tak je to kousek od Washingtonu DC.</p>
<p>Ondřej Surý</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/05/19/publikace-podepsane-korenove-zony-posunuta/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>První tři dotIDN domény živé</title>
		<link>http://blog.nic.cz/2010/05/05/prvni-tri-dotidn-domeny-zive/</link>
		<comments>http://blog.nic.cz/2010/05/05/prvni-tri-dotidn-domeny-zive/#comments</comments>
		<pubDate>Wed, 05 May 2010 19:10:16 +0000</pubDate>
		<dc:creator>Ondřej Filip</dc:creator>
				<category><![CDATA[DNS]]></category>
		<category><![CDATA[Domény]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2154</guid>
		<description><![CDATA[Dnešní den je pro kořenovou zónu velice významný. Nejenom že došlo k dokončení falešného podepisování zóny, ale zároveň byly přidány tři IDN domény nejvyšší úrovně. Shodou okolností jsou všechny tři arabské, jde o Egypt, Saudskou Arábii a Spojené Arabské Emiráty. Zvláštní je, že do zóny zatím nebyla zařazena doména Ruské Federace. Byla totiž původně ve [...]]]></description>
			<content:encoded><![CDATA[<p>Dnešní den je pro <a href="ftp://ftp.internic.net/domain/root.zone">kořenovou zónu</a> velice významný. Nejenom že došlo k dokončení <a href="http://blog.nic.cz/2010/05/05/tak-jsme-se-dockali-podepsano-jest">falešného podepisování zóny</a>, ale zároveň byly přidány tři IDN domény nejvyšší úrovně. Shodou okolností jsou všechny tři arabské, jde o Egypt, Saudskou Arábii a Spojené Arabské Emiráty. Zvláštní je, že do zóny zatím nebyla zařazena doména Ruské Federace. Byla totiž původně ve <a href="http://blog.nic.cz/2010/01/25/dotidn-zase-o-kus-blize/">stejné várce</a> jako tyto tři. Každopádně dnešním dnem končí definitivně výlučná vláda latinky v doménovém systému! Nyní už například Egypťan bude moci napsat adresu svých webových stránek bez toho, aby musel přepínat klávesnici na latinku. Zkuste třeba kliknou na následující odkaz &#8211; <a href="http://وزارة-الأتصالات.مصر/">http://وزارة-الأتصالات.مصر/</a></p>
<p>Ondřej Filip</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/05/05/prvni-tri-dotidn-domeny-zive/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Tak jsme se dočkali! Podepsáno jest.</title>
		<link>http://blog.nic.cz/2010/05/05/tak-jsme-se-dockali-podepsano-jest/</link>
		<comments>http://blog.nic.cz/2010/05/05/tak-jsme-se-dockali-podepsano-jest/#comments</comments>
		<pubDate>Wed, 05 May 2010 19:00:50 +0000</pubDate>
		<dc:creator>Ondřej Surý</dc:creator>
				<category><![CDATA[DNS]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2149</guid>
		<description><![CDATA[Na tomto blogu vás pravidelně informujeme o postupu podpisu kořenové zóny (Už jen jeden!, Více než polovina, první, a úvod). Dnes došlo k podepsání posledního kořenového serveru: J.root-servers.net od dnešního dne nese kořenovou zónu podepsanou pomocí DNSSECu. Kořenová zóna je stále podepsána klíčem a podpisy, které nelze validovat (tzv. DURZ). Ale i tak je podpis [...]]]></description>
			<content:encoded><![CDATA[<p>Na tomto blogu vás pravidelně informujeme o postupu podpisu kořenové zóny (<a href="http://blog.nic.cz/2010/04/15/uz-jen-jeden/">Už jen jeden!</a>, <a href="http://blog.nic.cz/2010/03/29/uz-vice-nez-polovina-korenovych-serveru-s-dnssec/">Více než polovina</a>, <a href="http://blog.nic.cz/2010/01/27/korenova-zona-na-serveru-l-root-byla-podepsana/">první</a>, a <a href="http://blog.nic.cz/2009/10/14/chytra-horakyne-v-korenove-zone/">úvod</a>). Dnes došlo k podepsání posledního kořenového serveru: <strong>J.root-servers.net</strong> od dnešního dne nese kořenovou zónu podepsanou pomocí DNSSECu.</p>
<p>Kořenová zóna je stále podepsána klíčem a podpisy, které nelze validovat (tzv. DURZ). Ale i tak je podpis posledním krůčkem potřebným pro finální podepsání kořenové zóny validním klíčem, které má proběhnout 1. 7. 2010. Postupné nasazení DURZ &#8211; podepsané kořenové zóny na jednotlivé nameservery, bylo zapotřebí pro ověření, že zvětšení DNS zpráv nezpůsobí žádné velké operační problémy. Až na lehké zvýšení TCP provozu na kořenové nameservery po podepsání dvanácti nameserverů ze třinácti to zatím nevypadá, že by nějaké problémy měly nastat. Ale to ukáží následující hodiny.</p>
<p>Takže velké díky týmu, který pracoval na <a href="http://www.root-dnssec.org/">podpisu kořenové zóny</a> a další velký úkol na ně čeká na začátku prázdnin.</p>
<p>Ondřej Surý</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/05/05/tak-jsme-se-dockali-podepsano-jest/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Jaký DNS server používáte pro DNSSEC?</title>
		<link>http://blog.nic.cz/2010/04/20/jaky-dns-server-pouzivate-pro-dnssec/</link>
		<comments>http://blog.nic.cz/2010/04/20/jaky-dns-server-pouzivate-pro-dnssec/#comments</comments>
		<pubDate>Tue, 20 Apr 2010 07:49:52 +0000</pubDate>
		<dc:creator>Ondřej Surý</dc:creator>
				<category><![CDATA[DNS]]></category>
		<category><![CDATA[DNSSEC]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2127</guid>
		<description><![CDATA[V souvislosti s podpisem kořenové zóny, který bude používat novější algoritmy klíče (RSA-SHA256), o kterém jsem referoval já (zde) i kolega Ondřej Filip (tady a tady), a také především chybnou nebo neexistující podporou záznamů NSEC3 v nižších verzích serveru Bind, bychom se vás rádi zeptali, jaký DNS server a jakou verzi DNS serveru používáte pro [...]]]></description>
			<content:encoded><![CDATA[<p>V souvislosti s podpisem kořenové zóny, který bude používat novější algoritmy klíče (RSA-SHA256), o kterém jsem referoval já (<a href="http://blog.nic.cz/2009/10/14/chytra-horakyne-v-korenove-zone/">zde</a>) i kolega Ondřej Filip (<a href="http://blog.nic.cz/2010/03/29/uz-vice-nez-polovina-korenovych-serveru-s-dnssec/">tady</a> a <a href="http://blog.nic.cz/2010/04/15/uz-jen-jeden/">tady</a>), a také především chybnou nebo neexistující podporou záznamů NSEC3 v nižších verzích serveru Bind, bychom se vás rádi zeptali, jaký DNS server a jakou verzi DNS serveru používáte pro poskytování DNSSECu na straně autoritativního serveru, a jakou verzi DNS serveru používáte pro validaci DNSSEC záznamů.</p>
<p>V anketě můžete zatrhnout i více voleb.</p>
Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/04/20/jaky-dns-server-pouzivate-pro-dnssec/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Už jen jeden!</title>
		<link>http://blog.nic.cz/2010/04/15/uz-jen-jeden/</link>
		<comments>http://blog.nic.cz/2010/04/15/uz-jen-jeden/#comments</comments>
		<pubDate>Thu, 15 Apr 2010 06:02:06 +0000</pubDate>
		<dc:creator>Ondřej Filip</dc:creator>
				<category><![CDATA[DNS]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2104</guid>
		<description><![CDATA[Nedávno jsem referoval, že více než polovina kořenových serverů poskytuje onu pseudopodepsanou zónu. Včera došlo k další významné změně. Už jsou &#8222;podepsány&#8220; všechny kořenové servery s výjimkou posledního, označovaného písmenem J. Tento stav bude pro rozhodnutí o skutečném podpisu kořenové zóny klíčovým. Systém DNS je navržen velice robustně a pro jeho správnou funkci stačí dostupnost [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.nic.cz/2010/03/29/uz-vice-nez-polovina-korenovych-serveru-s-dnssec/">Nedávno jsem referoval</a>, že více než polovina kořenových serverů poskytuje onu pseudopodepsanou zónu. Včera došlo k další významné změně. Už jsou &#8222;podepsány&#8220; všechny kořenové servery s výjimkou posledního, označovaného písmenem J. Tento stav bude pro rozhodnutí o skutečném podpisu kořenové zóny klíčovým. Systém DNS je navržen velice robustně a pro jeho správnou funkci stačí dostupnost alespoň jednoho kořenového serveru. Pokud tedy nějaký systém obsahuje špatnou implementaci DNS resolveru, která zahazuje DNSSEC podepsané odpovědi, bude pro tento systém těch 12 podepsaných kořenových serverů jakoby nedostupných. Takže jako jediný dostupný se bude jevit právě server J a takové systémy budou koncentrovat své dotazy právě na něj. Pokud tedy výrazně stoupne zatížení tohoto serveru, dá se předpokládat, že existuje větší množství klientů, které by podpis všech serverů &#8222;odstřihl&#8220; od Internetu. Možná proto si správci <a href="http://www.root-servers.org/">kořenových serverů</a> na podpis toho posledního třináctého nechávají čas a plánují jej na 5. května. Mají pár dnů na to, zanalyzovat, zda-li se nějaký podobný jev nevyskytuje.</p>
<p>Každopádně vlak jménem DNSSEC@ROOT postupuje <a href="http://www.root-dnssec.org/">dle grafikonu</a>. Další zastávka bude na začátku května.</p>
<p>Ondřej Filip</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/04/15/uz-jen-jeden/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Už více než polovina kořenových serverů s DNSSEC</title>
		<link>http://blog.nic.cz/2010/03/29/uz-vice-nez-polovina-korenovych-serveru-s-dnssec/</link>
		<comments>http://blog.nic.cz/2010/03/29/uz-vice-nez-polovina-korenovych-serveru-s-dnssec/#comments</comments>
		<pubDate>Mon, 29 Mar 2010 05:40:56 +0000</pubDate>
		<dc:creator>Ondřej Filip</dc:creator>
				<category><![CDATA[DNS]]></category>

		<guid isPermaLink="false">http://blog.nic.cz/?p=2019</guid>
		<description><![CDATA[Jak už před časem referoval kolega Surý, v současnosti probíhá proces, jehož vyústěním bude plný platný podpis kořenové zóny. Tato událost zastřeší všechny současné aktivity týkající se podepisování domén nejvyšší úrovně a hlavně zjednoduší život správcům rekurzivních DNS serverů; pak už totiž bude stačit pouze sledovat změny klíčů jedné (té nejvyšší) zóny. Minulý týden ve [...]]]></description>
			<content:encoded><![CDATA[<p>Jak už před časem <a href="http://blog.nic.cz/2009/10/14/chytra-horakyne-v-korenove-zone/">referoval kolega Surý</a>, v současnosti probíhá proces, jehož vyústěním bude plný platný podpis kořenové zóny. Tato událost zastřeší všechny současné aktivity týkající se podepisování domén nejvyšší úrovně a hlavně zjednoduší život správcům rekurzivních DNS serverů; pak už totiž bude stačit pouze sledovat změny klíčů jedné (té nejvyšší) zóny.</p>
<p>Minulý týden ve středu došlo k překonání dalšího virtuálního milníku. K podpisu totiž nedochází naráz, ale jednotlivé kořenové zóny se &#8222;podepisují&#8220; neověřitelnými &#8222;falešnými&#8220; klíči postupně. A právě 24. března byly tyto klíče publikovány dalšími třemi servery. Celkový počet &#8222;podepsaných&#8220; serverů se v tuto chvíli zastavil na čísle sedm, což je už více než 50 % z celkových 13. Další várka zavádění těchto podpisů se očekává 14. dubna, kdy bude podepsáno dalších pět serverů. Poslední server bude přidán 5. května.</p>
<p>Správný a validní podpis by měl začít platit od prvního prázdninového dne &#8211; 1. července. Zatím tedy <a href="http://www.root-dnssec.org/">proces běží zcela podle plánu</a> a nemá žádné zpoždění, což je velice dobrá zpráva pro bezpečnost systému DNS.</p>
<p>Ondřej Filip</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nic.cz/2010/03/29/uz-vice-nez-polovina-korenovych-serveru-s-dnssec/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
