Phreebird, pour faire du DNSSEC plus facilement ?

Stephane Bortzmeyer <[email protected]>
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
Je n'ai pas eu le temps de le tester, j'en parlerais sur mon blog
lorsque ce sera fait mais, pour résumer, Dan Kaminsky vient d'annoncer
<http://www.darkreading.com/authentication/security/app-security/showArticle.jhtml?articleID=228200646>
un ensemble de logiciels ayant pour but de faciliter le déploiement de
DNSSEC. Le plus visible de ces outils est le relais DNSSEC Phreebird.

Une version des transparents présentés à BlackHat est en
<http://dotat.at/tmp/phreebird.pdf> (je n'ai pas trouvé de version
faisant plus autorité).

Résumé rapide : Phreebird (le principal outil de la suite, mais il y
en a plein d'autres) est un relais DNSSEC. Situé devant le vrai
serveur faisant autorité, il lui transmet les requêtes et signe les
réponses qu'il voit passer. Le tout automatiquement (génération des
clés, des signatures, etc). Au prix d'une légère baisse de sécurité
(clés en ligne sur *tous* les serveurs faisant autorité), il permet de
simplifier DNSSEC pour le type ordinaire. Zéro configuration ("Step 3:
there is no step 3").

L'outil semble aujourd'hui assez expérimental : n'essayez pas ça avec
des zones importantes.

Je n'ai pas encore compris comment il faisait lorsqu'il y avait
plusieurs serveurs faisant autorité : il faut bien s'échanger les clés
privées ???

Le code est en
<http://security-sh3ll.blogspot.com/2010/11/phreebird-suite-10.html>
(plus précisément
<http://s3.amazonaws.com/dmk/phreebird_suite_1.02.tar.gz>
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.