Re: DANE nouveau draft : un protocole mort dans l'oeuf ?

Stephane Bortzmeyer <[email protected]>
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
On Tue, Dec 20, 2011 at 11:37:18AM +0100,
 Florian Maury <[email protected]> wrote 
 a message of 22 lines which said:

> Je dois dire que je suis complètement ahuri par les modifications
> qui ont été apportées au draft. En résumé : DNSSEC obligatoire de
> bout-en-bout.

D'abord, un peu de contexte. Le groupe DANE
(cf. <http://www.bortzmeyer.org/6394.html>) était parti sur l'idée de
spécifier uniquement le format et la sémantique des enregistrements
DNS, et de laisser la question de leur sécurité à un paragraphe simple
du genre « évidemment, vous devez vous assurer que vous récupérez des
enregistrements DANE authentiques, mais la façon exacte dont vous le
faites, c'est vos oignons ». Pas mal de gens ont râlé, à commencer par
l'IESG qui a exigé que le futur RFC décrive exactement le modèle de
sécurité et la façon d'authentifier les enregistrements. Vieux débat,
à l'IETF, entre ceux qui veulent faire des normes propres et belles,
et ceux qui veulent qu'elles soient comprises par des lecteurs rapides
et peu attentifs.

La différence entre ce dernier Internet-Draft et le précédent est en
<http://tools.ietf.org/rfcdiff?url2=draft-ietf-dane-protocol-13>.

> Obligatoire non seulement pour les type 2, mais également pour tous
> les types de ressources TLSA ! De plus, il est requis que le dernier
> kilomètre soit sécurisé...

Voyons le bon côté des choses : cela simplifie les futurs exposés
DANE : « DNSSEC est obligatoire, point ».

> Alors oui, je suis d'accord qu'on est parfaitement sensible à une
> attaque MITM (man-in-the-middle) sur le dernier kilomètre s'il n'est
> pas sécurisé, mais il faut, je pense faire un compromis entre la
> sécurité (du point de vue de l'ingénieur) et celle qui est
> réellement apportée au client (0, s'il ne la met pas en place). 

Je pense que ce compromis sera fait par les implémenteurs et les
déployeurs, qui ignoreront cette règle, comme ils ont ignoré la règle
« IPsec obligatoire pour IPv6 ».

> * Installer dnssec-trigger : hypothèse assez irréaliste de croire
> que M. Michu va installer sur sa machine un résolveur... 

Ce n'est pas à lui de l'installer, cela sera fait en série (en tout
cas, c'est l'objectif).
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.