KEY Resource Record
KEY Resource Records dienen der Propagierung öffentlicher Schlüssel durch DNS. KEY Records wurden im Rahmen von DNSSEC (DNS Security) verwendet, ab 2004 aber durch die nahezu identischen DNSKEY Resource Records ersetzt.
Hintergrund
Public-Key-Systeme gelten heute als leistungsfähige und vielfältig einsetzbare Verschlüsselungsverfahren. Der Besitzer eines Schlüssels unterzeichnet beispielsweise eine Nachricht mit dem nur ihm selbst bekannten Privaten Schlüssel. Ein Empfänger kann diese Unterschrift unter Zuhilfenahme des korrespondierenden Öffentlichen Schlüssel verifizieren und damit sicherstellen, dass die Nachricht tatsächlich vom Absender stammt und dass sie unverfälscht ist.
Ein Grundproblem von Public-Key-Systemen ist die Verteilung der Öffentlichen Schlüssel: Wie macht ein User seinen Public Key der Welt bekannt? Das hier beschriebene Verfahren verwendet DNS. Der Besitzer des Schlüssels legt diesen als KEY-RR auf einem öffentlich zugängigen DNS-Server ab. Jeder, der den Public Key dieses Users benötigt, sendet eine entsprechende DNS-Anfrage. Als Antwort erhält er dann den Öffentlichen Schlüssel. Das Verfahren entspricht damit der Propagierung von IP-Adressen.
Aufbau
Ein KEY-RR besteht den folgenden Feldern:
- Label
- Name des Besitzers des Schlüssels
- Class
- nur IN zulässig
- Typ
- KEY
- Flags
- zusätzliche Angaben wie z. B. Host-, Zonen- oder User-Schlüssel
- Protokoll
- 1=TLS, 2=email, 3=DNSSEC, 4=IPsec, 255=alle
- Verschlüsselungsverfahren
- 1=MD5, 2=Diffie Hellman, 3=DSA
- Schlüssel
Beispiel
child.example IN KEY (
256 ; Zonenschlüssel
3 ; dnssec
3 ; DSA-Verschlüsselung
BOPdJjdc/ZQWCVA/ONz6LjvugMnB2KKL3F1D2i9Gdrpi
rcWRKS2DfRn5KiMM2HQXBHv0ZdkFs/tmjg7rYxrN+bzB
NrlwfU5RMjioi67PthD07EHbZjwoZ5sKC2BZ/M596hyg
fx5JAvbIWBQVF+ztiuCnWCkbGvVXwsmE+odINCur+o+E
jA9hF06LqTviUJKqTxisQO5OHM/0ufNenzIbijJPTXbU
cF3vW+CMlX+AUPLSag7YnhWaEu7BLCKfg3vJVw9mtaN2
W3oWPRdebGUf/QfyVKXoWD6zDLByCZh4wKvpcwgAsel4
bO5LVe7s8qstSxqrwzmvaZ5XYOMZFbN7CXtutiswAkb0
pkehIYime6IRkDwWDG+14H5yriRuCDK3m7GvwxMo+ggV
0k3Po9LD5wWSIi1N ) ; key id = 22004
Sicherheit des Verfahrens
Die Propagierung eines Öffentlichen Schlüssels per DNS ist nur dann ausreichend sicher, wenn der entsprechende KEY-RR durch einen SIG Resource Record digital unterschrieben und der DNS-Request durch DNSSEC abgesichert ist. Die Propagierung durch ein X.509-Zertifikat ist noch sicherer, aber sehr viel aufwändiger und teurer.
Weblinks
- D. Eastlake: RFC: – Domain Name System Security Extensions. März 1999 (englisch).
Content Disclaimer
Informasi ini disarikan dari Wikipedia dan disajikan kembali untuk tujuan edukasi. Konten tersedia di bawah lisensi CC BY-SA 3.0. Kami tidak bertanggung jawab atas ketidakakuratan data yang bersumber dari kontribusi publik tersebut.
- The information displayed on this website is sourced in part or in whole from Wikipedia and has been adapted for the purpose of restating it. We strive to provide accurate and relevant information, however:
- There is no guarantee of absolute accuracy. Wikipedia is an open, collaborative project that can be edited by anyone, so information is subject to change.
- It is not intended to constitute professional advice. The content displayed is for informational and educational purposes only. For important decisions (e.g., medical, legal, or financial), please consult a professional.
- Content copyright. Wikipedia is licensed under the Creative Commons Attribution-ShareAlike License (CC BY-SA). This means that content may be reused with appropriate attribution and shared under a similar license.
- Responsible use. Any risk arising from the use of information from this website is entirely the responsibility of the user.