Core Concepts
本文提出了一種新的方法來精確建模DNSSEC密鑰轉變,並應用於分析和分類2005年至2020年間全球DNSSEC部署的數據。我們定義了密鑰轉變的組成元素,並提出了一種新的分類模型來描述密鑰轉變實踐。我們的測量結果顯示,實際操作中的密鑰轉變與標準規範存在顯著差異,但並不一定會降低安全性。
Abstract
本文提出了一種新的方法來建模和分類DNSSEC密鑰轉變。首先,我們定義了密鑰轉變的解剖,即可測量和明確定義的密鑰變更屬性。其次,我們提出了一種基於此解剖的新分類模型,用於以抽象的方式描述密鑰轉變實踐。
我們將這種轉變解剖和轉變類應用於描述全球DNSSEC部署。具體來說,我們使用2005年至2020年DNSSEC部署的測量數據,檢測和理解哪些密鑰轉變在何種程度上被使用,以及發生了哪些錯誤和警告。與之前的工作不同,我們考慮了所有可能的轉變,而不僅僅是1:1的密鑰滾動。
我們的結果顯示,實際操作中的密鑰轉變與規範中規定的密鑰管理過程存在可測量的差距。我們還發現,這種不符合規範的轉變在實際操作中是必要的。
Stats
DNSSEC部署已經持續了15年,期間經歷了多次重要事件,如根區域DNSSEC部署、Kaminsky攻擊等。
我們的監測系統在2005年10月至2020年8月期間收集了超過30.8億次DNSSEC測量,涉及9,535,615個DNSSEC啟用區域和35,882,395個不同的DNSKEY。
我們觀察到58,193,197次密鑰的添加或刪除事件,並分析了17,965,575次密鑰轉變。
Quotes
"分發數據庫的權威並不意味著分發相應的專業知識。" - Paul Mockapetris和Kevin J. Dunlap (1988)
"分發責任管理加密材料是否能教會我們相應的專業知識?" - 本文