Pitäisi varmasti ensiksi opiskella mitä DNSSEC edes tarkoittaa noin ylipäätänsä, että ymmärtää mitä se tekee, pääsääntöisesti huono asia jos näkyy virheitä (useimmiten kaikki ei ole fail/error vielä samalla kertaa), sen takia ensiksi epäilin että jos se vaan on joku DNS virhe satunnaisella DNS tarjoajalla, mutta kuten kuvista näkyy DNA:n omissa nimiosoitteissa vieläpä, en ole ennen nähnyt vielä tätä, muutaman kerran ollut quad9 kanssa mutta nekin korjaantuivat kun saivat verkkonsa kuntoon täällä suomessa.
Ei ole tietysti mikään ongelma mikä koko nettiä rikkoisi, helpottaa vähän jos luottaa DNS tarjoajaan ketä käyttää. Normikäyttäjä ei varmasti edes huomaisi mitään.
Aika mielenkiintoista luettavaa kyllä tämä DNSSEC testi (sivustoille, en osaa sanoa liittyykö suoraan ongelmaan mutta jos infralla ei DNSSEC toimi, niin olettaisin että eipä sitten kait muutenkaan?):
Muiden operaattoreiden sivustoilla ei mitään ongelmia:
DNSSEC tuen tarkoitus varmentaa että nimipalvelin on se mikä väitää olevansa, taitaa olla aika yleisesti käytössä. Se on toki kritiikin paikka jos DNA:n sivujen nimipalvelin ei tue sitä, vaikka sivut on HTTPS.
Kuva kaappaukset
dnscheck.tools palvelusta, niin vähän sitä että mitä se testaa, ja pikaisesti kokeilun niin ilmeisesti testailee käyttäjän DNS asetusten DNS palvelinta, ainakin "Your DNS resolvers:" alla vaihtu sen mukaan mitä DNS palvelua testilaitteessa käytti.
Your DNS security (DNSSEC): kohdassa lyhyessä testissä tuli aina PASS, en nyt varma mitä palvelinta siinä testasi, ja tähän väliin en päässys kokeileen sellaista nimipalvelinta mikä ei tukisi.
Eli maalikkona tässä hämää se että sinulla tulaa aina error/fail, riippumatta mitä nimipalvelinta käytät, eli:
- Onko tuo DNSSEC testi tuosta reverse kyselystä, eikä siitä mitä nimipalvelinta käytät
- vai DNS asetusten muutokseset ei ole tallentunut, eli tosiasiallisesti olet testanut tosituvasti samaa
- vai testi onkin testannut modeemi/reittimesi nimipalvelinta
- vai asetus ei ola päivittynyt ja testi yrittänyt tuossa verkon ulkopuolelta kyselyä, mikä estetty.
Mutta, vain yksi DNSSEC vastaus, vaikka nimipalvelimia olisi useita.
Veikkaan että tuo testi on julkisen IP reverse kyselyyn liittyvä, ja tehdään ihan palvelin päästä,
Palvelinpää testiin viittaa myös se että kyse selainpohjaisesta testistä, eli se hiekkalaaatikko rajaa testi mahdollisuuksia vaikka käyttäjälä painelisi ahkerasti YES, näyttää IPv6 tuloksia, vaikka käyttäjällä ei ole IPv6 käytössä. Ei näytä tuloksia (selkeästi) palvelimista mihin netistä päin ei pääse. esim DNS palvelimet jotka e vastaa netistä päin tehtyihin kyselyihin.
Ei ole tietysti mikään ongelma mikä koko nettiä rikkoisi, helpottaa vähän jos luottaa DNS tarjoajaan ketä käyttää. Normikäyttäjä ei varmasti edes huomaisi mitään.
Jos reverse DNS kyselyyn vastaava nimipalvelin ei tue DNSSEC niin ei se plussaa ole, onko sitten haittaa, tuskin, ehkä jonkin palvelimen suojamuurit voi pisteyttää sellaisen osoiteavaruuden liikennettä alaspäin.
Jos DNA omien nettisivujen domainin nimipalvelin ei tue, niin sinne svulle pyrkijöiden turvallisuutta ei paranna, HTTPS ne kuitenkin on, mutta luulis konsernin sen korjaavan.
Kuvakaappauksesta veikkaan että puhelimesi Android, en tiedä reittimeen vain puhelimeen nimipalvelimia vaihdellut, mutta ehkä joku lukee niin Androidissa ei nykää perinteistä DNS asetusta, vaan joku "turvallinen" mihin ei laiteta IP osoitetta, vaan esim one.one.one.one tai Goolen dns.google