Skip to main content
QUICK REVIEW

[논문 리뷰] Security of the DNS Protocol - Implementation and Weaknesses Analyses of DNSSEC

Kaouthar Chetioui, Ghizlane Orhanou|arXiv (Cornell University)|2012. 07. 30.
IPv6, Mobility, Handover, Networks, Security인용 수 3
한 줄 요약

이 논문은 DNS 프로토콜의 보안을 분석하고, 데이터 무결성과 소스 인증을 보장하기 위해 설계된 암호학적 확장인 DNSSEC을 평가한다. 공개 키 기법을 기반으로 한 암호학적 기반에도 불구하고, DNSSEC의 구현 결함과 내재된 취약성, 예를 들어 키 관리의 복잡성과 캐시 탈취 공격에 취약한 점을 밝혀낸다.

ABSTRACT

Today, Internet offers many critical applications. So, it becomes very crucial for Internet service providers to ensure traceability of operations and to secure data exchange. Since all these communications are based on the use of the Domain Name System (DNS) protocol, it becomes necessary to think to enhance and secure it by proposing a secure version of this protocol that can correct the whole or a part of the DNS protocol weaknesses and vulnerabilities. In this context, DNSsec was created by the IETF to ensure the integrity of DNS data and authentication of the source of such data. DNSsec is based on the key cryptography public to provide different security services. In the present paper, we will present first the DNS protocol and its weaknesses. After that, we will be interested in studying the DNSsec implementation and data exchange, and then give a deep analysis of its weaknesses.

연구 동기 및 목표

  • 인터넷 보안을 위협하는 DNS 프로토콜의 임계적인 취약점과 결함을 규명하기 위해.
  • DNS 데이터의 무결성과 소스 인증을 보장하기 위한 DNSSEC의 효과성을 평가하기 위해.
  • DNSSEC 배포 과정에서 발생하는 구현 과제와 암호학적 한계를 분석하기 위해.
  • IETF 표준이 존재하더라도 DNSSEC의 실제 보안 상태에 대한 종합적인 평가를 제공하기 위해.

제안 방법

  • 캐시 탈취 및 데이터 조작과 같은 기존 보안 결함를 포함한 DNS 프로토콜 및 알려진 보안 결함에 대한 상세한 검토를 수행한다.
  • 공개 키 서명 및 신뢰 체인 검증과 같은 암호학적 메커니즘에 중점을 두어 DNSSEC 아키텍처를 분석한다.
  • 키 생성, 서명 생성, 검증 워크플로우를 포함한 DNSSEC의 구현 프로세스를 분석한다.
  • 키 롤오버 복잡성과 신뢰 앵커 의존성과 같은 특정한 DNSSEC의 취약점을 식별하고 논의한다.
  • 공격 표면과 DNSSEC 배포의 실패 지점을 시각화하기 위해 다이어그램과 프로토콜 플로우 분석을 사용한다.
  • 위협 모델링과 공격 표면 분석을 통해 DNSSEC의 설계 선택 사항이 실질적인 보안 영향에 미치는 영향을 평가한다.

실험 결과

연구 질문

  • RQ1기존 DNS 프로토콜의 주요 보안 결함는 무엇이며, 이를 보완하기 위해 보안 확장이 필요한 이유는 무엇인가?
  • RQ2DNSSEC는 공개 키 암호화 기법을 통해 어떻게 데이터 무결성과 소스 인증을 실현하는가?
  • RQ3DNSSEC를 대규모로 배포할 때 발생하는 임계적인 구현 결함와 운영 과제는 무엇인가?
  • RQ4DNSSEC는 캐시 탈취 및 위조 공격과 같은 알려진 DNS 취약점을 어느 정도 완화하는가?
  • RQ5암호학적 보호 조치가 존재하더라도 DNSSEC 설계의 내재된 한계는 전체적인 효과를 어떻게 감소시키는가?

주요 결과

  • DNSSEC는 공개 키 암호화 기법을 사용해 DNS 응답을 암호학적으로 서명함으로써 캐시 탈취와 데이터 조작을 효과적으로 방지한다.
  • 보안 목표를 달성하고도 불구하고, DNSSEC는 특히 키 롤오버 및 신뢰 앵커 배포 과정에서 복잡한 키 관리 문제를 야기한다.
  • 계산 처리 부담 증가와 패킷 크기 증가로 인해 서비스 거부 공격에 취약하다.
  • DNSSEC 검증기와 라우터에서의 구현 결함는 보안 검증 절차를 우회하게 하여 신뢰 체인의 기반을 약화시킬 수 있다.
  • 외부 신뢰 앵커에 의존함으로써 단일 장애 지점과 신뢰 가정이 생기며, 이는 악용될 수 있다.
  • 논문은 DNSSEC가 DNS 보안을 향상시킨다고 결론내리지만, 실질적인 배포 과정에서 사용성, 성능, 구성 문제로 인해 제약을 받는다고 분석한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.