后量子世界中DNS的安全:地平线上的新DNSSEC算法

核心提示这是关于密码学和域名系统的多部分系列文章中的第四篇文章.密码学家在过去十年或更长时间里一直在提出的一个“关键”问题是,如何应对未来大规模量子计算机的潜在发展。如果理论成立,一台量子计算机可以在peter shor的基础上打破现有的公钥算法,

这是关于密码学和域名系统的多部分系列文章中的第四篇文章.

密码学家在过去十年或更长时间里一直在提出的一个“关键”问题是,如何应对未来大规模量子计算机的潜在发展。

如果理论成立,一台量子计算机可以在peter shor的基础上打破现有的公钥算法,包括rsa和椭圆曲线密码学。开创性结果从1994年开始。

这一前景激发了对新的所谓“后量子”算法的研究,这些算法不太容易受到量子计算的发展。这些算法一旦标准化,很可能会被添加到域名系统安全扩展中--从而也会将另一个维度添加到加密器对DNS的透视图.

后量子算法

美国国家标准和技术研究所启动了后量子密码工程2016年,“指定一个或多个非机密、公开披露的数字签名、公开密钥加密和密钥建立算法,这些算法能够在可预见的将来保护敏感的政府信息,包括在量子计算机出现之后。”

NIST针对这些算法的安全协议,根据其2019年状况报告包括:“传输层安全、安全外壳、Internet密钥交换、Internet协议安全和域名系统安全扩展”。

这个项目现在在它的第三轮,有7名入围者,包括3名数字签名算法和8名候补选手。

NIST‘s项目时间表预计新的量子后算法的标准草案将在2022年至2024年之间面世。

像Internet工程任务这样的标准机构可能还需要几年时间才能将新的算法集成到安全协议中。升级协议的广泛部署可能还需要几年时间。

因此,后量子算法可以被认为是一个长期的问题,而不是一个短期的问题。然而,与其他长期研究一样,提醒人们注意需要提前考虑的因素也是适当的。

DNSSEC运作考虑

NIST第三轮中的三种候选数字签名算法都有一个共同的特点:它们都有一个密钥大小或签名大小,远远大于现有算法。

密钥和签名大小是DNSSEC的重要操作考虑事项,因为与权威数据服务器交换的大多数DNS流量是通过用户数据报协议,它的响应大小有限。

响应大小方面的关注在根区域签名密钥的扩展从1024位到2048位RSA在2016年和在根密钥签名密钥的滚转2018年。在后一种情况下,虽然签名和密钥大小没有改变,但响应的总大小仍然是一个问题,因为在滚动过程中,响应有时最多包含四个键,而不是通常的两个键。

由于精心设计和实现,这些转换期间的响应大小通常保持在典型的UDP限制内。同样重要的是,响应大小似乎也停留在大多数相关网络的最大传输单元内,从而避免了分组碎片的风险。

建模假设

一个人说,与某些后量子算法相关的更大的大小对于tls来说似乎也不是一个重要的问题。基准研究,或者是公共关键基础设施,根据另一种说法。报告。然而,最近发表的研究后量子算法和DNSSEC观察到,“DNSSEC是特别具有挑战性的过渡”到新的算法。

VeriSsignLabs提供了关于与DNSSEC相关的查询的以下观察,这些查询可能有助于研究人员对DNSSEC影响进行建模:

实现DNSSEC验证和Qname最小化将向Verisignroot和顶级域服务器发送一组查询。

因为解析器是一个验证解析器,所以这些查询都会设置“DNSSEC OK”位,表明解析器需要记录上的DNSSEC签名。

下面的表1给出了Verisignroot和TLD服务器对这些查询的典型响应内容。;所涉及的记录类型包括A、Name Server和DNSKEY。)

名称服务器Resolver查询场景Verisigns服务器的典型响应内容

根部根区域的DNSKEY记录集·DNSKEY记录集,包括根KSK RSA-2048公钥和根ZSK RSA-2048公钥

·在DNSKEY记录集上的根KSK RSA-2048签名

的一个或NS记录集-当存在时·NS向名称服务器的引用

*区域的DS记录集

*根ZSK RSA-2048在DS记录集上签名

的或NS记录集-当不存在时*不存在的两条NSEC记录

*在NSEC记录上的根ZSK RSA-2048签名

.net区域的DNSKEY记录集·DNSKEY记录集,包括KSK RSA-2048公钥和ZSK RSA-1280公钥

·KSK RSA-2048在DNSKEY记录集上签名

的或NS记录集。-当.存在时*将NS引用到.名称服务器

*为.区域设置DS记录

·ZSK RSA-1280在DS记录集上签名

.-当.不存在时,为设置一个或NS记录集*不存在最多3条NSEC 3记录

·ZSK RSA-1280在NSEC 3记录上的签名

表1.通过实现DNSSEC验证和qname最小化以及关联响应内容的典型解析器向Verisignroot和TLD服务器发送的查询组合。

对于A或NS查询,当存在感兴趣的域时,典型的响应包括对另一个名称服务器的引用。如果域支持DNSSEC,则响应还包括一组委托签名者记录,提供每个被引用区域的KSKs的散列--DNSSEC信任链。当感兴趣的域不存在时,响应包括一个或多个NSEC或Next Secure 3记录。

研究人员可以通过替换各种RSA密钥和签名的大小来估计后量子算法对响应大小的影响。如前所述,重要的是要记住,在键翻转期间返回的键数可能会更多。

来自qname-最小化、验证解析器到根和TLD名称服务器的大多数查询都是针对A或NS记录的。因此,影响所有DNSSEC相关响应的量子后算法的签名大小对平均响应大小的影响通常要比仅影响DNSKEY响应的密钥大小大得多。

结语

后量子算法是密码学的最新发展之一。它们将另一个维度添加到加密器对DNS的透视图因为从长远来看,这些算法或其他变体可能会添加到DNSSEC中。

在我的下一篇文章中,我将说明为什么最古老的后量子算法,基于散列的签名,可能是DNSSEC的一个特别好的匹配点。我还将分享VerisignLabs关于如何克服基于散列签名的大规模签名的一些研究结果。

 
友情链接
鄂ICP备19019357号-22