logo CZ.NIC, z.s.p.o.

Nová služba ISP DNS Stack zvyšuje bezpečnost čekého internetu

Hlavní výhodou zavedení ISP DNS Stacku je plná dostupnost služeb v doméně .CZ v případě útoku proti DNS serverům sdružení CZ.NIC. Zákazníků společností s ISP DNS Stackem se tak případný útok nijak nedotkne a internetové služby v doméně .CZ pro ně zůstanou plně dostupné.

Dostupnost internetových služeb v České republice, která může být narušena v případě masivního útoků na klíčový systém doménových jmen (DNS), má zajistit nová služba sdružení CZ.NIC, správce české národní domény. Tu mohou využít především významní poskytovatelé internetových služeb, kteří je nabízejí většímu množství zákazníků a tím výrazně využívají DNS provoz. První společnosti, které se k této aktivitě sdružení CZ.NIC přidaly, jsou Seznam.cz a Vodafone.

"Systém DNS je klíčový pro fungování internetu a služeb, které jsou na něm závislé. V případě, že by došlo k jeho napadení nebo výpadku, stal by se internet pro většinu lidí prakticky nepoužitelný. Velice si vážím přístupu společností Seznam.cz a Vodafone, které tímto dávají najevo především svým zákazníkům, že je pro ně dostupnost internetu za jakékoliv situace klíčová. První DNS uzly jsme v sítích společností Seznam.cz a Vodafone zprovoznili v průběhu srpna. Doufáme, že se v blízké době přidají další významné organizace. Soustředit se chceme především na společnosti s významným internetovým provozem a na organizace zapojené do bezpečnostního projektu FENIX," říká Ondřej Filip, výkonný ředitel sdružení CZ.NIC.

Službu ISP DNS Stack provozuje výhradně sdružení CZ.NIC. Správce české národní domény se podílí na fungování operačního systému a všech na něm běžících služeb. Zapojené organizace zajišťují nákup potřebného hardware, jeho umístění v datacentru a následný provoz ve vlastní síti.

Fungování systému DNS v české národní doméně

Nepřetržitý provoz systému DNS v doméně .CZ je zajišťován pomocí soustavy autoritativních DNS serverů, takzvaného DNS anycastu. Jedná se o soubor jmenných serverů, které jsou pro vysokou dostupnost dlouhodobě provozovány ze tří lokalit v České republice a dalších osmi v Evropě, Severní a Jižní Americe a Asii.

V rámci strategie zvyšování bezpečnosti provozu české národní domény nyní sdružení CZ.NIC rozšiřuje DNS anycast o další uzly, které jsou umístěny v sítích poskytovatelů internetových služeb, zejména v sítích poskytovatelů připojení (ISP).

Tyto DNS instance propagují vybraný anycast prefix z DNS anycastů sdružení CZ.NIC pouze do sítě konkrétního poskytovatele.

Výhody jsou na všech stranách

Hlavní výhodou provozu takovéto DNS instance je z pohledu poskytovatele internetových služeb především plná dostupnost služby DNS, a to i v případě útoku na veřejný DNS anycast. Zákazník v síti využívající ISP DNS Stack není takovým útokem nijak ovlivněn a služba DNS je pro něj plně dostupná. Vzhledem k principu anycastu zvyšuje umístění ISP DNS Stacku v síti poskytovatele internetových služeb prostupnost dotazů a zrychluje odezvy dotazů zákazníkům.

Pro sdružení CZ.NIC je výhodou, že pokud je útok na službu DNS veden z interní sítě poskytovatele internetových služeb, bude tento útok ukončen na této DNS instanci. Útok by se dále nešířil, což znamená, že by nedošlo k ovlivnění veřejných autoritativních DNS serverů.

Poskytovatel internetových služeb může na tuto událost hned reagovat a útok řešit.

Článek CZ.NIC, z.s.p.o. ze dne 21. prosince 2017 - čtvrtek

Další články od CZ.NIC, z.s.p.o.

Příručka Pověřence pro ochranu osobních údajů