Hoppa till innehållet

Säkerhet / Namn och certifikat

Zonen är signerad, och certifikatet förnyar sig utan att någon minns det

Två av de vanligaste avbrotten har ingenting med servrar att göra. Ett certifikat gick ut på en söndag, eller någon pekade om ett namn och ingen kunde bevisa att svaret var äkta. Båda är lösta av maskiner här, och det som maskinen inte klarar står längre ned.

2Namnservrar med öppen källkod bakom DNS, licensen utskriven på var och enRäknat ur app/lib/katalog.ts
CAAPoster sätts som standard, så att fel utfärdare inte kan skriva ett certifikat för erIngår-listan för DNS i app/lib/katalog.ts
HTTP/3Med post-kvantsäkert nyckelutbyte i lastbalanseringenIngår-listan för Lastbalansering och TLS i app/lib/katalog.ts
.ROTcomTOPPDOMÄNgaddr.comZONDSDSFRÅGESTÄLLARESIGNERAT HELA VÄGENETT BRUTET LEDGER INGET SVAR
Namn och certifikat
DNSSEC och TLS

Vad som är påslaget från början

Ingenting av det här ligger bakom en uppgradering, och ingenting kräver att ni skickar in ett ärende för att slå på det.

  • Signerad zon med nyckelbyte skött åt er

    Zonen signeras och nycklarna byts på schema. Kedjan upp till roten hålls hel under bytet, vilket är just det steg som brukar gå sönder när någon gör det för hand en gång om året.

    Ingår i DNS
  • Anycast i varje region

    Samma adress svarar från flera platser. Faller en plats bort svarar nästa, och den som frågar märker det som en långsammare uppslagning i stället för ett uteblivet svar.

    Ingår i DNS
  • CAA-poster som standard

    Posten säger vilka utfärdare som får skriva ett certifikat för ert namn. Utan den kan vilken utfärdare som helst göra det, och ni får veta det efteråt.

    Ingår i DNS
  • Certifikat genom ACME, förnyade automatiskt

    Förnyelsen sker långt före utgången och görs om vid fel. Ett certifikat som går ut är hos oss ett driftfel och inte något ni ska ha i en kalender.

    Ingår i Lastbalansering
  • Post-kvantsäkert nyckelutbyte

    Nyckelutbytet kombinerar det klassiska med ett gitterbaserat, så att en förbindelse som spelas in i dag inte går att låsa upp senare. Det är påslaget mot varje klient som klarar det.

    Ingår i Lastbalansering
  • Egna certifikat om ni har dem

    Har ni en egen utfärdare eller ett certifikat ni måste använda av avtalsskäl laddar ni upp det, och förnyelsen ligger då hos er med påminnelse från oss.

    Ingår i Lastbalansering

Uppgifterna på sidan kommer ur posterna DNS och Lastbalansering och TLS i app/lib/katalog.ts, med motor och licens utskrivna på varje rad.

Förloppet

Så går ett nyckelbyte till, utan avbrott

Bytet är det enda momentet i DNSSEC som kan ta ned en domän helt, eftersom en zon med fel nyckel inte läses som fel utan som falsk. Därför står stegen utskrivna.

  1. 1

    Den nya nyckeln publiceras bredvid den gamla

    Under en period finns båda i zonen. Den som frågar kan verifiera med vilken som helst av dem, och ingen upplösare hamnar mellan två sanningar.

  2. 2

    Registret får den nya fingeravtryckposten

    Posten hos toppdomänen uppdateras genom registrarens API. Går det inte igenom stannar bytet här, med den gamla nyckeln fortfarande giltig.

  3. 3

    Vi väntar ut den längsta cachetiden

    Ingen gammal nyckel dras in innan den sista upplösaren i världen har hunnit glömma bort den. Väntetiden är räknad ur zonens egna värden.

  4. 4

    Den gamla nyckeln tas bort

    Först här försvinner den. Hela förloppet loggas, och ni kan läsa det i efterhand utan att fråga oss.

HOS OSSINGÅRMÄTAREN LIGGER STILLMED MÄTARETICKAR PER PAKET036147258369SAMMA TRAFIK, TVÅ SLUT
Utrustning i ett serverrum
Vad som går sönder

Vad som går sönder, och vad som händer då

En sida som bara berättar vad som fungerar är en broschyr. De här fyra inträffar hos varje leverantör som har kört tillräckligt länge.

Utfärdaren svarar inte när certifikatet ska förnyas

Förnyelsen börjar långt före utgången och görs om med växande mellanrum. Håller utfärdaren fortfarande tyst byter vi till en andra utfärdare, och CAA-posten är skriven så att den andra utfärdaren redan är tillåten.

Certifikat genom ACME och CAA-poster ingår enligt katalogen, alltså inte som tillägg.

Någon pekar om en post i er zon

Signaturen följer med varje ändring, så en ändring vi inte gjort går inte att signera. Zonändringar loggas per användare, och ni kan kräva att ändringar i zonen bara får göras med ett API-token som går ut av sig självt.

Nycklar som går ut av sig själva ingår i Identitet och behörighet enligt katalogen.

En upplösare hos en operatör struntar i signaturen

Det händer, och det är ingenting vi kan tvinga fram. Vad vi kan göra är att svara korrekt oavsett, och att låta er mäta det: kontrollen utifrån går samma väg som en besökare och inte via vårt eget nät.

Kontroll utifrån ingår i Övervakning enligt katalogen.

En hel region tappar nätet

Anycast leder frågorna till en annan plats utan att adressen ändras. Namnuppslagningen är den del av kedjan som klarar ett platsbortfall bäst, och det är därför den ligger utanför era egna maskiner.

Anycast i varje region ingår i DNS enligt katalogen.

  • Namnet svarar signerat, hela vägen ned till roten.
  • Certifikaten förnyas av maskinen, inte av en påminnelse.
Krav och svar

Det som brukar stå i underlaget

Formuleringarna nedan är hämtade ur verkliga kravlistor. Svaren går att klistra in som de står.

Vanliga krav om DNSSEC och TLS och vad Gaddr Hosting svarar på vart och ett.
KravVad vi svarar
Leverantören ska stödja DNSSEC för samtliga zonerJa. Signering och nyckelbyte ingår i DNS utan tillägg, och nyckelbytet sköts av oss.
Certifikat ska förnyas automatisktJa, genom ACME. Egna certifikat går att ladda upp när ett avtal kräver en viss utfärdare.
TLS 1.2 ska vara lägsta versionTLS 1.3 är standard och TLS 1.2 är den lägsta som accepteras. Äldre versioner svarar inte.
Leverantören ska begränsa vilka utfärdare som får utfärdaCAA-poster sätts som standard i zonen, och listan går att ändra av er.
Namnuppslagning ska tåla bortfall av en platsAnycast i varje region. Samma adress svarar från flera platser.
Zonändringar ska vara spårbara per användareJa. Revisionsloggen går inte att skriva om och ingår från planen Team.

Planinnehållet kommer ur HOSTING_PLANS i @gaddr/pricing och tjänsteinnehållet ur app/lib/katalog.ts. Ändras ett villkor i koden ändras raden här samma dag.

Frågor

Frågor om DNSSEC och TLS

Vanliga frågor

Måste vi flytta domänen till er för att få DNSSEC?

Nej. Ni kan behålla registraren och peka namnservrarna hit, och då sköter vi signeringen. Fingeravtrycksposten hos toppdomänen behöver ni lägga in en gång, och vi skickar den färdig. Läs om DNS.

Vad händer med certifikaten om vi slutar hos er?

Ingenting dramatiskt. Certifikaten är era och utfärdade på era namn, och nyckelmaterialet går att hämta ut. Utgående trafik kostar ingenting, så en flytt kostar bara er egen tid. Se hela säkerhetsöversikten.

Kör ni PowerDNS eller Knot?

Nej. Båda är utmärkta, men de ligger under GPL-2.0 och GADDR levererar under MIT, Apache eller BSD. Vi kör CoreDNS under Apache-2.0 och NSD under BSD-3-Clause i stället, och valet står i katalogen tillsammans med skälet. Se motorerna och licenserna.

Kan vi importera vår befintliga zon?

Ja, som zonfil eller genom API:t. Importen körs mot en kopia först, så att ni ser exakt vilka poster som kom in innan något pekas om.

Stödjer ni HTTP/3?

Ja, i lastbalanseringen, tillsammans med post-kvantsäkert nyckelutbyte. Klienter som inte klarar det får HTTP/2 utan att någon behöver ställa om något.

Hur vet vi att signeringen faktiskt fungerar?

Kontrollen utifrån går samma väg som en besökare och inte genom vårt eget nät. Faller valideringen räknas det som ett larm och inte som en varning, och larmvägen går aldrig genom vår egen mejl. Se driftläget just nu.

Sätt upp zonen i kväll

Zonimporten tar en zonfil eller ett API-anrop, och signeringen är påslagen från första posten. Ni behöver inte välja en plan för att få den.