<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Peter Czar Larsen &#187; DNSSEC</title>
	<atom:link href="http://new.czar.dk/category/arbejde/dnssec/feed/" rel="self" type="application/rss+xml" />
	<link>http://new.czar.dk</link>
	<description>mmmmmm Orange!</description>
	<lastBuildDate>Thu, 24 Nov 2011 00:18:36 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Welcome to Intercontinental hotels, how may we hijack you today?</title>
		<link>http://new.czar.dk/2011/03/10/welcome-to-intercontinental-hotels-how-may-we-hijack-you-today/</link>
		<comments>http://new.czar.dk/2011/03/10/welcome-to-intercontinental-hotels-how-may-we-hijack-you-today/#comments</comments>
		<pubDate>Thu, 10 Mar 2011 11:34:55 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[DNSSEC]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=730</guid>
		<description><![CDATA[Nåh &#160; Skulle lige hjælpe en kunde med at tjekke noget, så jeg tog naturligvis en terminal op og begyndte at tjekke nogle navneservers.. og de svarede godt nok forkert.. meget forkert.. sært? &#160; Hvis jeg betaler for internet, så vil jeg gerne have.. internet, ikke sådan en løs mellemvare hvor folk hijacker mine sessions [...]]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><p>Nåh</p>
<p>&nbsp;</p>
<p>Skulle lige hjælpe en kunde med at tjekke noget, så jeg tog naturligvis en terminal op og begyndte at tjekke nogle navneservers.. og de svarede godt nok forkert.. meget forkert.. sært?</p>
<p>&nbsp;</p>
<p>Hvis jeg betaler for internet, så vil jeg gerne have.. internet, ikke sådan en løs mellemvare hvor folk hijacker mine sessions eller stjæler mine dnsopslag og gør underligt med dem.. Det gik dog hurtigt op for mig at det netop var det som skete..:</p>
<p>&nbsp;</p>
<p>$ dig +dnssec  @thisisactuallynotannameserver.gdns.dk .</p>
<p>; &lt;&lt;&gt;&gt; DiG 9.6.0-APPLE-P2 &lt;&lt;&gt;&gt; +dnssec @thisisactuallynotannameserver.gdns.dk .<br />
; (1 server found)<br />
;; global options: +cmd<br />
;; Got answer:<br />
;; -&gt;&gt;HEADER&lt;&lt;- opcode: QUERY, status: NOERROR, id: 1867<br />
;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 1, ADDITIONAL: 1</p>
<p>;; OPT PSEUDOSECTION:<br />
; EDNS: version: 0, flags:; udp: 4096<br />
;; QUESTION SECTION:<br />
;.                IN    A</p>
<p>;; AUTHORITY SECTION:<br />
.            10632    IN    SOA    a.root-servers.net. nstld.verisign-grs.com. 2011030901 1800 900 604800 86400</p>
<p>;; Query time: 2 msec<br />
;; SERVER: 91.221.196.10#53(91.221.196.10)<br />
;; WHEN: Thu Mar 10 05:23:04 2011<br />
;; MSG SIZE  rcvd: 103</p>
<p>&nbsp;</p>
<p>&#8230; hvordan kan man ellers få svar på en dnsforspørgelse, på en naveserver, som ikke findes&#8230;</p>
<p>&nbsp;</p>
<p>Intercontinetal udgør dermed en sikkerhedsrisiko, og bør ikke bruges af forretningsfolk, eller andre hvor det at stole på nettet også er forbundet med at kunne stole på DNSSEC.. Det findes ikke på intercontinental hotels..</p>
<p>&nbsp;</p>
<p>nåh, tilbage på VPN, det burde dog ikke havde været nødvendigt for et lille dnsopslag..</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2011/03/10/welcome-to-intercontinental-hotels-how-may-we-hijack-you-today/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>71? 71 DNSSEC .dk domæner? DET kan vi gøre bedre!</title>
		<link>http://new.czar.dk/2010/10/06/71-71-dnssec-dk-dom%c3%a6ner-det-kan-vi-g%c3%b8re-bedre/</link>
		<comments>http://new.czar.dk/2010/10/06/71-71-dnssec-dk-dom%c3%a6ner-det-kan-vi-g%c3%b8re-bedre/#comments</comments>
		<pubDate>Wed, 06 Oct 2010 20:39:57 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[DIFO]]></category>
		<category><![CDATA[DK-Hostmaster]]></category>
		<category><![CDATA[DNSSEC]]></category>
		<category><![CDATA[GratisDNS.dk]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=694</guid>
		<description><![CDATA[VI skal lege med DNSSEC, så vi skal lokke den indre nørd frem :) Der er pt kun 71 DNSSEC domæner i .dk regi, og det kan vi simpelhen gøre bedre. Der er ingen tvivl om, at hvis processen omkring DNSSEC havde været mere automatiseret, så havde det været en væsentlig fordel, men nu gør [...]]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><p>VI skal lege med DNSSEC, så vi skal lokke den indre nørd frem :)</p>
<p>Der er pt kun 71 DNSSEC domæner i .dk regi, og det kan vi simpelhen gøre bedre.</p>
<p>Der er ingen tvivl om, at hvis processen omkring DNSSEC havde været mere automatiseret, så havde det været en væsentlig fordel, men nu gør vi et forsøg ud af det vi har..</p>
<p>Du skal bruge:</p>
<p>1 .dk domæne (med tilhørende login til <a href="http://DK-Hostmaster.dk">DK-Hostmaster.dk</a>).</p>
<p>1 <a href="http://GratisDNS.dk">GratisDNS.dk</a> login, med ovenstående domæne på, fuldt funktionelt.</p>
<p>1) Tilføj DNSSEC på domænet.</p>
<p>log på <a href="http://admin.gratisdns.dk">http://admin.gratisdns.dk</a>, tryk på &#8220;Primær DNS&#8221;, find domænet, og tryk på &#8220;DNSSEC&#8221; ud foran det. Læs teksten, og tryk &#8220;Tilføj DNSSEC&#8221;.</p>
<p>2) Drik en kop kaffe, eller et glas vand..</p>
<p>3) Tryk &#8220;Primær DNS&#8221; igen, og tryk på &#8220;DNSSEC&#8221;.  Hvis informationerne stadig er tomme (Nøgle-ID, Algoritme osv), så vent et par minutter mere, og tryk da F5.</p>
<p>4) Åben et andet browservindue og log på <a href="http://www.dk-hostmaster.dk">http://www.dk-hostmaster.dk</a> med dit registrant handle og kodeord. Tryk på &#8220;DNSSEC nøgle(r)&#8221;, og &#8220;Opret Nøgle&#8221;.</p>
<p>5) Overfør værdierne fra <a href="http://GratisDNS.dk">GratisDNS.dk</a> DNSSEC siden til <a href="http://DK-Hostmaster.dk">DK-Hostmaster.dk</a> DNSSEC siden, brug COPY/PASTE! Husk at vælg korrekt Algoritme og Hashing­­algoritme (Det er tallet på <a href="http://GratisDNS.dk">GratisDNS.dk</a> siden som fortæller hvilken en der er den korrekte). Husk også at VÆLGE DET KORREKTE DOMÆNENAVN! :)</p>
<p>6) Tryk &#8220;GEM&#8221;.. Done..</p>
<p>I løbet af kort tid vil dit domæne nu være på geekfaktor max! :)</p>
<p>Du kan teste resultatet her: <a href="http://dnssec-debugger.verisignlabs.com/">http://dnssec-debugger.verisignlabs.com/</a> Feks: <a href="http://dnssec-debugger.verisignlabs.com/czar.dk">http://dnssec-debugger.verisignlabs.com/czar.dk</a></p>
<p>PS: husk hvis du fjerne DNSSEC igen fra domænet, også at fjerne det fra DK-Hostmaster&#8217;s site.. ellers kan du få problemer :)</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2010/10/06/71-71-dnssec-dk-dom%c3%a6ner-det-kan-vi-g%c3%b8re-bedre/feed/</wfw:commentRss>
		<slash:comments>25</slash:comments>
		</item>
		<item>
		<title>DNSSEC, små tools og gode plugins..</title>
		<link>http://new.czar.dk/2010/10/06/dnssec-sma-tools-og-gode-plugins/</link>
		<comments>http://new.czar.dk/2010/10/06/dnssec-sma-tools-og-gode-plugins/#comments</comments>
		<pubDate>Wed, 06 Oct 2010 09:06:38 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[DIFO]]></category>
		<category><![CDATA[DK-Hostmaster]]></category>
		<category><![CDATA[DNSSEC]]></category>
		<category><![CDATA[GratisDNS.dk]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=681</guid>
		<description><![CDATA[https://addons.mozilla.org/en-US/firefox/addon/64247/ God til support og test af DNSSEC, rigtig god indikator af om det virker, direkte synligt i din firefox :) http://www.dnssec.cz Test om dine cache dns er klar, validating resolver check (se til højre efter &#8220;DNSSEC security test&#8221;)! http://www.dnssectester.cz/ hardware tester af dit netværk, se om du er DNSSEC klar!]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><p><a href="https://addons.mozilla.org/en-US/firefox/addon/64247/">https://addons.mozilla.org/en-US/firefox/addon/64247/</a><br />
God til support og test af DNSSEC, rigtig god indikator af om det virker, direkte synligt i din firefox :)</p>
<p><a href="http://www.dnssec.cz">http://www.dnssec.cz</a></p>
<p>Test om dine cache dns er klar, validating resolver check (se til højre efter &#8220;DNSSEC security test&#8221;)!</p>
<p><a href="http://www.dnssectester.cz/">http://www.dnssectester.cz/</a><br />
hardware tester af dit netværk, se om du er DNSSEC klar!</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2010/10/06/dnssec-sma-tools-og-gode-plugins/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>DIFO høring om &#8220;DNSSEC&#8221; &#8230;</title>
		<link>http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/</link>
		<comments>http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/#comments</comments>
		<pubDate>Tue, 04 May 2010 09:24:19 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[Arbejde]]></category>
		<category><![CDATA[DIFO]]></category>
		<category><![CDATA[DK-Hostmaster]]></category>
		<category><![CDATA[DNSSEC]]></category>
		<category><![CDATA[ISP]]></category>
		<category><![CDATA[Leverandøre]]></category>
		<category><![CDATA[Misc]]></category>
		<category><![CDATA[advokat]]></category>
		<category><![CDATA[difo]]></category>
		<category><![CDATA[DKRegistrar]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=614</guid>
		<description><![CDATA[DIFO har netop sat en høringsprocess igang vedrørende DNSSEC (ud over høringen om typosquatting som har frist til 11. Maj) så har denne høring også frist til 11. Maj, og er også en revision af de generelle vilkår. Sagt med andre ord. 7 dages høringsfrist. Hurra! Set ud fra et demokratisk synspunkt finder jeg det [...]]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-vertical"><script type="text/javascript">
				<!-- 
				tweetcount_url = "http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/";
				tweetcount_title = "DIFO høring om &#8220;DNSSEC&#8221; &#8230;";
				tweetcount_src = "RT @peterczar:";
				tweetcount_via = true;
				tweetcount_links = true;
				tweetcount_size = "large";
				tweetcount_background = "";
				tweetcount_border = "";
                                
				//-->
			</script>
                        <script type="text/javascript" src="http://widgets.backtype.com/tweetcount.js"></script></div><div class="socialize-in-button socialize-in-button-vertical"><script>
			<!-- 
			var fbShare = {
				url: "http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/",
				size: "large",
				google_analytics: "true"
			}
			//-->
			</script>
                        <script src="http://widgets.fbshare.me/files/fbshare.js"></script></div><div class="socialize-in-button socialize-in-button-vertical"><script type="text/javascript"><!-- 
		(function() {
		var s = document.createElement('SCRIPT'), s1 = document.getElementsByTagName('SCRIPT')[0];
		s.type = 'text/javascript';
		s.async = true;
		s.src = 'http://widgets.digg.com/buttons.js';
		s1.parentNode.insertBefore(s, s1);
		})();
		//-->
		</script><a class="DiggThisButton DiggWide" href="http://digg.com/submit?url=http%3A%2F%2Fnew.czar.dk%2F2010%2F05%2F04%2Fdifo-h%25c3%25b8ring-om-dnssec%2F"></a></div></div><p><a href="http://difo.dk">DIFO</a> har netop sat en høringsprocess igang vedrørende DNSSEC (ud over høringen om typosquatting som har frist til 11. Maj) så har denne høring også frist til 11. Maj, og er også en revision af de generelle vilkår. Sagt med andre ord. 7 dages høringsfrist. Hurra!</p>
<p>Set ud fra et demokratisk synspunkt finder jeg det betænkeligt at der er to høringer i gang, begge med formål at ændre de generelle vilkår, men med forskellige dokumenter og revisioner.</p>
<p>Jeg vil i dette blogindlæg derfor fokusere på: <a href="http://www.difo.dk/fileadmin/user_upload/documents/generelle_Vilkaar/Generelle_vilkaar_udkast_DNSSEC.pdf">http://www.difo.dk/fileadmin/user_upload/documents/generelle_Vilkaar/Generelle_vilkaar_udkast_DNSSEC.pdf</a> og ikke <a href="http://www.difo.dk/fileadmin/user_upload/documents/generelle_Vilkaar/Generelle_vilkaar_udkast_april_2010.pdf">http://www.difo.dk/fileadmin/user_upload/documents/generelle_Vilkaar/Generelle_vilkaar_udkast_april_2010.pdf</a></p>
<p>I forbindelse med DNSSEC har man tilføjet tilsyneladende 3 ting:</p>
<p>§ 2:<br />
Ved DNSSEC forstås en teknisk sikkerhedsfacilitet, der ad kryptografisk vej og på grundlag af internationalt anerkendte standarder mindsker risikoen for, at svaret på en DNS-forespørgsel kompromitteres under afviklingen af processen.<br />
Ved Nøgleansvarlig forstås den fysiske eller juridiske person, som registranten har bemyndi- get til at håndtere transaktioner, som indebærer ændringer i opsætning og indhold af krypte- ringsnøgler for DNSSEC.</p>
<p>§ 5.2:<br />
Når ovenstående betingelser er opfyldt, registrerer DK Hostmaster, at registranten har skiftet internetudbyder. Ved redelegering af et domænenavn med tilknyttede DNSSEC-nøgler vil DNSSEC-service som hovedregel blive afbrudt, indtil registranten har angivet en ny nøglean- svarlig og nye nøgler, og DK Hostmaster har registreret den nye nøgleansvarlige og de nye nøgler.</p>
<p>§ 10:<br />
DK Hostmaster påser, at de krypteringsnøgler, som DK Hostmaster genererer til brug for DNSSEC på .dk-zonen, er valide og annonceres korrekt. Ansvaret for registrantens krypte- ringsnøgler og håndteringen af disse påhviler registranten.<br />
Det påhviler registranten selv at:<br />
• • • •<br />
generere sine krypteringsnøgler til brug for DNSSEC fremsende den offentlige nøgle af det genererede nøglepar til DK Hostmaster publicere nøglerne i DNS og sikre nøglerne mod kompromittering.<br />
Brugen af DNSSEC indebærer derfor ikke en udvidelse af DK Hostmasters ansvar for rigtig- heden af DNS-oplysninger.</p>
<p>ad §2:<br />
DNSSEC defineringen kan vi jo ikke rigtig sige noget til, men nøgleansvarlige bliver jeg nød til at kommentere.</p>
<p>En nøgleansvarlig findes i dag ikke på de godt 1000000 .dk domæner der findes, og udnævelse af en sådan, skal tilsyneladende ske ved en bemyndigelse af registranten, dvs. registranten skal personligt, eller hvertfald ved udlevering af sin adgang til dkhm hjemmeside, give nogen adgang til dette.</p>
<p>Resultatet bliver, uden tvivl, et af to onder. 1) DNSSEC bliver aldrig stort her i lille Danmark. 2) Kaos med support.</p>
<p>ad 5.2:<br />
Redelegering udsletter så samtidigt nøgle, og nøgleansvarlig, så jeg formoder at nøgleansvarlig også kan godkendes og sættes i redelegerings fasen så vi slipper for flere unødige procedurer?</p>
<p>ad 10:<br />
Det påhviler ikke registranten, men den nøgleansvarlige, at nøglerne er korrekt. i sidste ende bliver dette til registranten, men nu har man lavet rollefordeling til en nøgleansvarlig, så ville det også være smart at benytte sig af denne.</p>
<p>Yderlige bemærkninger til generelle vilkår:<br />
§6<br />
beskrivelsen af priserne bør ikke indgå i de generelle vilkår, men på et seperat prisblad.</p>
<p>§6.3 er ikke korrekt, fremtidligt betalinger tilfalder betalings kontakten, eller af den som registranten har markeret som betaler.</p>
<p>§ 8.3.5 &#8220;DIFO ́s beslutning kan ikke indbringes for Klagenævnet for Domænenavne, men kan indbrin- ges for de almindelige domstole.&#8221; Javel ja.. Hvor kom den regel fra, hvad er defineret ved sikkerheds hensyn, og hvorfor tror DIFO at loven ikke gælder for dem?</p>
<p>Der undres også en del over over i Kødbyen, at der tilsyneladende er så meget brug for ansvarsfraskrivelsen OG typosquatting reglerne&#8230; Men det kan vi komme ind på senere.. Offentlighedsfasen og information om DNSSEC finde der intet af på DK-Hostmaster.dk (prøv selv at søge efter &#8220;DNSSEC&#8221; her: <a href="https://www.dk-hostmaster.dk/soegning">https://www.dk-hostmaster.dk/soegning</a>)</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>.se DNSSEC &#8211; Største DNSSEC registrar i .se zonen.. er Dansk..</title>
		<link>http://new.czar.dk/2010/04/01/se-dnssec-st%c3%b8rste-dnssec-registrar-i-se-zonen-er-dansk/</link>
		<comments>http://new.czar.dk/2010/04/01/se-dnssec-st%c3%b8rste-dnssec-registrar-i-se-zonen-er-dansk/#comments</comments>
		<pubDate>Thu, 01 Apr 2010 08:00:02 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[DIFO]]></category>
		<category><![CDATA[DK-Hostmaster]]></category>
		<category><![CDATA[DNSSEC]]></category>
		<category><![CDATA[EPP]]></category>
		<category><![CDATA[GratisDNS.dk]]></category>
		<category><![CDATA[#GratisDNS]]></category>
		<category><![CDATA[DNS]]></category>
		<category><![CDATA[IIS]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=600</guid>
		<description><![CDATA[Tid til at flytte bits og bytes, tid til at få erfaring og tid til at komme i gear og få r*ven ud af vandskorpen. Vi har kørt med DNSSEC i nu snart mange år, som en eksperimental feature. Vi har signed alle vores .se zoner som vi har i DNS med DNSSEC i en [...]]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><p>Tid til at flytte bits og bytes, tid til at få erfaring og tid til at komme i gear og få r*ven ud af vandskorpen. Vi har kørt med <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> i nu snart mange år, som en eksperimental feature.</p>
<p>Vi har signed alle vores .se zoner som vi har i DNS med <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> i en ren demonstration for at vise at det her ikke er en umulig opgave, alle DS nøglepar er vidresendt, automatisk, til det svenske registry via EPP, og alt er klar.</p>
<p>Det gør os med et til Sveriges største udbyder af <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a>, med lidt over<a href="http://www.iis.se/domaner/statistik/dnssec-signerade-domannamn/"> 65% af de samlede</a> antale <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> signed zoner.</p>
<p>.. og hvad er så problemet, for der må da være problemer?</p>
<p>Ja, problemer er der masser af, feks har jeg ca 147444 .dk problemer. Disse zoner kan jeg ikke <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> signere, da vi pr default ikke får adgang til at gøre dette i <a href="http://DK-Hostmaster.dk">dk-hostmaster</a>&#8216;s nye fine system som frigives 1/7, da vi &#8220;ikke har nogle nøgleansvarlig på de ca 1 million .dk domæner der ligenu findes, da registranten manuelt skal gå ind og tilføje en nøgleansvarlig&#8221; &#8211; citat, mere eller mindre ordret, Per Kølle &#8211; DK-Hostmaster A/S (att Per: jeg modtager gerne korrigeringer hvis min opfattelse fra registrator møderne og <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> mødet er opfattet forkert).</p>
<p>I forvejen findes der en DNS zone kontakt, hvis du ikke stoler på din DNS operatør, hvem fanden skal du så stole på?</p>
<p><a href="http://DK-Hostmaster.dk">DK-Hostmaster</a> har en vision om at du som registrant, selv, eller giver en tredjepart adgang til at lave signeringen af zonen, dvs</p>
<p>1) du opretter en dns opsætning et sted</p>
<p>2) du laver en KSK og ZSK</p>
<p>3) du laver diverse smarte ting med værktøjer og zonen.. og volia, zonen er signed.</p>
<p>4) du uploader zonen igen til DNS udbyder</p>
<p>5) du uploader DS nøglen til <a href="http://DK-Hostmaster.dk">DK-Hostmaster.dk</a></p>
<p>6) punkt 4 og 5 skal være nogenlunde timet, ellers ender du i problemer.</p>
<p>&#8230; Personligt tror jeg at løsningen er udtænkt af en teknikker i samarbejde med en jurist, vores kunder har enddog svært nok i forvejen ved at forstå de skal lave orderbekræftelse efter de HAR købt domænerne. At bede kunderne om ovenstående øvelse, eller bare det at gå ind og udvælge en nøgle kontakt (som i princippet kan være en anden end zonekontakten) og adgang til opdatering af en DS nøgle (hvem tror at kunder kunne finde på at indtaste tilfældige tal og bogstaver her?) er utopi.</p>
<p>.. i <a href="http://gratisdns.dk">gratisdns.dk</a>&#8216;s tilfaelde, og for .se zonen, skal du lave .. absolut.. ingenting.. du skal bare blive ved med at sidde og lave din hjemmeside.. besvare dine mails fra dine kunder og gør dine kone glad med blomster. Det hedder shared registry, EPP, og god kundeservice.</p>
<p>Dét er visionen i fuld galop. Er det da ikke smart?</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2010/04/01/se-dnssec-st%c3%b8rste-dnssec-registrar-i-se-zonen-er-dansk/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>DNSSEC i .dk zonen</title>
		<link>http://new.czar.dk/2009/11/14/dnssec-i-dk-zonen/</link>
		<comments>http://new.czar.dk/2009/11/14/dnssec-i-dk-zonen/#comments</comments>
		<pubDate>Sat, 14 Nov 2009 19:50:34 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[DIFO]]></category>
		<category><![CDATA[DK-Hostmaster]]></category>
		<category><![CDATA[DNSSEC]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=542</guid>
		<description><![CDATA[Hmm Ja, vi var jo til et møde hos DIFO/DK-Hostmaster i den forgangende uge, det kan jeg have svært ved at fornægte. Et superkort punktopstilling af emner fra mødet vil være: Ting der er fast besluttet: DNSSEC Ting som man ikke rigtig ved/snakker om/blev taget op på mødet: Webinterface, eller ej. Email form eller ej. [...]]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><p>Hmm</p>
<p>Ja, vi var jo til et møde hos DIFO/DK-Hostmaster i den forgangende uge, det kan jeg have svært ved at fornægte.</p>
<p>Et superkort punktopstilling af emner fra mødet vil være:</p>
<p>Ting der er fast besluttet:</p>
<p>DNSSEC</p>
<p>Ting som man ikke rigtig ved/snakker om/blev taget op på mødet:</p>
<p>Webinterface, eller ej.</p>
<p>Email form eller ej.</p>
<p>Pris?</p>
<p>NSEC eller NSEC3, dog er der en vis lykke forbundet med NSEC3, da man ikke kan lave en DNSWALK, men man kan jo bare downloade listen af domæner fra dkhm hver søndag?</p>
<p>EPP systemet kommer til at være hovednøglen til oprettelse af domæner med DNSSEC (det er tilladt at sige, &#8220;Hva??&#8221; her)</p>
<p>Testsystem, måske, hvis der er en egentlig grund til at lave et.</p>
<p>Måske bliver DNSSEC bundlet med VID, måske ikke, måske kommer der en pris på ved siden af.</p>
<p>Registrars er egentlig meget besværlige kunder, de spørger for meget, men så igen er de jo ikke slutkunden.. Sååh..</p>
<p>Prisen på et .dk domæne kunne &#8220;nemt sættes et par kroner ned&#8221; for et par år siden, under den store &#8220;valgkamp&#8221;, nu skal vi betale ekstra.. måske, måske ikke, hvis vi skal have DNSSEC.</p>
<p>.dk zonen er pivåben for phising angreb på 10. år, og ingen ønsker at diskutere dette.</p>
<p>Ingen forklaring på forretningsmodel omkring DNSSEC.</p>
<p>Intet budget blev fremvist.</p>
<p>En forventning om at blive indenfor det tekniske personal&#8217;s rådige timetal.</p>
<p>En forventning om at virksomheder og andre med interesse i DNSSEC skal tilføje de ekstra resourcer til testing af DNSSEC.</p>
<p>Mangel på kommunikation ved ændring af praksis.</p>
<p>&#8230; De fleste af de ting der reelt blev diskuteret, var og er igen og igen, den manglende fornemmelse for verden som DIFO og DK-Hostmaster til tider udviser.</p>
<p><strong>Koster DNSSEC på et .dk domæne noget?</strong></p>
<p>ja, nej.. Måske.. testperioden er gratis!</p>
<p>Peter Makholm bragt dette spørgsmål op, og pludselig befandt forsamlingen sig i et limbo af nja, njow og narj.. For det viste sig at ingen havde reelt et svar på dette ellers meget kritiske spørgsmål. Vi har set det i .SE regi, da prisen på DNSSEC var over 0,-, var der mildt sagt ringe interesse for det hos hostingvirksomhederne, da det er tvivlsomt at man kan sige man vil bruge resourcer på at udvikle noget til DNSSEC hvis kundernes pris for et domæne pr år bliver fordoblet.. i så fald vil de fleste kunder nemlig så vælge det fra, og vores resourcer på udvikling er dermed tabt. Nobody wins!</p>
<p><strong>Hvem skal holde nøglerne?</strong></p>
<p>Her er svaret jo klart.. hvertfald set med DK-Hostmasters øjne, det skal registranten!</p>
<p>.. men hvordan helvede skal vi så signe zonen? Skal vi mødes i en hemmelig baggård, med dårligt lys, og registranten med nøglen, zonekontakten med en kopi af zonefilen og så stå og kryptere det på den medbragte laptop?</p>
<p>.. og naturligvis skal registranten så bagefter fortælle dk-hostmaster hvornår zonekontakten sætter zonen i drift med nøglen.. ?</p>
<p>.. og så når registranten ringer til DK-Hostmaster, så sendes de bare videre til zonekontakten, for det er jo os der ved svaret, men det er DK-Hostmasters kunde.. Dvs, DK-Hostmaster tjener pengene på domænet og DNSSEC, og vi skal levere varen og servicen.. god arbejdsfordeling.. hvis man tror på havenisser og loch ness uhyret altså..</p>
<p>VÅGN DOG OP! Successraten på ovenstående er lige så stor som sandsynligheden for at møde fritlevende pingviner i Sibirien!</p>
<p>Svaret er simpelt, din primære zonekontakt skal kunne opdatere DK-Hostmaster med den korrekte nøgleinformation, og i mange tilfælde vil det også betyde at zonekontakten laver nøglen og holder nøglen, stoler du ikke på din primære zonekontakt, så bør du nok overveje om han skal holde din zonefil!</p>
<p><strong>Budget/forretningsplan for DNSSEC?</strong></p>
<p>.. Der blev som sagt ikke fremlagt nogen egentlig forretningsplan for DNSSEC i .dk zonen, om det så betyder at man mener det ingen betydning har for DK-Hostmaster økonomisk, eller om man bare ikke ved hvor meget andre registries i den forbindelse har brugt af resourcer på DNSSEC, det er mig en gåde. Jeg har flere gange spurgt andre registries om deres fremgang med DNSSEC, og de svare typisk med en teknisk &#8220;manpower&#8221; tal på 10-20 mennesker fuldtil i op til 1,5 år, og policy arbejde ved siden af. Vi har til 1/7-2010, og der er en håndfuld teknikkere (som også varetager den daglige drift), og et ekspertpanel (som består af 3 eksterne og 3 interne) personer&#8230;</p>
<p>Jeg har ikke set noget endnu jeg vil betegne som policy work, og heller ikke endnu nogen løsninger på de tekniske spørgsmål. Måske derfor man har svært ved at lave et regnestykke?</p>
<p>Og uanset hvordan DIFO og DK-Hostmaster så end vender og drejer det, nøglen til succes ER igennem udbyderne, og med DNSSEC set fra en internationalt synspunkt, ligger igennem samarbejde med registrars/zonekontakten og registryet, og jeg ser ikke historisk set at <strong>samarbejdet</strong> virker, det er noget ensrettet og uden tilsætning af smagsoplevelser.</p>
<p><strong>Testsetup af .dk</strong>?</p>
<p>.. blev officielt efterspurgt på dette møde, omend jeg sad tilbage med fornemmelsen for at forståelse for dette ønske ikke var til stede.. Bla hørte jeg med begrundelse med at &#8220;følge sverige på dette punkt&#8221; blive afvist med &#8220;ja, men de gør også så meget andet som vi heller ikke har planer om/ønsker at gøre&#8221;.</p>
<p>.. Antallet af fejl i en overgang til DNSSEC ville nu engang blive mindsket hvis man ikke skal lege med de officielle systemer, ellers gør man sgu nok som svenskerne en eller anden dag, og vælter hele pisset.</p>
<p>.. og alligevel vil man gerne lave et mini testsetup af DNSSEC, for vi kan hvertfald tilmelde os på tilmelding@dk-hostmaster.dk til at være forsøgsrotter med DNSSEC i .dk regi. Problemet er bare, hvis man ikke laver et komplet setup med et EPP system, og en email formular, og et webinterface med registrant adgang, hvad er det så vi tester? tester vi et udsnit af det tekniske setup, eller fodre vi bare systemet med testdata?</p>
<p>Far er ikke sur, far er skuffet, og far gidder faktisk ikke mere pis.</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2009/11/14/dnssec-i-dk-zonen/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>DNSSEC på rodzonen?</title>
		<link>http://new.czar.dk/2009/03/17/dnssec-pa-rodzonen/</link>
		<comments>http://new.czar.dk/2009/03/17/dnssec-pa-rodzonen/#comments</comments>
		<pubDate>Tue, 17 Mar 2009 16:36:09 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[DK-Hostmaster]]></category>
		<category><![CDATA[DNSSEC]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=418</guid>
		<description><![CDATA[DU overvejer om hvornår rodzonen bliver signed, svaret er simpelt. Det bliver den i år Kommer .dk til at være klar til det? Er registratorerne klar til det, har de nogen interesse i at lave arbejdet? Hvad er vores (registratorens) mål med det, hvordan kan vi opnå det, når vi end ikke har adgang til [...]]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-vertical"><script type="text/javascript">
				<!-- 
				tweetcount_url = "http://new.czar.dk/2009/03/17/dnssec-pa-rodzonen/";
				tweetcount_title = "DNSSEC på rodzonen?";
				tweetcount_src = "RT @peterczar:";
				tweetcount_via = true;
				tweetcount_links = true;
				tweetcount_size = "large";
				tweetcount_background = "";
				tweetcount_border = "";
                                
				//-->
			</script>
                        <script type="text/javascript" src="http://widgets.backtype.com/tweetcount.js"></script></div><div class="socialize-in-button socialize-in-button-vertical"><script>
			<!-- 
			var fbShare = {
				url: "http://new.czar.dk/2009/03/17/dnssec-pa-rodzonen/",
				size: "large",
				google_analytics: "true"
			}
			//-->
			</script>
                        <script src="http://widgets.fbshare.me/files/fbshare.js"></script></div></div><p>DU overvejer om hvornår rodzonen bliver signed, svaret er simpelt.</p>
<p>Det bliver den i år</p>
<p>Kommer .dk til at være klar til det? Er registratorerne klar til det, har de nogen interesse i at lave arbejdet? Hvad er vores (registratorens) mål med det, hvordan kan vi opnå det, når vi end ikke har adgang til .dk domænernes data eller har lov til at tage medansvar for dem, men at vi sættes udenfor indflydelse og bare kan rette ind via ikkestandardiseret værktøjer? Så stort et land er Danmark heller ikke..</p>
<p>Er det i virkeligheden her at diskutionen om shared registry/sole registry står.. Hvis man fratager folk andel i ansvaret, betyder det så også de ikke gider tage ansvar for udviklingen?</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2009/03/17/dnssec-pa-rodzonen/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Fremtiden ser&#8230; orange ud?</title>
		<link>http://new.czar.dk/2009/01/02/fremtiden-ser-orange-ud/</link>
		<comments>http://new.czar.dk/2009/01/02/fremtiden-ser-orange-ud/#comments</comments>
		<pubDate>Fri, 02 Jan 2009 16:19:46 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[Afilias]]></category>
		<category><![CDATA[DIFO]]></category>
		<category><![CDATA[DK-Hostmaster]]></category>
		<category><![CDATA[DNSSEC]]></category>
		<category><![CDATA[icann]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=342</guid>
		<description><![CDATA[Vi kan lige så godt indse det, det her bliver Danmarks mest orange blog.. Hvis det ikke er :) Som sagt, ICANN Cairo mødet har virkelig jumpstartet en del DNSSEC omtale, især hos nogle af de store spillere, feks kan man læse en kort FUD buster om DNSSEC af Ram Mohan (kan du genkende navnet?) [...]]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-vertical"><script type="text/javascript">
				<!-- 
				tweetcount_url = "http://new.czar.dk/2009/01/02/fremtiden-ser-orange-ud/";
				tweetcount_title = "Fremtiden ser&#8230; orange ud?";
				tweetcount_src = "RT @peterczar:";
				tweetcount_via = true;
				tweetcount_links = true;
				tweetcount_size = "large";
				tweetcount_background = "";
				tweetcount_border = "";
                                
				//-->
			</script>
                        <script type="text/javascript" src="http://widgets.backtype.com/tweetcount.js"></script></div><div class="socialize-in-button socialize-in-button-vertical"><script>
			<!-- 
			var fbShare = {
				url: "http://new.czar.dk/2009/01/02/fremtiden-ser-orange-ud/",
				size: "large",
				google_analytics: "true"
			}
			//-->
			</script>
                        <script src="http://widgets.fbshare.me/files/fbshare.js"></script></div></div><p>Vi kan lige så godt indse det, det her bliver Danmarks mest orange blog.. Hvis det ikke er :)</p>
<p>Som sagt, ICANN Cairo mødet har virkelig jumpstartet en del DNSSEC omtale, især hos nogle af de store spillere, feks kan man læse en kort FUD buster om DNSSEC af Ram Mohan (kan du genkende navnet?) fra Afilias og ikke mindst se en kort lettere teknisk forklaring af dns og dnssec her: <a href="http://www.circleid.com/posts/20081106_dnssec_fud_buster_necessary/">http://www.circleid.com/posts/20081106_dnssec_fud_buster_necessary/ </a></p>
<p>Det jeg ikke kan se, og som jeg ikke har fået noget billed af i lang tid efter at vi fik en afgørelse (well, formelt set er det endnu op til IT &amp; telestyrelsen at vurdere om DIFO får .dk), er en tidsplan og hvordan vi arbejder os hen i mod DNSSEC på .dk domænet.</p>
<p>Vi skal have erfaringen direkte, og kun DK-Hostmaster kan hjælpe os med det, og i det her tilfælde er det jo ikke en advokat der kan svare på spørgsmålet, så vi må rette blikket mod den, efter min mening, alt for lille stab af teknikkere hos DK-Hostmaster.</p>
<p>Drenge, hvornår skal vi lege med DNSSEC ?</p>
<p>Er det overhovedet muligt at påbegynde arbejdet med DNSSEC uden at udvide teknikstaben hos DK-Hostmaster?</p>
<p>Ikke fordi jeg kan finde en fejl, eller mangel på iver hos teknik afdelingen, men jeg kunne godt frygte der ikke var nok af jer..</p>
<p>Især når jeg læser at <a href="http://www.comon.dk/news/difo.jagter.frontfigur_39077.html">DIFO søger forretningsfører</a>, som <a href="http://www.difo.dk/stillingsopslag/">&#8220;Forretningsføreren må have uddannelse som jurist eller på anden måde kunne dokumentere fortrolighed med retlig regulering.&#8221;</a> så vil jeg være meget mere tryg ved at der kom mere &#8220;modvægt&#8221;, mere fornuft.. Flere teknikkere til at opveje for nogle af de &#8220;juridiske tosserier&#8221; som der hurtigt kan opstå når advokater keder sig..</p>
<p>Jeg vælger også at læse comon artiklen som en accept af at DIFO/DK-Hostmaster ikke er nok synlig i det internationale samarbejde. Her ikke begrænset til DNSSEC, men burde vi ikke havde søgt om afholdelse af det næste ICANN møde i europa her i lille Danmark, kunne det ikke være en fin start?</p>
<p>Orange, for altid :)</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2009/01/02/fremtiden-ser-orange-ud/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

