<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Peter Czar Larsen &#187; DNSSEC</title>
	<atom:link href="http://new.czar.dk/tag/dnssec/feed/" rel="self" type="application/rss+xml" />
	<link>http://new.czar.dk</link>
	<description>mmmmmm Orange!</description>
	<lastBuildDate>Thu, 24 Nov 2011 00:18:36 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>DIFO høring om &#8220;DNSSEC&#8221; &#8230;</title>
		<link>http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/</link>
		<comments>http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/#comments</comments>
		<pubDate>Tue, 04 May 2010 09:24:19 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[Arbejde]]></category>
		<category><![CDATA[DIFO]]></category>
		<category><![CDATA[DK-Hostmaster]]></category>
		<category><![CDATA[DNSSEC]]></category>
		<category><![CDATA[ISP]]></category>
		<category><![CDATA[Leverandøre]]></category>
		<category><![CDATA[Misc]]></category>
		<category><![CDATA[advokat]]></category>
		<category><![CDATA[difo]]></category>
		<category><![CDATA[DKRegistrar]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=614</guid>
		<description><![CDATA[DIFO har netop sat en høringsprocess igang vedrørende DNSSEC (ud over høringen om typosquatting som har frist til 11. Maj) så har denne høring også frist til 11. Maj, og er også en revision af de generelle vilkår. Sagt med andre ord. 7 dages høringsfrist. Hurra! Set ud fra et demokratisk synspunkt finder jeg det [...]]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-vertical"><script type="text/javascript">
				<!-- 
				tweetcount_url = "http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/";
				tweetcount_title = "DIFO høring om &#8220;DNSSEC&#8221; &#8230;";
				tweetcount_src = "RT @peterczar:";
				tweetcount_via = true;
				tweetcount_links = true;
				tweetcount_size = "large";
				tweetcount_background = "";
				tweetcount_border = "";
                                
				//-->
			</script>
                        <script type="text/javascript" src="http://widgets.backtype.com/tweetcount.js"></script></div><div class="socialize-in-button socialize-in-button-vertical"><script>
			<!-- 
			var fbShare = {
				url: "http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/",
				size: "large",
				google_analytics: "true"
			}
			//-->
			</script>
                        <script src="http://widgets.fbshare.me/files/fbshare.js"></script></div><div class="socialize-in-button socialize-in-button-vertical"><script type="text/javascript"><!-- 
		(function() {
		var s = document.createElement('SCRIPT'), s1 = document.getElementsByTagName('SCRIPT')[0];
		s.type = 'text/javascript';
		s.async = true;
		s.src = 'http://widgets.digg.com/buttons.js';
		s1.parentNode.insertBefore(s, s1);
		})();
		//-->
		</script><a class="DiggThisButton DiggWide" href="http://digg.com/submit?url=http%3A%2F%2Fnew.czar.dk%2F2010%2F05%2F04%2Fdifo-h%25c3%25b8ring-om-dnssec%2F"></a></div></div><p><a href="http://difo.dk">DIFO</a> har netop sat en høringsprocess igang vedrørende DNSSEC (ud over høringen om typosquatting som har frist til 11. Maj) så har denne høring også frist til 11. Maj, og er også en revision af de generelle vilkår. Sagt med andre ord. 7 dages høringsfrist. Hurra!</p>
<p>Set ud fra et demokratisk synspunkt finder jeg det betænkeligt at der er to høringer i gang, begge med formål at ændre de generelle vilkår, men med forskellige dokumenter og revisioner.</p>
<p>Jeg vil i dette blogindlæg derfor fokusere på: <a href="http://www.difo.dk/fileadmin/user_upload/documents/generelle_Vilkaar/Generelle_vilkaar_udkast_DNSSEC.pdf">http://www.difo.dk/fileadmin/user_upload/documents/generelle_Vilkaar/Generelle_vilkaar_udkast_DNSSEC.pdf</a> og ikke <a href="http://www.difo.dk/fileadmin/user_upload/documents/generelle_Vilkaar/Generelle_vilkaar_udkast_april_2010.pdf">http://www.difo.dk/fileadmin/user_upload/documents/generelle_Vilkaar/Generelle_vilkaar_udkast_april_2010.pdf</a></p>
<p>I forbindelse med DNSSEC har man tilføjet tilsyneladende 3 ting:</p>
<p>§ 2:<br />
Ved DNSSEC forstås en teknisk sikkerhedsfacilitet, der ad kryptografisk vej og på grundlag af internationalt anerkendte standarder mindsker risikoen for, at svaret på en DNS-forespørgsel kompromitteres under afviklingen af processen.<br />
Ved Nøgleansvarlig forstås den fysiske eller juridiske person, som registranten har bemyndi- get til at håndtere transaktioner, som indebærer ændringer i opsætning og indhold af krypte- ringsnøgler for DNSSEC.</p>
<p>§ 5.2:<br />
Når ovenstående betingelser er opfyldt, registrerer DK Hostmaster, at registranten har skiftet internetudbyder. Ved redelegering af et domænenavn med tilknyttede DNSSEC-nøgler vil DNSSEC-service som hovedregel blive afbrudt, indtil registranten har angivet en ny nøglean- svarlig og nye nøgler, og DK Hostmaster har registreret den nye nøgleansvarlige og de nye nøgler.</p>
<p>§ 10:<br />
DK Hostmaster påser, at de krypteringsnøgler, som DK Hostmaster genererer til brug for DNSSEC på .dk-zonen, er valide og annonceres korrekt. Ansvaret for registrantens krypte- ringsnøgler og håndteringen af disse påhviler registranten.<br />
Det påhviler registranten selv at:<br />
• • • •<br />
generere sine krypteringsnøgler til brug for DNSSEC fremsende den offentlige nøgle af det genererede nøglepar til DK Hostmaster publicere nøglerne i DNS og sikre nøglerne mod kompromittering.<br />
Brugen af DNSSEC indebærer derfor ikke en udvidelse af DK Hostmasters ansvar for rigtig- heden af DNS-oplysninger.</p>
<p>ad §2:<br />
DNSSEC defineringen kan vi jo ikke rigtig sige noget til, men nøgleansvarlige bliver jeg nød til at kommentere.</p>
<p>En nøgleansvarlig findes i dag ikke på de godt 1000000 .dk domæner der findes, og udnævelse af en sådan, skal tilsyneladende ske ved en bemyndigelse af registranten, dvs. registranten skal personligt, eller hvertfald ved udlevering af sin adgang til dkhm hjemmeside, give nogen adgang til dette.</p>
<p>Resultatet bliver, uden tvivl, et af to onder. 1) DNSSEC bliver aldrig stort her i lille Danmark. 2) Kaos med support.</p>
<p>ad 5.2:<br />
Redelegering udsletter så samtidigt nøgle, og nøgleansvarlig, så jeg formoder at nøgleansvarlig også kan godkendes og sættes i redelegerings fasen så vi slipper for flere unødige procedurer?</p>
<p>ad 10:<br />
Det påhviler ikke registranten, men den nøgleansvarlige, at nøglerne er korrekt. i sidste ende bliver dette til registranten, men nu har man lavet rollefordeling til en nøgleansvarlig, så ville det også være smart at benytte sig af denne.</p>
<p>Yderlige bemærkninger til generelle vilkår:<br />
§6<br />
beskrivelsen af priserne bør ikke indgå i de generelle vilkår, men på et seperat prisblad.</p>
<p>§6.3 er ikke korrekt, fremtidligt betalinger tilfalder betalings kontakten, eller af den som registranten har markeret som betaler.</p>
<p>§ 8.3.5 &#8220;DIFO ́s beslutning kan ikke indbringes for Klagenævnet for Domænenavne, men kan indbrin- ges for de almindelige domstole.&#8221; Javel ja.. Hvor kom den regel fra, hvad er defineret ved sikkerheds hensyn, og hvorfor tror DIFO at loven ikke gælder for dem?</p>
<p>Der undres også en del over over i Kødbyen, at der tilsyneladende er så meget brug for ansvarsfraskrivelsen OG typosquatting reglerne&#8230; Men det kan vi komme ind på senere.. Offentlighedsfasen og information om DNSSEC finde der intet af på DK-Hostmaster.dk (prøv selv at søge efter &#8220;DNSSEC&#8221; her: <a href="https://www.dk-hostmaster.dk/soegning">https://www.dk-hostmaster.dk/soegning</a>)</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2010/05/04/difo-h%c3%b8ring-om-dnssec/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>.se DNSSEC &#8211; Største DNSSEC registrar i .se zonen.. er Dansk..</title>
		<link>http://new.czar.dk/2010/04/01/se-dnssec-st%c3%b8rste-dnssec-registrar-i-se-zonen-er-dansk/</link>
		<comments>http://new.czar.dk/2010/04/01/se-dnssec-st%c3%b8rste-dnssec-registrar-i-se-zonen-er-dansk/#comments</comments>
		<pubDate>Thu, 01 Apr 2010 08:00:02 +0000</pubDate>
		<dc:creator>czar</dc:creator>
				<category><![CDATA[DIFO]]></category>
		<category><![CDATA[DK-Hostmaster]]></category>
		<category><![CDATA[DNSSEC]]></category>
		<category><![CDATA[EPP]]></category>
		<category><![CDATA[GratisDNS.dk]]></category>
		<category><![CDATA[#GratisDNS]]></category>
		<category><![CDATA[DNS]]></category>
		<category><![CDATA[IIS]]></category>

		<guid isPermaLink="false">http://new.czar.dk/?p=600</guid>
		<description><![CDATA[Tid til at flytte bits og bytes, tid til at få erfaring og tid til at komme i gear og få r*ven ud af vandskorpen. Vi har kørt med DNSSEC i nu snart mange år, som en eksperimental feature. Vi har signed alle vores .se zoner som vi har i DNS med DNSSEC i en [...]]]></description>
			<content:encoded><![CDATA[<div class='wb_fb_top'><div style="float:right;"></div></div><p>Tid til at flytte bits og bytes, tid til at få erfaring og tid til at komme i gear og få r*ven ud af vandskorpen. Vi har kørt med <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> i nu snart mange år, som en eksperimental feature.</p>
<p>Vi har signed alle vores .se zoner som vi har i DNS med <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> i en ren demonstration for at vise at det her ikke er en umulig opgave, alle DS nøglepar er vidresendt, automatisk, til det svenske registry via EPP, og alt er klar.</p>
<p>Det gør os med et til Sveriges største udbyder af <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a>, med lidt over<a href="http://www.iis.se/domaner/statistik/dnssec-signerade-domannamn/"> 65% af de samlede</a> antale <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> signed zoner.</p>
<p>.. og hvad er så problemet, for der må da være problemer?</p>
<p>Ja, problemer er der masser af, feks har jeg ca 147444 .dk problemer. Disse zoner kan jeg ikke <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> signere, da vi pr default ikke får adgang til at gøre dette i <a href="http://DK-Hostmaster.dk">dk-hostmaster</a>&#8216;s nye fine system som frigives 1/7, da vi &#8220;ikke har nogle nøgleansvarlig på de ca 1 million .dk domæner der ligenu findes, da registranten manuelt skal gå ind og tilføje en nøgleansvarlig&#8221; &#8211; citat, mere eller mindre ordret, Per Kølle &#8211; DK-Hostmaster A/S (att Per: jeg modtager gerne korrigeringer hvis min opfattelse fra registrator møderne og <a href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a> mødet er opfattet forkert).</p>
<p>I forvejen findes der en DNS zone kontakt, hvis du ikke stoler på din DNS operatør, hvem fanden skal du så stole på?</p>
<p><a href="http://DK-Hostmaster.dk">DK-Hostmaster</a> har en vision om at du som registrant, selv, eller giver en tredjepart adgang til at lave signeringen af zonen, dvs</p>
<p>1) du opretter en dns opsætning et sted</p>
<p>2) du laver en KSK og ZSK</p>
<p>3) du laver diverse smarte ting med værktøjer og zonen.. og volia, zonen er signed.</p>
<p>4) du uploader zonen igen til DNS udbyder</p>
<p>5) du uploader DS nøglen til <a href="http://DK-Hostmaster.dk">DK-Hostmaster.dk</a></p>
<p>6) punkt 4 og 5 skal være nogenlunde timet, ellers ender du i problemer.</p>
<p>&#8230; Personligt tror jeg at løsningen er udtænkt af en teknikker i samarbejde med en jurist, vores kunder har enddog svært nok i forvejen ved at forstå de skal lave orderbekræftelse efter de HAR købt domænerne. At bede kunderne om ovenstående øvelse, eller bare det at gå ind og udvælge en nøgle kontakt (som i princippet kan være en anden end zonekontakten) og adgang til opdatering af en DS nøgle (hvem tror at kunder kunne finde på at indtaste tilfældige tal og bogstaver her?) er utopi.</p>
<p>.. i <a href="http://gratisdns.dk">gratisdns.dk</a>&#8216;s tilfaelde, og for .se zonen, skal du lave .. absolut.. ingenting.. du skal bare blive ved med at sidde og lave din hjemmeside.. besvare dine mails fra dine kunder og gør dine kone glad med blomster. Det hedder shared registry, EPP, og god kundeservice.</p>
<p>Dét er visionen i fuld galop. Er det da ikke smart?</p>
]]></content:encoded>
			<wfw:commentRss>http://new.czar.dk/2010/04/01/se-dnssec-st%c3%b8rste-dnssec-registrar-i-se-zonen-er-dansk/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

