Кіріспе

TSIG (транзакция қолтаңбасы) – RFC 2845 стандартында анықталған компьютерлік желілік протокол. Ол негізінен Домендік атаулар жүйесіне (DNS) DNS дерекқорына жаңартуларды растауға мүмкіндік береді. Көбінесе Динамикалық DNS немесе қосалқы/бағынышты DNS серверін жаңарту үшін қолданылады. TSIG ортақ құпия кілттерді және бір бағытты хэштеуді пайдаланады, бұл қосылымның әрбір түйінінің DNS жаңартуын жасауға немесе оған жауап беруге рұқсат етілгенін криптографиялық тұрғыдан қамтамасыз етудің қауіпсіз құралын ұсынады. DNS-ке сұраулар көбінесе аутентификациясыз жіберілуі мүмкін болса да, DNS-ке жаңартулар аутентификациялануы тиіс, себебі олар Интернет атау жүйесінің құрылымына тұрақты өзгерістер енгізеді. Жаңарту сұрауы қауіпсіз емес арна (Интернет) арқылы келуі мүмкін болғандықтан, сұраудың шынайылығы мен толықтығын қамтамасыз ету үшін шаралар қабылдау қажет. Жаңартуды жасайтын клиент пен DNS серверінің ортақ кілтті пайдалануы жаңарту сұрауының шынайылығы мен толықтығын қамтамасыз етуге көмектеседі. Бір бағытты хэштеу функциясы қасақана зиян келтірушілердің жаңартуды өзгертіп, түпкі нүктеге жіберуіне жол бермейді, осылайша хабарламаның бастапқы нүктеден түпкі нүктеге дейін толықтығын қамтамасыз етеді. TSIG протоколына уақыт белгісі қосылған, бұл жазбадағы жауаптардың қайта қолданылуын болдырмайды, бұл шабуылшыға TSIG қауіпсіздігін бұзуға мүмкіндік берер еді. Осыған байланысты динамикалық DNS серверлері мен TSIG клиенттерінде дәл уақытты қамтитын сағат болуы керек. DNS серверлері желіге қосылғандықтан, Желілік уақыт протоколы (NTP) уақыттың нақты көзін ұсынуы мүмкін. DNS жаңартулары, сұраулар сияқты, әдетте UDP арқылы тасымалданады, себебі ол TCP-ге қарағанда аз жүктемеге ие. Дегенмен, DNS серверлері UDP және TCP сұрауларын қолдайды.

Іске асыру

RFC 2136-да көрсетілгендей, жаңарту – DNS серверіне берілген нұсқаулар жиынтығы. Оған заголовок, жаңартылатын аймақ, орындалуы тиіс алғышарттар және жаңартылатын жазба(лар) кіреді. TSIG сұраныстың уақыт белгісі мен хэшін қамтитын соңғы жазбаны қосады. Сондай-ақ, сұранысқа қол қою үшін пайдаланылған құпия кілттің аты да кіреді. RFC 2535 атаудың пішіні туралы ұсынымдарды ұсынады. Сәтті TSIG жаңартуына жауап TSIG жазбасымен қол қойылады. Шабуылшының арнайы жасалған жаңарту "сұрауларымен" TSIG кілті туралы ештеңе білуіне жол бермеу үшін сәтсіз жағдайлар қолтаңбаланбайды. nsupdate бағдарламасы TSIG-ті DNS жаңартуларын жүзеге асыру үшін пайдалана алады. TSIG жазбасы жаңарту сұранымындағы басқа жазбалармен бірдей форматта болады. Өрістердің мағынасы RFC 1035-те сипатталған. + TSIG жазба өрістері Өріс Байт Мәні Сипаттама АТ Max. 256 Кілт атауы; клиент пен серверде кілтті анықтайды ТИП 2 TSIG (250) СЫНЫП 2 КЕЗ КЕЛГЕН (255) TTL 4 0 TSIG жазбаларын кэштеуге болмайды RDLENGTH 2 RDATA өрісінің ұзындығы RDATA RDLENGTH Уақыт белгісін, алгоритмді және хэш деректерін қамтитын құрылым.