Кіріспе
TSIG (транзакция қолтаңбасы) – RFC 2845 стандартында анықталған компьютерлік желілік протокол. Ол негізінен Домендік атаулар жүйесіне (DNS) DNS дерекқорына жаңартуларды растауға мүмкіндік береді. Көбінесе Динамикалық DNS немесе қосалқы/бағынышты DNS серверін жаңарту үшін қолданылады. TSIG ортақ құпия кілттерді және бір бағытты хэштеуді пайдаланады, бұл қосылымның әрбір түйінінің DNS жаңартуын жасауға немесе оған жауап беруге рұқсат етілгенін криптографиялық тұрғыдан қамтамасыз етудің қауіпсіз құралын ұсынады. DNS-ке сұраулар көбінесе аутентификациясыз жіберілуі мүмкін болса да, DNS-ке жаңартулар аутентификациялануы тиіс, себебі олар Интернет атау жүйесінің құрылымына тұрақты өзгерістер енгізеді. Жаңарту сұрауы қауіпсіз емес арна (Интернет) арқылы келуі мүмкін болғандықтан, сұраудың шынайылығы мен толықтығын қамтамасыз ету үшін шаралар қабылдау қажет. Жаңартуды жасайтын клиент пен DNS серверінің ортақ кілтті пайдалануы жаңарту сұрауының шынайылығы мен толықтығын қамтамасыз етуге көмектеседі. Бір бағытты хэштеу функциясы қасақана зиян келтірушілердің жаңартуды өзгертіп, түпкі нүктеге жіберуіне жол бермейді, осылайша хабарламаның бастапқы нүктеден түпкі нүктеге дейін толықтығын қамтамасыз етеді. TSIG протоколына уақыт белгісі қосылған, бұл жазбадағы жауаптардың қайта қолданылуын болдырмайды, бұл шабуылшыға TSIG қауіпсіздігін бұзуға мүмкіндік берер еді. Осыған байланысты динамикалық DNS серверлері мен TSIG клиенттерінде дәл уақытты қамтитын сағат болуы керек. DNS серверлері желіге қосылғандықтан, Желілік уақыт протоколы (NTP) уақыттың нақты көзін ұсынуы мүмкін. DNS жаңартулары, сұраулар сияқты, әдетте UDP арқылы тасымалданады, себебі ол TCP-ге қарағанда аз жүктемеге ие. Дегенмен, DNS серверлері UDP және TCP сұрауларын қолдайды.
in RFC 2845. Primarily it enables the Domain Name System (DNS) to authenticate updates to a DNS database. It is most commonly used to update Dynamic DNS or a secondary/slave DNS server. TSIG uses shared secret keys and one way hashing to provide a cryptographically secure means of authenticating each endpoint of a connection as being allowed to make or respond to a DNS update. Although queries to DNS may usually be made without authentication, updates to DNS must be authenticated, since they make lasting changes to the structure of the Internet naming system. As the update request may arrive via an insecure channel (the Internet), one must take measures to ensure the authenticity and integrity of the request. The use of a key shared by the client making the update and the DNS server helps to ensure the authenticity and integrity of the update request. A one way hashing function serves to prevent malicious observers from modifying the update and forwarding on to the destination, thus ensuring integrity of the message from source to destination. A timestamp is included in the TSIG protocol to prevent recorded responses from being reused, which would allow an attacker to breach the security of TSIG. This places a requirement on dynamic DNS servers and TSIG clients to contain an accurate clock. Since DNS servers are connected to a network, the Network Time Protocol can provide an accurate time source. DNS updates, like queries, are normally transported via UDP since it requires lower overhead than TCP. However, DNS servers support both UDP and TCP requests.
Іске асыру
RFC 2136-да көрсетілгендей, жаңарту – DNS серверіне берілген нұсқаулар жиынтығы. Оған заголовок, жаңартылатын аймақ, орындалуы тиіс алғышарттар және жаңартылатын жазба(лар) кіреді. TSIG сұраныстың уақыт белгісі мен хэшін қамтитын соңғы жазбаны қосады. Сондай-ақ, сұранысқа қол қою үшін пайдаланылған құпия кілттің аты да кіреді. RFC 2535 атаудың пішіні туралы ұсынымдарды ұсынады. Сәтті TSIG жаңартуына жауап TSIG жазбасымен қол қойылады. Шабуылшының арнайы жасалған жаңарту "сұрауларымен" TSIG кілті туралы ештеңе білуіне жол бермеу үшін сәтсіз жағдайлар қолтаңбаланбайды. nsupdate бағдарламасы TSIG-ті DNS жаңартуларын жүзеге асыру үшін пайдалана алады. TSIG жазбасы жаңарту сұранымындағы басқа жазбалармен бірдей форматта болады. Өрістердің мағынасы RFC 1035-те сипатталған. + TSIG жазба өрістері Өріс Байт Мәні Сипаттама АТ Max. 256 Кілт атауы; клиент пен серверде кілтті анықтайды ТИП 2 TSIG (250) СЫНЫП 2 КЕЗ КЕЛГЕН (255) TTL 4 0 TSIG жазбаларын кэштеуге болмайды RDLENGTH 2 RDATA өрісінің ұзындығы RDATA RDLENGTH Уақыт белгісін, алгоритмді және хэш деректерін қамтитын құрылым.