
現在使っているルーターのDNS参照先をGoogleの8.8.8.8、8.8.4.4に設定していたのですが、DNSキャッシュポイゾニングという攻撃手法を知り、Comodo社が提供している156.154.71.22、156.154.70.22に設定してみました。が、下記の質問スレッド(Comodoの英語フォーラムです)によるとこのDNSアドレスはDNSSECに対応していないようです。
・http://forums.comodo.com/secure-dns-help-cis/doe …
そこで、よりセキュアと言われているDNSSECのキャッシュサーバーのアドレスを設定したいのですが、DNSSECを運用しているキャッシュサーバーのアドレスを教えていただきたいです。自分なりに探してはいるのですが、今のところInfoSphere(http://www.sphere.ne.jp/dnssec/)のアドレスしか見つかっていません。出来れば複数の参照先を確保したいと思っています、よろしくお願いします。

No.1ベストアンサー
- 回答日時:
確かにDNSSECはキャッシュポイズニングを防ぐための究極的な対策ですが、DNSSEC運用しているキャッシュサーバがキャッシュポイズニング攻撃されないわけではありません。
DNSSECによる保護が有効になるためには、キャッシュサーバだけでなく、権威サーバ(ドメインを運用する側)での対応が必要ですが、権威サーバ側のDNSSEC普及があまり進んでいないため、ほとんどのサイトの名前解決はDNSSECの保護が有効になっていないのが現状です。DNSSEC運用しているキャッシュサーバを利用することが無意味とまではいいませんが、現時点では、キャッシュポイズニングに強い構成・設定のキャッシュサーバを使うことがより重要です。
> 今のところInfoSphere(http://www.sphere.ne.jp/dnssec/)のアドレスしか見つかっていません。
InfoSphereのDNSキャッシュサーバのように、インターネット上のどこからでも利用可能なサーバは、DNSSEC運用していたとしても、キャッシュポイズニング攻撃やDoS攻撃に脆弱です(通常はそのプロバイダの加入者からのみ利用可能であるべきです)。そのようなキャッシュサーバの利用はお勧めしません。また、素性の分からない組織が運用しているDNSキャッシュサーバの利用もやめたほうがいいでしょう。そのサーバからの応答が正しいかわかりませんし、いつ勝手にサーバを止められるかわかりません。
* * *
ご利用のプロバイダに対してDNSSEC対応のキャッシュサーバを用意するように依頼するのが一番ですが、それが難しいならば、ご自分でDNSSEC対応のDNSキャッシュサーバを運用することも可能です。おすすめのDNSSEC対応キャッシュサーバソフトは、Unbound(参照URL)です。UnboundのWindows版は、インストールするだけで、127.0.0.1 (localhost)のみから参照可能なDNSSEC有効キャッシュサーバとして起動します。お使いのPCにインストールして、PCが参照するDNSサーバのアドレスを 127.0.0.1 に手動で変更することでそのPCから利用可能になります。
このように自分でDNSキャッシュサーバを運用するのは、最もポイズニング攻撃されにくい構成です。攻撃者にとって、多数の利用者がいるプロバイダのキャッシュサーバは狙うメリットがありますが、利用者が一人しかいないDNSサーバを攻撃するのはコスト的にメリットが無いためです。
参考URL:http://www.unbound.net/download.html
この回答への補足
現在契約しているプロバイダ宛にメールを送ってみたところ、DNSSECは導入有効性の検討中で、サービスを開始する際には会員限定で提供されるとのことでした。
まだ自前のDNSSECサーバーを立てるところまでは至っていませんが、回答とても参考になりました。ここで質問を切りたいと思います。
回答ありがとうございます。IPアドレスの範囲指定でユーザ数を絞っているDNSSECサーバーに問い合わせした方が、あるいは自分でサーバーを立ててしまった方がより安全なのですね。
日本語のPDF資料を読んでみた感じ、Unboundはすぐ立てられそうですし魅力的なのですが、まだ自PC・ネットワークのセキュリティについて十分とは言えません。ので、プロバイダにメールで依頼してみつつ、現状使っているDNSSECサーバーをそのまま使い続けようと思います。
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
関連するカテゴリからQ&Aを探す
おすすめ情報
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
サーバーは、普通のPCとして...
-
アドレスの前にwwwの他にw...
-
メールソフトの互換性について(...
-
Apacheのリバースプロキシ利用...
-
フォルダを移動した犯人は誰?
-
ドメイン環境でのサーバとクラ...
-
固定ではないはずなのにIPアド...
-
心理職の方に質問します
-
外付けHDDへのアクセスログを取...
-
gsコマンドでエラー
-
Winでいうイベントビューアって...
-
ログに記録される時刻がずれて...
-
フォルダを作成した人 or IP...
-
クロックの同期が取れずにネッ...
-
CPU、メモリ、ディスク容量など...
-
フリーまたは安価でこのような...
-
ユーザアカウント等の管理にお...
-
Webで重い処理をするとリクエス...
-
IIS FTPサーバーログ中の時刻が...
-
IISのログに出力される「GET」...
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
アドレスの前にwwwの他にw...
-
curl実行結果が404で戻ってきて...
-
ISサーバについて
-
メールソフトの互換性について(...
-
複数のサーバを、一つのサーバ...
-
POSTデータの改ざんを防ぎたい
-
サーバー業者からの移管妨害に...
-
あなたはみられています
-
サーバーは、普通のPCとして...
-
エラーコード500について
-
webの立ち上げ方
-
インターネットで
-
Skype壊れた
-
ドメイン名『jp』と、サーバ...
-
winscpで複数の踏み台サーバを...
-
RAID5環境下でのセキュリティー...
-
外部からサーバへのアクセスが...
-
Apacheのリバースプロキシ利用...
-
サンダーバードについて
-
オープンソースのネットワーク機器
おすすめ情報