IPSECKEY Sorgulama
DNS’te yayımlanan IPsec açık anahtarları.
Çalıştırmak için yukarıya bir değer girin: IPSECKEY Sorgulama
örn. example.com
Kısa cevap
IPSECKEY Sorgulama, bir sunucunun DNS'te yayımladığı IPsec açık anahtarlarını gösterir; böylece cihazlar önceden anahtar değişimi yapmadan şifreli IPsec bağlantıları kurabilir. Her kayıt; açık anahtarı, algoritmasını, birden fazla anahtar arasında seçim yapmak için bir öncelik (precedence) değerini ve isteğe bağlı bir ağ geçidi adresini içerir.
IPSECKEY Sorgulama, IPsec açık anahtarlarını ve ağ geçidi bilgilerini doğrudan DNS içinde yayımlayan IPSECKEY kayıt tipini (RFC 4025) sorgular. Bir başlatıcı ana bilgisayarın, önceden anahtar paylaşmadan, belirli bir IP adresi ya da ana bilgisayar adına IPsec tüneli kurmak için gereken anahtar ve ağ geçidini bulmasını sağlar. Bu araç, girdiğiniz ad için tüm IPSECKEY kayıtlarını çeker ve çözümler; öncelik değerini, ağ geçidi tipini, algoritmayı ve açık anahtarı gösterir. Genellikle DNS üzerinden Fırsatçı Şifreleme ve IPsec anahtarlama denemeleri yapan yöneticiler için yararlıdır.
Nasıl çalışır
Bir alan adı ya da ters DNS adı (örneğin bir IP'den türetilmiş in-addr.arpa veya ip6.arpa adı) girersiniz. Araç, IPSECKEY tipi için bir DNS sorgusu gönderir ve yanıtı ayrıştırır. Her kayıt dört alan içerir: bir öncelik değeri, ağ geçidi tipi (yok, IPv4, IPv6 ya da alan adı), açık anahtar algoritması (genellikle DSA için 1, RSA için 2) ve Base64 ile kodlanmış açık anahtarın kendisi. Bir ad için birden fazla kayıt dönebilir.
Sonuçları nasıl okursunuz
Önce önceliğe bakın: düşük sayılar tercih edilir, yani istemci önce en düşük öncelikli ağ geçidini dener. Ağ geçidi alanı, IPsec trafiğinin nereye gönderileceğini söyler; "." değeri ya da 0 tipi, hiçbir ağ geçidi belirtilmediğini ve sorgulanan ana bilgisayarın uç nokta olduğunu ifade eder. Algoritma numarası anahtarın nasıl yorumlanacağını belirler, Base64 dizesi ise ham açık anahtardır. Hiçbir şey dönmezse o ad için IPSECKEY kaydı yoktur.
Neden önemli
IPSECKEY, Fırsatçı Şifreleme için DNS temel taşıdır: iki ana bilgisayarın IPsec'i, elle yapılandırma yerine DNS'te duyurulan anahtarlarla anlaşmasını sağlar. Kayıt yalnızca bölge imzalıysa güvenilir olduğu için IPSECKEY, DNSSEC'e sıkı sıkıya bağlıdır. Bu kayıtları denetlemek, otomatik tünel kurulumuna güvenmeden önce anahtar ve ağ geçitlerinin doğru yayımlandığını doğrulamaya ve beklenen bir IPsec bağlantısının neden kurulamadığını teşhis etmeye yardımcı olur.
Sıkça sorulan sorular
- IPSECKEY, DNSSEC olmadan güvenle kullanılabilir mi?
- Pek değil. IPSECKEY, bir eşin IPsec tünelini başlatmak için güveneceği bir açık anahtar yayımlar; dolayısıyla DNS yanıtını sahteleyebilen ya da değiştirebilen bir saldırgan kendi anahtarını yerleştirebilir. RFC 4025, IPSECKEY kayıtlarının DNSSEC ile doğrulanmasını önerir. İmzalı ve doğrulanmış bir yanıt olmadan anahtarın gerçekliğinden emin olamazsınız, bu da tüm amacı boşa çıkarır.
- Bir IP adresi için neden ters DNS adı sorgularım?
- IPSECKEY kayıtları çoğunlukla ulaşmak istediğiniz IP'nin ters eşleme adı altında, örneğin bir in-addr.arpa (IPv4) veya ip6.arpa (IPv6) girdisinde saklanır. Bu, yalnızca eşin IP adresini bilen bir başlatıcının anahtar bilgisini doğrudan aramasını sağlar. IPSECKEY'i normal bir ileri ana bilgisayar adı altında da yayımlayabilirsiniz; RFC'ye göre her iki biçim de geçerlidir.
- Öncelik alanı neyi denetler?
- Öncelik, aynı ada ait birden fazla IPSECKEY kaydını, MX önceliğine benzer şekilde sıralar. İstemci önce en düşük öncelik değerine sahip kaydı denemeli, o ağ geçidine ulaşılamazsa daha yüksek değerlere geçmelidir. Böylece bir birincil ve bir ya da daha fazla yedek ağ geçidi yayımlayabilir veya bir geçiş sırasında yeni anahtarı eskisiyle birlikte devreye alabilirsiniz.