Sdružení CZ.NIC zvyšuje bezpečnost Internetu v ČR, na nové službě se teď podílí Seznam.cz a Vodafone

12.12.2017 10:50

Dostupnost internetových služeb v České republice, která může být narušena v případě masivního útoků na klíčový systém doménových jmen (DNS), má zajistit nová služba sdružení CZ.NIC, správce české národní domény. Tu mohou využít především významní poskytovatelé internetových služeb, kteří je nabízejí většímu množství zákazníků a tím výrazně využívají DNS provoz. První společnosti, které se k této aktivitě sdružení CZ.NIC přidaly, jsou Seznam.cz a Vodafone.

Hlavní výhodou zavedení takzvaného ISP DNS Stacku je plná dostupnost služeb v doméně .CZ v případě útoku proti DNS serverům sdružení CZ.NIC. Zákazníků společností s ISP DNS Stackem se tak případný útok nijak nedotkne a internetové služby v doméně .CZ pro ně zůstanou plně dostupné. Další výhodou je zvýšení prostupnosti dotazů a zrychlení jejich odezev v síti poskytovatele s ISP DNS stackem.

„Pro Seznam.cz jako poskytovatele obsahu, informací a zábavy, je naprosto klíčová dobře fungující internetová infrastruktura. DNS je její nepostradatelnou součástí a z historie víme, jak vysoce nepostradatelnou,” říká Vlastimil Pečínka, technický ředitel společnosti Seznam.cz a dodává: “Sami jsme nedávno investovali do zrobustnění DNS služeb používaných v obou našich datových centrech. Nabídka sdružení CZ.NIC na hostování DNS stacku tuto naši investici posouvá o úroveň výše. Navíc velmi oceňuji snahu sdružení CZ.NIC hledat další cesty, jak pomoci službám a uživatelům na internetu. Jsem tak rád, že mohu jejich snahy podpořit konkrétními kroky.”

“Spolupráce s CZ.NIC je součástí naší dlouhodobé strategie budování spolehlivých datových služeb. Služba ISP DNS Stack představuje kopii DNS serveru pro doménu .CZ přímo v síti Vodafone. Zákazníkům tak zajistíme správné fungování DNS pro české domény i v případě útoků na servery CZ.NIC,” vysvětluje Milan Zíka, technický ředitel společnosti Vodafone.

Službu ISP DNS Stack provozuje výhradně sdružení CZ.NIC. Správce české národní domény se podílí na fungování operačního systému a všech na něm běžících služeb. Zapojené organizace zajišťují nákup potřebného hardware, jeho umístění v datacentru a následný provoz ve vlastní síti.

„Systém DNS je klíčový pro fungování Internetu a služeb, které jsou na něm závislé. V případě, že by došlo k jeho napadení nebo výpadku, stal by se Internet pro většinu lidí prakticky nepoužitelný. Velice si vážím přístupu společností Seznam.cz a Vodafone, které tímto dávají najevo především svým zákazníkům, že je pro ně dostupnost Internetu za jakékoliv situace klíčová,“ uvedl Ondřej Filip, výkonný ředitel sdružení CZ.NIC. „První DNS uzly jsme v sítích společností Seznam.cz a Vodafone zprovoznili v průběhu srpna. Doufáme, že se v blízké době přidají další významné organizace. Soustředit se chceme především na společnosti s významným internetovým provozem a na organizace zapojené do bezpečnostního projektu FENIX.“

Fungování systému DNS v české národní doméně

Nepřetržitý provoz systému DNS v doméně .CZ je zajišťován pomocí soustavy autoritativních DNS serverů, takzvaného DNS anycastu. Jedná se o soubor jmenných serverů, které jsou pro vysokou dostupnost dlouhodobě provozovány ze tří lokalit v České republice a dalších osmi v Evropě, Severní a Jižní Americe a Asii. V rámci strategie zvyšování bezpečnosti provozu české národní domény nyní sdružení CZ.NIC rozšiřuje DNS anycast o další uzly, které jsou umístěny v sítích poskytovatelů internetových služeb, zejména v sítích poskytovatelů připojení (ISP). Tyto DNS instance propagují vybraný anycast prefix z DNS anycastů sdružení CZ.NIC pouze do sítě konkrétního poskytovatele.

Výhody jsou na všech stranách

Hlavní výhodou provozu takovéto DNS instance je z pohledu poskytovatele internetových služeb především plná dostupnost služby DNS, a to i v případě útoku na veřejný DNS anycast. Zákazník v síti využívající ISP DNS Stack není takovým útokem nijak ovlivněn a služba DNS je pro něj plně dostupná. Vzhledem k principu anycastu zvyšuje umístění ISP DNS Stacku v síti poskytovatele internetových služeb prostupnost dotazů a zrychluje odezvy dotazů zákazníkům.

Pro sdružení CZ.NIC je výhodou, že pokud je útok na službu DNS veden z interní sítě poskytovatele internetových služeb, bude tento útok ukončen na této DNS instanci. Útok by se dále nešířil, což znamená, že by nedošlo k ovlivnění veřejných autoritativních DNS serverů. Poskytovatel internetových služeb může na tuto událost hned reagovat a útok řešit.