Zum zweiten Mal Gold: DNSSEC mit OpenBSD und NSD


Gute Nachrichten: Die meissner.IT steht zum zweiten Mal in der Gold-Liste der Hall of Fame des BSI im Rahmen des E-Mail-Sicherheitsjahres.

Warum Gold?

Das BSI vergibt den Goldstatus an Unternehmen, die DNSSEC umsetzen. Das ist kein Selbstzweck: Ohne signierte Zonen gibt es kein DANE, und ohne DANE bleibt die Transportverschlüsselung zwischen Mailservern angreifbar. DNSSEC ist damit das Fundament für sicheren E-Mail-Transport nach TR-03108.

Unser Setup

Wie so oft setzen wir auf schlanke, gut verständliche Komponenten. Basis ist OpenBSD: sicher per Default, sauber dokumentiert, keine Überraschungen.

Die Zonen durchlaufen drei Stationen:

  • Hidden Primary: NSD hält die unsignierten Zonen vor und ist von außen nicht erreichbar.
  • Signierung: Ein separater Signierungsdienst übernimmt die Zonen, signiert sie und kümmert sich um die Key-Rollovers.
  • Autoritative Nameserver: NSD liefert die signierten Zonen öffentlich aus.

NSD von NLnet Labs erledigt damit beide Rollen, und das schnell und zuverlässig.

Wichtig ist uns, dass keine Zone ungeprüft veröffentlicht wird: Vor und nach dem Signieren laufen automatische Prüfungen. Eine fehlerhafte Zone landet so gar nicht erst im Netz. Die veröffentlichten Zonen werden wie gewohnt von Zabbix überwacht.

Fazit

Die Trennung von Signieren und Ausliefern auf OpenBSD hält jede Komponente klein und nachvollziehbar. Wir freuen uns über das zweite Mal Gold.