<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Zone_Walking</id>
	<title>Zone Walking - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Zone_Walking"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Zone_Walking&amp;action=history"/>
	<updated>2026-06-05T00:58:56Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Zone_Walking&amp;diff=628746&amp;oldid=prev</id>
		<title>imported&gt;F4all: /* NSEC3 */ Archivlinks funktionsgeprüft - archivbot-Notiz entfernt</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Zone_Walking&amp;diff=628746&amp;oldid=prev"/>
		<updated>2025-03-18T18:42:51Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;NSEC3: &lt;/span&gt; Archivlinks funktionsgeprüft - archivbot-Notiz entfernt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&amp;#039;&amp;#039;&amp;#039;Zone Walking&amp;#039;&amp;#039;&amp;#039; (auch &amp;#039;&amp;#039;DNSSEC Walking&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;Zone Enumeration&amp;#039;&amp;#039;) ist ein Verfahren, mit dem Angreifer den vollständigen Inhalt von [[Domain Name System Security Extensions|DNSSEC]] signierten [[Zone (DNS)|DNS-Zonen]] auslesen können. Dadurch können sicherheitsrelevante Informationen (z.&amp;amp;nbsp;B. IP-Adressen von Servern) ausgelesen werden, die ansonsten schwerer zu ermitteln wären.&lt;br /&gt;
&lt;br /&gt;
== Funktionsweise ==&lt;br /&gt;
Beim Signieren einer Zone verkettet DNSSEC automatisch mittels [[NSEC Resource Record]]s alle Labels ringförmig in alphabetischer Reihenfolge. Beispiel Zone &amp;#039;&amp;#039;example.de:&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
     example.de. NSEC name1&lt;br /&gt;
     name1       NSEC name2&lt;br /&gt;
     name2       NSEC name5&lt;br /&gt;
     name5       NSEC example.de.&lt;br /&gt;
&lt;br /&gt;
Links steht jeweils das Label (kanonischer Name) und rechts ein Verweis auf das lexigrafisch nächste Label.&lt;br /&gt;
&lt;br /&gt;
Damit kann das &amp;#039;&amp;#039;Nicht&amp;#039;&amp;#039;vorhandensein von Namen bewiesen werden. Fragt beispielsweise ein Client den nichtexistierenden Namen &amp;#039;&amp;#039;name3&amp;#039;&amp;#039; an, so antwortet der Nameserver mit dem NSEC-Eintrag &amp;#039;&amp;#039;name2 NSEC name5&amp;#039;&amp;#039; und zeigt damit an, dass sich zwischen &amp;#039;&amp;#039;name2&amp;#039;&amp;#039; und &amp;#039;&amp;#039;name5&amp;#039;&amp;#039; kein weiterer Eintrag befindet.&lt;br /&gt;
&lt;br /&gt;
Ein Angreifer macht sich diese Verkettung zunutze, indem er mit dem ersten Namen einer Zone beginnend (das ist immer der Name der Zone selbst) die Kette durch sukzessive Abfragen durchläuft. Durch dieses technisch recht einfache Verfahren kann er innerhalb weniger Sekunden den gesamten Zoneninhalt auslesen.&lt;br /&gt;
&lt;br /&gt;
== Abwehr ==&lt;br /&gt;
&lt;br /&gt;
=== NSEC3 ===&lt;br /&gt;
Um Zone Walking zu erschweren, wurde mit [[NSEC3]] eine Alternative zu NSEC eingeführt, die Namen nicht im Klartext darstellt, sondern als [[Kryptographische Hashfunktion|kryptographischer Hashwert]]. NSEC3 erschwert das Zone Walking, kann jedoch durch Angriffe auf die Hash-Funktion das Zone Walking nicht vollständig unterbinden.&amp;lt;ref name=&amp;quot;nsec3breaker&amp;quot;&amp;gt;Matthäus Wander, Lorenz Schwittmann, Christopher Boelmann, Torben Weis: {{Webarchiv|url=https://www.vs.uni-due.de/vs/paper/2014_Wander_NSEC3.pdf |wayback=20200111194100 |text=&amp;#039;&amp;#039;GPU-based NSEC3 Hash Breaking&amp;#039;&amp;#039;. }} (PDF) In: &amp;#039;&amp;#039;2014 IEEE 13th International Symposium on Network Computing and Applications (NCA)&amp;#039;&amp;#039;. IEEE, 2014, ISBN 978-1-4799-5393-6, [[doi:10.1109/NCA.2014.27]]. {{Webarchiv|url=https://www.vs.uni-due.de/wander/20140822_NSEC3_Hash_Breaking.pdf |wayback=20160325033308 |text=Vortragsfolien. }} (PDF).&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Minimale Abdeckung mit Online-Signierung ===&lt;br /&gt;
Ein anderes Verfahren ist die in &amp;lt;nowiki&amp;gt;RFC&amp;amp;nbsp;4470&amp;lt;/nowiki&amp;gt;&amp;lt;ref&amp;gt;{{RFC-Internet |RFC=4470 |Titel=Minimally Covering NSEC Records and DNSSEC On-line Signing |Datum=2006-04}}&amp;lt;/ref&amp;gt; vorgeschlagene Verwendung von NSEC-Records mit minimaler Abdeckung, die dynamisch erzeugt werden. Anstatt auf real existierende Namen zu verweisen, zeigen die NSEC-Records auf nicht vorhandene Einträge. Dieses Verfahren erfordert Online-Signierung, also die Erzeugung von DNSSEC-Signaturen zum Zeitpunkt der Antwort. Das ist mit erheblichen Nachteilen behaftet, da es die Rechenlast auf dem Server signifikant erhöht und die ständige Präsenz des privaten Zonen-Schlüssels erforderlich macht, mit dem dynamisch erzeugte NSEC-Records signiert werden. Im Gegensatz zu NSEC3 bietet es jedoch den Vorteil, dass es bei korrekter Anwendung das Zone Walking verhindert.&lt;br /&gt;
&lt;br /&gt;
Das Prinzip der minimalen Abdeckung ist auch mit NSEC3 möglich und als &amp;#039;&amp;#039;NSEC3 White Lies&amp;#039;&amp;#039; ({{enS|white lie|de=harmlose Lüge}}) bekannt.&amp;lt;ref name=&amp;quot;whitelies&amp;quot;&amp;gt;{{RFC-Internet |RFC=7129 |Titel=Authenticated Denial of Existence in the DNS |Datum=2014-02 |Autor=R. Gieben, W. Mekking |Kommentar=Appendix B – Online Signing: NSEC3 White Lies}}&amp;lt;/ref&amp;gt; Es bietet dieselben Vor- und Nachteile wie das Pendant mit dynamisch erzeugten NSEC-Records.&lt;br /&gt;
&lt;br /&gt;
=== NSEC5 ===&lt;br /&gt;
Ein weiteres Verfahren wurde unter dem Namen &amp;#039;&amp;#039;NSEC5&amp;#039;&amp;#039; vorgeschlagen. Statt einer Hash-Funktion wie bei NSEC3 verwendet NSEC5 ein [[asymmetrisches Kryptosystem]]. Das entspricht der Verwendung von Online-Signierung mit den damit verbundenen Performance-Nachteilen. Allerdings verwendet NSEC5 für diesen Zweck ein eigenes Schlüsselpaar, sodass der private Zonen-Schlüssel nicht auf dem DNS-Server vorgehalten werden muss. Zone Walking wird wie auch bei Online-Signierung mit NSEC oder NSEC3 vollständig unterbunden.&amp;lt;ref name=&amp;quot;nsec5&amp;quot;&amp;gt;Sharon Goldberg, Moni Naor, Dimitrios Papadopoulos, Leonid Reyzin, Sachin Vasant, Asaf Ziv: [https://www.ndss-symposium.org/wp-content/uploads/2017/09/06_5_0.pdf &amp;#039;&amp;#039;NSEC5: Provably Preventing DNSSEC Zone Enumeration&amp;#039;&amp;#039;.] (PDF; 0,3&amp;amp;nbsp;MB) In: &amp;#039;&amp;#039;NDSS Symposium 2015&amp;#039;&amp;#039;. Internet Society, 2015, [[doi:10.14722/ndss.2015.23211]]. [https://www.ndss-symposium.org/wp-content/uploads/2017/09/06NSEC5.slide_.pdf Vortragsfolien.] (PDF; 0,9&amp;amp;nbsp;MB).&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Domain Name System]]&lt;br /&gt;
[[Kategorie:IT-Sicherheit]]&lt;/div&gt;</summary>
		<author><name>imported&gt;F4all</name></author>
	</entry>
</feed>