1.1.1.1은 이제 포스트퀀텀 DNSSEC 을 지원합니다.

7 hours ago 3

• 알고리즘 지원: 클라우드플레어의 공인 DNS 리졸버 1.1.1.1이 NIST 표준화 포스트 양자 서명 알고리즘인 ML-DSA-44를 사용한 DNSSEC 서명 검증을 지원하기 시작함.
• 목표 시한: 클라우드플레어는 양자 컴퓨터 위협에 대응하여 2029년까지 완전한 포스트 양자 보안 달성을 계획하고 있음.
• 크기 문제: ML-DSA-44 서명 하나의 크기는 2,420바이트이며 공개 키 크기는 1,312바이트로, 기존 ECDSA P-256 서명(64바이트)이나 전통적인 UDP DNS 패킷 제한을 초과함.
• 전송 프로토콜 영향: 대형 응답 패킷으로 인해 UDP 대신 TCP 등 다른 전송 프로토콜을 사용한 재시도가 필요해지며, 1.1.1.1로 들어오는 쿼리의 약 85%가 UDP를 통해 인입됨.
• 다운그레이드 방지: 기존 알고리즘과 포스트 양자 알고리즘을 동시에 지원할 때 발생하는 다운그레이드 공격을 막기 위해, 1.1.1.1은 부모 존이 발행한 DS 레코드에 포스트 양자 알고리즘이 포함된 경우에만 엄격한 검증을 적용함.
• IANA 번호 부여: IANA는 ML-DSA-44에 DNSSEC 알고리즘 번호 18번을 할당함.
• 테스트 방법: 사용자는 dnstest.dev 존을 dig @1.1.1.1 valid.mldsa44.dnstest.dev +dnssec 명령어로 조회하여 2,420바이트 크기의 포스트 양자 DNSSEC 응답을 직접 확인할 수 있음.

Read Entire Article