Cloudflare, 1.1.1.1 için Post-Quantum DNSSEC Desteğini Etkinleştirdi

Cloudflare, 1.1.1.1 DNS hizmetinde post-quantum (kuantum sonrası kriptografi) DNSSEC doğrulamasını etkinleştirdi. Şirket, kuantum bilgisayarların gelecekte günümüzde kullanılan şifreleme algoritmalarını kırabilmesi ihtimaline karşı DNS altyapısını hazırlarken, 2.420 bayt boyutundaki ML-DSA-44 imzalarını doğrulayabilen sistemi kullanıma sundu.

1.1.1.1, ML-DSA-44 İmzalarını Doğrulayabiliyor

Cloudflare’ın yeni sistemi, ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından standartlaştırılan ML-DSA-44 post-quantum imza algoritmasıyla oluşturulan DNSSEC imzalarını doğrulayabiliyor. Şirket, 1.1.1.1 üzerinde bu desteği etkinleştirerek post-quantum DNSSEC’in gerçek internet trafiği üzerinde test edilmesini amaçlıyor.

DNSSEC, DNS yanıtlarının değiştirilmediğini ve doğru kaynaktan geldiğini doğrulamak için dijital imzalar kullanıyor. Günümüzde DNSSEC’te kullanılan RSA ve ECDSA gibi algoritmalar, klasik bilgisayarlar açısından güvenli kabul edilse de yeterince güçlü kuantum bilgisayarların ortaya çıkması durumunda kırılabilecekleri değerlendiriliyor.

Cloudflare, 2029 yılına kadar tamamen post-quantum güvenli bir altyapıya geçmeyi hedefliyor. Şirket bugüne kadar özellikle TLS tarafındaki çalışmalara odaklanırken, DNSSEC gibi açık anahtarlı kriptografi kullanan diğer sistemlerin de aynı dönüşümden geçmesi gerektiğine dikkat çekiyor.

2.420 Baytlık İmzalar DNS için Yeni Bir Zorluk Oluşturuyor

Post-quantum DNSSEC’in önündeki en önemli sorunlardan biri imza boyutu. Günümüzde yaygın olarak kullanılan ECDSA P-256, 64 baytlık imzalar oluştururken ML-DSA-44 imzaları 2.420 bayta ulaşıyor. Bu boyut, DNS yanıtlarında kullanılabilecek alanı ciddi şekilde artırıyor. Günümüzde birçok DNS uygulaması, ağ altyapısıyla uyumluluk amacıyla yaklaşık 1.232 baytlık daha temkinli bir UDP yük sınırı kullanıyor. ML-DSA-44 imzası ise tek başına bu sınırı aşıyor.

Bu nedenle büyük DNS yanıtlarının parçalanmış UDP paketleriyle gönderilmesi yerine, DNS sunucusunun yanıtı keserek istemcinin TCP gibi başka bir aktarım protokolünü kullanmasını sağlaması gerekiyor. Cloudflare, 1.1.1.1 üzerinde ML-DSA-44 desteğiyle bu daha büyük DNS yanıtlarının gerçek internet trafiğindeki etkisini ölçmeyi amaçlıyor.

Sorun özellikle DNSKEY yanıtlarında daha belirgin hâle geliyor. ML-DSA-44 açık anahtarı 1.312 bayt boyutundayken, ilgili imza 2.420 bayt yer kaplıyor. Eski DNS istemcileriyle uyumluluğun korunması için geçiş döneminde geleneksel ve post-quantum anahtarların aynı anda yayınlanması gerekebileceğinden yanıt boyutları daha da büyüyebiliyor.

Geleneksel Algoritmalara Geri Dönüş Engelleniyor

Post-quantum DNSSEC’e geçişin bir diğer önemli noktası ise downgrade (sürüm düşürme) saldırıları olarak öne çıkıyor. Geçiş sürecinde geleneksel ve ML-DSA-44 imzalarının birlikte kullanılması, eski DNS çözücülerinin çalışmaya devam etmesini sağlıyor. Ancak yalnızca geleneksel imzayı destekleyen bir yolun kullanılması, ileride bu algoritmalar güvenliğini kaybettiğinde saldırganların sistemi kandırmasına yol açabilir.

Cloudflare, 1.1.1.1 üzerinde bunu önlemek için üst DNS bölgesinde yayınlanan DS kayıtlarını kullanıyor. Bir alan adının desteklenen post-quantum algoritmaya ait DS kaydı bulunuyorsa, 1.1.1.1 en az bir geçerli post-quantum doğrulama zinciri arıyor. ML-DSA-44 doğrulaması başarısız olursa yalnızca geleneksel imzaya güvenilerek doğrulama tamamlanmıyor. Böylece eski DNS çözücüleri için geleneksel imzalar yayınlanmaya devam edebilirken, post-quantum desteğine sahip çözücülerin daha zayıf algoritmalara geri dönmesinin önüne geçilmeye çalışılıyor.

Post-Quantum DNSSEC Geçişi Yıllar Sürecek

ML-DSA-44’ün DNSSEC’te kullanılabilmesi için yalnızca DNS çözücülerinin algoritmayı desteklemesi yeterli değil. Yetkili DNS sunucularının alan adlarını ML-DSA-44 ile imzalaması, kayıt şirketlerinin ilgili DS kayıtlarını desteklemesi ve kayıt otoritelerinin bunları üst bölgelerde yayınlaması gerekiyor. Bu desteğin DNS hiyerarşisinin tamamına, en sonunda da kök bölgeye kadar ulaşması gerekiyor. ML-DSA-44 için gerekli standartlaşma sürecinin önemli bir bölümü tamamlanmış durumda.

Cloudflare’ın 1.1.1.1 üzerinde doğrulamayı etkinleştirmesi ise bu uzun geçişin ilk adımlarından biri olarak görülüyor. Şirket, sistem üzerinden imza doğrulama maliyetini, artan bant genişliği kullanımını ve yetkili DNS sunucularıyla gerçekleşebilecek ek TCP bağlantılarını gerçek trafik üzerinde ölçmeyi planlıyor.

1.1.1.1 kullanan kullanıcıların ise herhangi bir ayar değiştirmesi gerekmiyor. ML-DSA-44 doğrulaması, gerekli DNSSEC kayıtlarını yayınlayan alan adlarında otomatik olarak gerçekleştiriliyor. Mevcut DNSSEC alan adları da çalışmaya devam ediyor. Cloudflare’ın sonraki adımı ise kendi yetkili DNS hizmetine ML-DSA-44 ile imzalama desteği ve Cloudflare Registrar’a gerekli DS kayıt desteğini eklemek olacak. Böylece şirket, alan adının imzalanmasından DNSKEY kayıtlarının yayınlanmasına ve 1.1.1.1 üzerinden doğrulanmasına kadar tüm süreci test edebilecek.

Kaynak: Cloudflare

Exit mobile version