烧饼论坛 LZ.SB
登录

公共 DNS 服务 1.1.1.1 已开始支持后量子(Post-Quantum)DNSSEC 验证

512
  • Xshell
    UID 2323Lv.9 社区常客
    1. 背景与目标
      后量子迁移规划: Cloudflare 计划在 2029 年前实现全面的后量子安全性。此前其工作重点大多在 TLS,而对基于公钥加密的 DNS 系统的后量子签名改造相对起步较晚。

    为什么要尽早做 DNSSEC:

    传统的 RSA 和 ECDSA 等算法预计未来可能会被量子计算机攻破。

    DNSSEC 不涉及 “先窃听后解密(harvest now, decrypt later)”,但迁移涉及根域名、注册局、解析服务器等整个生态体系,链条极长。

    一旦根区(Root Zone)的密钥被量子计算机破解,将引发 “破一处、伪造全局(break once, forge everywhere)” 的灾难性后果,因此必须提前多年积累实战经验。

    1. 引入的标准:ML-DSA-44
      1.1.1.1 现已支持验证采用 ML-DSA-44(由美国 NIST 标准化的后量子数字签名算法)签名的 DNSSEC 记录。

    2. 面临的两大核心技术挑战
      挑战一:签名与密钥体积暴增,冲击现有网络基础设施
      体积对比:

    现有的 ECDSA P-256 签名仅为 64 字节;

    ML-DSA-44 的签名高达 2,420 字节,公钥也达到 1,312 字节(签名体积膨胀了近 38 倍)。

    对 DNS 传输的影响:

    常见的 DNS-over-UDP 负载限制通常在 1,232 字节(适配 IPv6 最小 MTU)或 1,400 字节(RFC 9715 推荐值)。

    单个 ML-DSA-44 签名本身就已经超出了 UDP 的承载预算,UDP 分片传输极不可靠。

    解决方案:权威服务器需要返回截断标记(Truncation),促使解析器回退重试走 TCP 等可靠传输协议。虽然这会增加额外的 TCP 往返开销,但 Cloudflare 已经在其平台上验证了大规模处理非 UDP 传输的能力。

    挑战二:双算法过渡期的 “降级攻击(Downgrade Attack)”
    过渡期兼容问题: 在新算法完全普及前,域名区域(Zone)必须同时发布传统算法(如 ECDSA)与后量子算法的签名,以兼容老旧解析器。

    现存规则的隐患: 根据 RFC 6840 规定,解析器 “只要有一条有效验证路径即应接受”。如果量子计算机攻破了传统算法,攻击者便可伪造仅含 ECDSA 的虚假响应,导致解析器被降级欺骗。

    1.1.1.1 的防降级策略:

    以父区 DS 记录为凭证: 如果父区(Parent Zone)的 DS 记录中声明了该域支持后量子算法,1.1.1.1 就会强制应用更严格的本地校验策略。

    强制要求后量子验证: 一旦检测到该信号,仅有传统签名验证通过将不被接受,必须至少存在一条有效的 ML-DSA-44 验证路径,否则验证失败,从而彻底杜绝降级攻击。

    总结
    Cloudflare 通过在 1.1.1.1 上线 ML-DSA-44 验证,正式在全球互联网规模下开启了 “后量子大包 DNS 传输” 与“防降级策略”的实战验证,为未来整个互联网 DNSSEC 体系向后量子密码平滑迁移提供了关键经验与参考规范。

    https://blog.cloudflare.com/post-quantum-dnssec-1111/

  • 收藏支持反对打赏

2 条回复

发表回复