23-12-2018, 13:00
|
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
|
|
חבר מתאריך: 25.10.01
הודעות: 42,776
|
|
שינויים בשירותי ה DNS המשמשים את האתר
היום, האתר עבר משימוש בשירותי ה DNS בענן של חברת אמאזון, Route 53, לשימוש בשירותי הענן של Cloudflare.
הדבר נעשה משלושה טעמים עיקריים:
1. ל Cloudflare ישנן חוות שרתים ביותר מיקומים, וקרוב יותר אלינו בישראל. כתוצאה מכך שלב פענוח ה DNS אמור להיות אפילו יותר מהיר ממה שהוא היה עד עכשיו.
2. ל Cloudflare יש שירותי CDN, שייתכן ונבחר להשתמש בהם בהמשך, בין אם בהקשר של האצה ובין אם בהקשר של הגנה מהתקפות. כשהם שרתי ה DNS, הפעלת השירותים האלה היא עניין של קליק.
3. בניגוד ל Route 53 של אמאזון שעד היום לא טרחו לעשות זאת, שירותי ה DNS של Cloudflare תומכים באבטחת המקטע הבעייתי האחרון שנותר ברשת: ה DNS. באמצעות שירות DNSSEC שהם תומכים בו, וגם הוא הופעל היום עבור fresh.co.il במסגרת המעבר, לקוח המעוניין בכך, יוכל לאמת שתשובות DNS שהוא מקבל עבור שם המתחם fresh.co.il, לא עברו "טיפול" בדרך על ידי מאן דהוא, בדומה למה שעושה SSL/TLS עבור https, וזאת על ידי וידוא שרשרת חתימות קריפטוגרפיות משורש ה DNS (כלומר "."), דרך "il", דרך "co.il", ולבסוף "fresh.co.il". תוכלו לראות וידוא שההגדרות תקינות באמצעות צד ג', כאן, כאן, ובממש-מסובך, כאן.
בשביל שהוידוא הזה יעבוד, עליכם או להשתמש ישירות במפענח DNS שעושה את הבדיקות האלה (כמו DNSSEC-Trigger), או לחלופין להשתמש בשירות DNS חיצוני שאתם אולי סומכים עליו שיעשה את זה בשבילכם, כגון 8.8.8.8 של גוגל או 1.1.1.1 של Cloudflare באמצעות כלים כמו Stubby - וחובה להריץ את השאילתות מולם באמצעות TLS, שהרי, אם הפרוטוקול לא מוצפן ואתם סומכים על התשובה, אז אפשר לשבש אותו בדיוק כמו קודם.
לחלופין, אם אתם משתמשים בדפדפן המוצלח "פיירפוקס", אז שם האפשרות הזו מובנית - רק צריך לסמן V במקום המתאים, בהגדרות Network Settings:
כבונוס, אחרי שתסמנו את זה, אתרים מסויימים שעד היום לא עבדו לכם כי ספקי האינטרנט שלכם החליטו לחסום אותם באמצעות שיבוש תשובות ה DNS המתקבלות דרך רשת הספק, יתחילו פתאום לעבוד...
תוכלו לבדוק כמה אתם מוגנים מהאזנה/חבלה לתקשורת שלכם באופן כללי, כאן: https://www.cloudflare.com/ssl/encrypted-sni
ולבסוף, פידבק: התהליך הזה דרש לצערי העתקה ידנית (כי Route 53 גם לא כל כך רוצים לאפשר export מסודר של המידע...) של מעל מאה רשומות DNS, ואני מקווה שלא פספסתי אף אחת; אם פספסתי, זה אומר שבשבוע הקרוב ייתכן שאלמנטים מסויימים באתר לא ייטענו. אם משהו נראה לכם חסר/לא עובד/משובש, אנא הודיעו לי כדי שאוכל לתקן במהרה.
תודה על שיתוף הפעולה, והמשך גלישה מהנה :-)
הנהלת האתר
|