Microsoft werkt aan implementatie moderne internetstandaarden

Nu IPv6 voor Azure, later ook DNSSEC en DANE voor Exchange Online

Microsoft biedt gebruikers van Azure Virtual Network per direct dual-stack IPv4/IPv6 aan. DNSSEC en DANE voor uitgaande mail worden vanaf eind dit jaar door Office 365 Exchange Online ondersteund. Eind volgend jaar moet dat ook voor inkomende mail voor elkaar zijn.

IPv6 voor VNet

Nieuwe stimulans voor beveiligingsstandaarden DNSSEC en DANE Doelstellingen internet-beveiligingsstandaarden niet gehaald

Vanaf deze maand stelt Microsoft IPv6 beschikbaar voor alle gebruikers van hun Azure Virtual Network (VNet). Daarmee biedt de leverancier zijn klanten de mogelijkheid om Windows- en Linux-applicaties en virtuele machines tegelijkertijd een IPv4- en een IPv6-adres te geven (dual-stack). Dat geldt zowel voor interne (private) netwerken als voor publieke interfaces. Volgens dit overzicht zijn bijna alle faciliteiten die al beschikbaar waren voor IPv4 nu ook beschikbaar voor IPv6: VPN's, firewalls, load balancing en bescherming tegen DDoS-aanvallen. Microsoft pleit al langer voor de adoptie van IPv6. Zo is IPv6 inherent onderdeel van het Windows operating system. Dat betekent dat applicaties helemaal niet meer getest worden in situaties waarbij IPv6 uitgeschakeld is. Microsoft geeft ook aan IPv6 al vanaf het begin te hebben meegenomen in het eerste ontwerp van de Xbox. De afgelopen jaren heeft het bedrijf IPv6 aangezet voor diverse peer-to-peer toepassingen met verbindingsproblemen. Inmiddels staat IPv6 standaard aan en wordt gewerkt aan de ondersteuning van IPv6 in alle Xbox-applicaties. Daarnaast is Microsoft al jaren bezig om hun eigen netwerken naar IPv6-only te migreren, simpelweg omdat de Azure- groep alle publieke IPv4-adressen nodig heeft om de systemen en diensten van hun externe klanten (in de cloud) te ontsluiten.

DNSSEC en DANE

Ook wat betreft DNSSEC en DANE (voor mail) zit er progressie in, al gaat dat een stuk minder snel. Eind dit jaar ondersteunt Office 365 Exchange Online DANE voor uitgaande mail. Eind volgend jaar moet dat ook voor inkomende mail het geval zijn. DNSSEC is een verplicht onderdeel van DANE – het vertrouwen in de TLSA records bouwt voort op de DNSSEC- infrastructuur – wat betekent dat ook DNSSEC eind dit jaar op Microsoft's Exchange mail-domeinen geïmplementeerd moet zijn. In een reactie op de aankondiging van Microsoft adviseert Forum Standaardisatie overheidsorganisaties die willen overstappen naar Exchange Online te wachten tot de leverancier de standaarden daadwerkelijk heeft geïmplementeerd. Organisaties die al of nog op Exchange Online zitten (meer dan 100), moeten volgens Microsoft aparte gateways installeren als zij IPv6 nu willen ondersteunen.

Bestuurlijke druk

Klanten van Microsoft vroegen al jaren om de ondersteuning van DNSSEC en DANE op de Azure en Office 365 [1, 2] cloud-diensten. Daar is door de leverancier echter nooit gevolg aan gegeven. Afgelopen najaar voerden Strategisch Leveranciersmanagement (SLM) Microsoft Rijk en Forum Standaardisatie de druk op Microsoft op. Aanleiding was dat uit de laatste Meting Informatiestandaarden bleek dat de adoptie van DNSSEC/DANE bij gemeenten en provincies was afgenomen omdat een aantal van hen was overgestapt naar Office 365. Dat druist lijnrecht in tegen de verplichting van alle Nederlandse overheidsorganisaties om de standaarden op de pas-toe-of-leg-uit (ptolu)-lijst te implementeren.

Streefbeeldafspraken

In aanvulling op de ptolu-lijst zijn samen met het Overheidsbrede Beleidsoverleg Digitale Overheid (OBDO) zogenaamde streefbeeldafspraken gemaakt waarin deadlines zijn vastgesteld voor de invoering van moderne internet- beveiligingsstandaarden. Hoewel de toepassing van deze standaarden de afgelopen jaren sterk is toegenomen, is geen van de doelstellingen voor 100 procent gehaald. Onlangs werd de streefbeeldafspraak voor IPv6 goedgekeurd. Eind 2021 moeten alle overheidssites (ook) via IPv6 bereikbaar zijn. Deze standaard is al in 2010 op de ptolu-lijst gezet. Volgens Forum Standaardisatie zit de adoptie voor websites nu op 64 procent. Voor mail servers (MX gateways) is dit zelfs maar maar 22 procent. Onder de nieuwe streefbeeldafspraken zal nu ook de progressie voor IPv6 elk half jaar gemeten en gerapporteerd worden.