EP2087699A2 - Deploiement de base dnssec - Google Patents
Deploiement de base dnssecInfo
- Publication number
- EP2087699A2 EP2087699A2 EP07866500A EP07866500A EP2087699A2 EP 2087699 A2 EP2087699 A2 EP 2087699A2 EP 07866500 A EP07866500 A EP 07866500A EP 07866500 A EP07866500 A EP 07866500A EP 2087699 A2 EP2087699 A2 EP 2087699A2
- Authority
- EP
- European Patent Office
- Prior art keywords
- server
- security mechanisms
- dns
- request
- security
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Withdrawn
Links
- 230000007246 mechanism Effects 0.000 claims abstract description 92
- 238000000034 method Methods 0.000 claims abstract description 22
- 230000005540 biological transmission Effects 0.000 claims abstract description 5
- 230000004044 response Effects 0.000 claims description 11
- 238000004590 computer program Methods 0.000 claims description 4
- 208000033748 Device issues Diseases 0.000 description 1
- 239000008186 active pharmaceutical agent Substances 0.000 description 1
- 238000010586 diagram Methods 0.000 description 1
- 230000006870 function Effects 0.000 description 1
- 230000015654 memory Effects 0.000 description 1
- 230000000750 progressive effect Effects 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/16—Implementing security features at a particular protocol layer
- H04L63/168—Implementing security features at a particular protocol layer above the transport layer
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L61/00—Network arrangements, protocols or services for addressing or naming
- H04L61/45—Network directories; Name-to-address mapping
- H04L61/4505—Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols
- H04L61/4511—Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols using domain name system [DNS]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/20—Network architectures or network communication protocols for network security for managing network security; network security policies in general
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L67/00—Network arrangements or protocols for supporting network services or applications
- H04L67/01—Protocols
- H04L67/10—Protocols in which an application is distributed across nodes in the network
- H04L67/1001—Protocols in which an application is distributed across nodes in the network for accessing one among a plurality of replicated servers
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L67/00—Network arrangements or protocols for supporting network services or applications
- H04L67/01—Protocols
- H04L67/10—Protocols in which an application is distributed across nodes in the network
- H04L67/1001—Protocols in which an application is distributed across nodes in the network for accessing one among a plurality of replicated servers
- H04L67/1004—Server selection for load balancing
- H04L67/1023—Server selection for load balancing based on a hash applied to IP addresses or costs
Definitions
- the invention also relates to the first device and associated server devices and a computer program product implementing the access method.
- DNS Domain Name Service
- DNSSEC Secure DNS
- a malicious third party may, for example, intercept a DNS request for the IP address of a domain name corresponding, for example, to a banking site, and return to the requesting an IP address corresponding to a false site imitating the banking site and allowing to acquire the codes of access of the thus diverted customers.
- LlETF has therefore developed a secure version of the DNS standard, called DNSSEC, described in the TIETF, RFC4033, RFC 4034 and RFC 4035 documents.
- the DNSSEC protocol relies on several security mechanisms:
- NSEC2 makes it possible to classify the domain names as within a dictionary. Since there is an order, if the requested domain name is not between the expected names, it does not exist.
- the NSEC3 field has the same functions as the NSEC2 field, except that it does not return unencrypted data from the previous domain name and the next domain name. It returns a hash key of these names. This prevents the zone from being listed.
- a chain of trust mechanism This mechanism makes it possible to go from one level of the hierarchy of the DNS servers to a lower level without losing confidence.
- the DNS protocol includes some security mechanisms such as:
- An object of the invention is therefore a method of access by a first device to duplicate predetermined information in a plurality of server devices, each server device implementing a subset of security mechanisms of a predetermined set of security mechanisms so that to provide a predefined level of security of access to the predetermined information, said method comprising the steps of: a) transmission by the first device of at least one access request adapted to receive the list of security mechanisms tmpîtigés by the server devices, b) sending by the first device to at least one of said server devices a predetermined access to information request, said request using the security mechanisms implemented by the at least one of said server devices.
- Other characteristics and particular modes of realization are:
- step a) comprises emitting a directed access request to the central server device , which advantageously makes it possible to obtain with a single request the list of server devices and their security mechanisms.
- Ie central server device sends to the first device a sublist of said list, said sub-list having only references to the server devices having the predetermined information, which advantageously allows to limit the amount of information transferred.
- step a) consists in issuing a DNS request of type A in order to determine the IP address corresponding to a DNS address with the DNS server.
- highest-level DNS server and the highest-level DNS server response to this request is a NS-type DNS response that concatenates the DNSSEC security mechanism description fields implemented for each DNS server whose address is transmitted in the NS type response, which advantageously makes it possible to select the DNS server impimalant the selected mechanisms of the DNSSEC protocol.
- step a) consists of a DNS request to acquire the characteristics of an addressed server device to said server device, to which said server device responds by transmitting to the first device a field of description of the security mechanisms of the DNSSEC standard implemented by said server device, which advantageously makes it possible to know the DNSSEC security mechanisms implemented by the DNS server.
- Another object of the invention is a device for accessing predetermined information duplicated in several server devices, each server device impinging a subset of security mechanisms of a predetermined set of security mechanisms so as to provide a level of security.
- predefined security access to predetermined information characterized in that it comprises: a) means for transmitting at least one access request adapted to receive the list of security mechanisms implemented by the server devices , b) means for transmitting to at least one of said server devices a predetermined access request to the information, said request using the security mechanisms implemented by the at least one of said server devices.
- Another object of the invention is a server device impregnating a subset of security mechanisms of a predetermined set of security mechanisms so as to provide a predefined level of security of access to predetermined information, characterized in that 'it comprises : a) means for receiving at least one access request by a first device adapted to receive a list of the security mechanisms implemented by said server device, b) sending means in response to the access request la list of implemented security mechanisms, c) means for receiving a predetermined access request to the information transmitted by the first device, said request using the security mechanisms implemented by said server device.
- Another object of the invention relates to a system for accessing a predetermined information comprising an access device according to the invention and several server devices according to the invention.
- Another object of the invention is a computer program comprising program code instructions for performing the steps of the preceding method when said program is executed on a computer.
- FIG. 1 is a schematic view of an access system according to one embodiment of the invention.
- FIG. 2 is a schematic view of a first device of the system of FIG. 1;
- FIG. 3 is a schematic view of a server device of the system of FIG. 1;
- FIG. 4 is a flow chart of a first embodiment of the method according to the invention.
- FIG. 5 is a flow diagram of a second embodiment of the method according to the invention.
- FIG. 6 is a schematic view of a computer implementing a program implementing an embodiment of the method according to the invention.
- a first device 1 is connected via a data network 2 to server devices 3, 4, 5.
- the first device 1 is a DNS client, for example a recursive cache server
- the server devices 3, 4 and 5 are DNS servers.
- the DNS servers are organized into a hierarchy of servers corresponding to the hierarchy of domain names.
- the DNS server 3 is the authoritative server on the ".fr" zone
- the DNS server 4 is the authoritative server on the "francetelecom.fr” domain
- the DNS server 5 is the authoritative server on the domain
- the hierarchy between DNS servers is particularly illustrated during a traditional resolution of the domain name.
- the DNS client 1 wants to know the IP address of the address www.francetelecom.fr.
- the DNS client 1 sends a request concerning this domain to the root server (not shown). This returns the IP address of the authoritative DNS server to the ".fr" zone, namely the DNS server 3. The DNS client 1 then sends a request to resolve the domain www.francetelecom.fr to the DNS server 3 This returns the address! P of the authoritative DNS server for the domain "francetelecom.fr", ie the server 4. The DNS client 1 then sends a resolution request for www.francetelecom.fr to the DNS server. 4. This returns the IP address of the corresponding web server, the IP address that is transferred by the DNS client 1 to the HTTP client that issued the initial request so that it can query the web server.
- the first device 1 comprises, FIG. 2, means 10 of connection to the data network 2.
- H comprises means 12 for transmitting at least one access request adapted to receive a list of security mechanisms implemented by the server devices 3, 4, 5.
- the access request is such that it uses the implemented security mechanisms.
- the server devices 3, 4, 5 comprise, FIG. 3, means 20 for storing a predetermined information item. This is, for example, a database of information related to the DNS protocol.
- Access to this information is controlled by security mechanisms 22 defining a level of security of access to this information.
- the server devices 3, 4, 5 comprise means 24 for connection to the data network 2.
- Reception means 26 are connected to the connection means 24.
- the receiving means 26 are adapted to receive an access request from the first device 1.
- This access request includes a request for information on the list of implemented security mechanisms 22.
- the server device 3, 4, 5 comprises means 28 for sending the list of implemented security mechanisms 22.
- the server device 3, 4, 5 further comprises means 30 for receiving a request for access to the predetermined information, a request sent by the first device 1. This request uses the access security mechanisms 22 to access to information.
- step 40 the first device 1 sends at least one request to at least one of the server devices 3, 4, 5.
- step 42 each polled server device 3, 4, 5 responds by sending a list of implemented security mechanisms.
- the first device 1 selects one of the server devices 3, 4, 5 according to the security mechanisms implemented by it. For example, the first device 1 compares the list of security mechanisms implemented by each server device to a predetermined subset of security mechanisms.
- step 46 the first device issues a request for access to the information stored in the storage means. This request is intended for the server device 3 "4, 5 selected and respects the security mechanisms impiementés by this server device 3, 4, 5.
- step 48 the security mechanisms having been correctly activated, the server device 3, 4, 5 sends the first device 1 the requested information.
- one of the server devices 3, 4, 5, for example the server device 3, has a central server device role comprising a list referencing the server devices 4, 5 as well as the subset of the security mechanisms. impiementé by each server device 4, 5.
- step 50 the first device 1 then sends its request to the central server device 3.
- step 52 the response of the central device 3 includes a list of the server devices 4, 5 and the implemented security mechanisms.
- the list sent by the server device Central 3 only includes server devices containing the predetermined information.
- the first device 1 selects in step 54 a server device 4, 5 as indicated in the previous embodiment and then sends in step 56 the request for access to the predetermined information to the server device 4, 5 selected .
- the latter sends in step 58 the predetermined information to the first device 1.
- the SEC field is used during the resolution of the domain name so that the client can decide according to the security mechanisms from the knowledge of the server name the security parameters set up by the server.
- the SEC parameter refers only to security mechanisms related to a domain name.
- An HSEC Field contains the server security information. This field is used to characterize the security mechanisms associated with an IP address. This field also makes it possible to know the security mechanisms of a server simply from its domain name (ie its name), and not from the domain name that it administers (ie the part of the namespace that he administers). In fact the HSEC field makes it possible to give the security mechanisms linked to the machine, ie to an IP address.
- the SEC field consists of a certain number of bytes (2 for example). Each bit represents a mechanism. The bit is 1 if the mechanism is implanted and 0 otherwise.
- the SEC field is described, for example, as follows: "Bit 0: Authentication / Integrity (SIG)
- the SEC field has the value 0.
- the HSEC field is dedicated to hosting information related to the domain name.
- the HSEC field is hosted under the domain name of the server.
- the HSEC field then has the value of the SEC security parameter.
- the structure of the HSEC field is, for example, Textual representation on: owner class ttl HINFO cpu os
- the NS * field has the following schema:
- NSDNAME Domain name specifying a host that manages the DNS zone
- DNS file The structure of a DNS file is, for example, the following movie.edu. IN SOA terminator.movie.edu. al.rohocop.movie.edu. (1, order number
- a secure DNS resolution then comprises, in FIG. 5, at step 50 a type A request for resolution request to which the DNS server 3 responds to step 52 by an NS * field, that is to say a NS field concatenated with the SEC field containing the DNSSEC security mechanisms of the corresponding server.
- the DNS client 1 has the necessary information to choose in step 54 the DNS server having DNSSEC security mechanisms adapted to its needs.
- the DNS client 1 wants to know the security mechanisms implemented by a particular DNS server, FIG. 3, it sends at 40 an access request to the HSEC field of this server. This enables it to adapt its request for access to information according to the security mechanisms implemented without having to request all the information corresponding to all the DNS servers.
- the access method can be implemented by a computer program product downloadable from a communication network and / or recorded on a computer readable medium and / or executable by a processor as shown in FIG. 6 and comprising an arithmetic and logic unit CPU, different registers MO, M1, M2, M3 and RAM memories as well as I / O inputs / outputs.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
- Computer And Data Communications (AREA)
- Hardware Redundancy (AREA)
- Telephonic Communication Services (AREA)
Abstract
L'invention concerne un procédé d'accès par un premier dispositif à une information prédéterminée dupliquée dans plusieurs dispositifs serveurs, chaque dispositif serveur implémentant un sous-ensemble de mécanismes de sécurité d'un ensemble prédéterminé de mécanismes de sécurité de façon à fournir un niveau prédéfini de sécurité d'accès à l'information prédéterminée, ledit procédé comportant les étapes de : a) émission (40) par le premier dispositif d'au moins une requête d'accès adaptée pour recevoir la liste des mécanismes de sécurité implémentés par les dispositifs serveur, b) émission (46) par le premier dispositif vers au moins un desdits dispositifs serveur d'une requête d'accès à l'information prédéterminée, ladite requête utilisant les mécanismes de sécurité implémentés par le au moins un desdits dispositifs serveur.
Description
DEPLOIEMENT DE BASE DNSSEC
L'invention concerne un procédé et un système d'accès par un premier dispositif à une information prédéterminée dupliquée dans plusieurs dispositifs serveurs, chaque dispositif serveur implémentant un sous-ensemble de mécanismes de sécurité d'un ensemble prédéterminé de mécanismes de sécurité de façon à fournir un niveau prédéfini de sécurité d'accès à l'information prédéterminée. L'invention concerne également le premier dispositif et les dispositifs serveurs associés ainsi qu'un produit programme d'ordinateur mettant en oeuvre le procédé d'accès.
Dans les réseaux complexes de données et, en particulier les réseaux informatiques de type internet, on constate que les normes évoluent pour prendre en compte de nouveaux mécanismes de sécurité destinés à lutter contre les attaques mettant en péril la stabilité et/ou l'intégrité des réseaux.
Une difficulté particulière apparaît lors de îimplémentation de ces nouvelles normes lorsqu'elles concernent des modifications à apporter à de nombreux équipements. De ce fait, au moins pendant une période temporaire, il est nécessaire de prévoir des mécanismes de cohabitation entre équipements utilisant une version antérieure des normes et équipements implémentant la version de la norme mise à jour.
Un exemple de cette difficulté se trouve dans l'évolution de la norme DNS (Domain Name Service - Service de nom de domaine) vers la norme DNSSEC (DNS Sécurisé). La norme DNS est une norme cruciale pour le fonctionnement de l'internet puisqu'elle permet de faire le iien entre un nom de domaine et une ou des adresses IP.
Or la norme DNS ne prévoit aucun mécanisme de sécurité, Ainsi, un tiers malveillant peut, par exemple, intercepter une requête DNS de demande d'adresse IP d'un nom de domaine correspondant, par exemple, à un site bancaire, et retourner au demandeur une adresse IP correspondant à un faux
site imitant le site bancaire et permettant d'acquérir les codes d'accès des clients ainsi détournés.
LlETF a donc élaboré une version sécurisée de la norme DNS, version appelée DNSSEC, décrite dans les documents de TIETF, RFC4033, RFC 4034 et RFC 4035.
Le protocole DNSSEC repose sur plusieurs mécanismes de sécurité :
* Un mécanisme d'authentification des données du serveur. Il utilise une signature (RRSIG) qui permet à un client de vérifier si l'information n'est pas altérée, et si elle provient bien du serveur légitime, * Un mécanisme de preuve de non existence d'une donnée. Le champ
NSEC2 permet de classer les noms de domaine comme au sein d'un dictionnaire. Comme il y a un ordre, si le nom de domaine demandé n'est pas entre les noms attendus, c'est qu'il n'existe pas.
* Un mécanisme de preuve de non existence "haché" d'une donnée. Le champ NSEC3 a les mêmes fonctions que te champ NSEC2, sauf qu il ne renvoie pas les données en clair du nom de domaine précédent et du nom du domaine suivant. Il renvoie une clé de hachage de ces noms. Ceci évite que la zone puisse être listée.
* Un mécanisme de chaîne de confiance. Ce mécanisme permet de passer d'un niveau de la hiérarchie des serveurs DNS à un niveau plus bas sans perdre confiance.
En outre, associé à DNSSEC, le protocole DNS comprend certains mécanismes de sécurité comme :
* TSIG qui permet de chiffrer les communications à l'aide d'une clé partagée.
* SIG(O) qui permet, entre autre î'authentification du client par un système de clé asymétrique.
Ces mécanismes permettent de manière générale de sécuriser le système DNS.
Ces mécanismes de sécurité génèrent des coûts et des contraintes. Par exemple, dans certains cas, l'utilisation de mécanismes de sécurité ne permet pas la mise à jour dynamique.
Ainsi, i! est souhaitable de pouvoir privilégier certains mécanismes par rapport à d'autres en fonction des besoins.
De plus, il est souhaitable, pour permettre une évolution progressive du réseau de permettre l'accès au service DNS à des clients qui n'implémentent pas encore, ou de façon partielle, le protocole DNSSEC. II est ainsi souhaitable d'avoir un procédé et un système d'accès à des données protégées par des mécanismes de sécurité dans lesquels il est possible de choisir les mécanismes de sécurité mis en oeuvre.
Lorsque plusieurs serveurs offrent la même donnée avec des implémentations différentes des mécanismes de sécurité d'accès, il est également souhaitable d'avoir un procédé et un système qui permettent de choisir le serveur en fonction des mécanismes d'accès tmpîémentés par celui-ci.
Un objet de l'invention est donc un procédé d'accès par un premier dispositif à une information prédéterminée dupliquée dans plusieurs dispositifs serveurs, chaque dispositif serveur implémentant un sous-ensemble de mécanismes de sécurité d'un ensemble prédéterminé de mécanismes de sécurité de façon à fournir un niveau prédéfini de sécurité d'accès à l'information prédéterminée, ledit procédé comportant les étapes de : a) émission par le premier dispositif d'au moins une requête d'accès adaptée pour recevoir la liste des mécanismes de sécurité tmpîémentés par les dispositifs serveur, b) émission par le premier dispositif vers au moins un desdits dispositifs serveur d'une requête d'accès à l'information prédéterminée, ladite requête utilisant les mécanismes de sécurité implémentés par le au moins un desdits dispositifs serveur.
D'autres caractéristiques et modes particuiiers de réalisation sont :
* il comporte, après l'étape a) d'émission d'au moins une requête, une étape ai ) de sélection par le premier dispositif d'un dispositif serveur ayant implémenté un sous-ensemble prédéterminé de mécanismes de sécurité, ce qui permet avantageusement de sélectionner un dispositif serveur selon des critères spécifiques au premier dispositif.
* un dispositif serveur centrai comportant une liste référençant les dispositifs serveurs et le sous-ensemble de mécanismes de sécurité implémenté par chaque dispositif serveur, l'étape a) consiste en l'émission d'une requête d'accès dirigée vers le dispositif serveur central, ce qui permet avantageusement d'obtenir avec une seule requête la liste des dispositifs serveurs et de leurs mécanismes de sécurité.
* !a iiste référençant les dispositifs serveurs comportant en outre au moins une référence à un dispositif serveur ne comportant pas l'information prédéterminée, en réponse à la requête d'accès de l'étape a), Ie dispositif serveur central envoie au premier dispositif une sous-liste de ladite liste, ladite sous-liste ne comportant que des références aux dispositifs serveurs comportant l'information prédéterminée, ce qui permet avantageusement de limiter la quantité d'informations transférée.
* les dispositifs serveurs étant des serveurs DNS dont au moins un implémenté tout ou partie des mécanismes de sécurité de la norme DNSSEC et le dispositif serveur central étant un serveur DNS de plus haut niveau dans la hiérarchie DNS dont la base des serveurs DNS comporte au moins un champ de description des mécanismes de sécurité de la norme DNSSEC implémentés par chaque serveur DNS, l'étape a) consiste en l'émission d'une requête DNS de type A afin de déterminer l'adresse IP correspondant à une adresse DNS auprès du serveur DNS de plus haut niveau et la réponse du serveur DNS de plus haut niveau à cette requête consiste en une réponse DNS de type NS à laquelle est concaténée les champs de description des mécanismes de sécurité de la norme DNSSEC implémentés pour chaque
serveur DNS dont l'adresse est transmise dans la réponse de type NS, ce qui permet avantageusement de séiectionner le serveur DNS impiémentant les mécanismes choisis du protocole DNSSEC.
* les dispositifs serveurs étant des serveurs DNS dont au moins un implémente tout ou partie des mécanismes de sécurité de la norme DNSSEC, l'étape a) consiste en une requête DNS d'acquisition des caractéristiques d'un dispositif serveur adressée audit dispositif serveur, à laquelle ledit dispositif serveur répond en transmettant au premier dispositif un champ de description des mécanismes de sécurité de la norme DNSSEC implémentés par ledit dispositif serveur, ce qui permet avantageusement de connaître les mécanismes de sécurité DNSSEC implémentés par ie serveur DNS.
Un autre objet de l'invention est un dispositif d'accès à une information prédéterminée dupliquée dans plusieurs dispositifs serveurs, chaque dispositif serveur impiémentant un sous-ensemble de mécanismes de sécurité d'un ensemble prédéterminé de mécanismes de sécurité de façon à fournir un niveau prédéfini de sécurité d'accès à l'information prédéterminée, caractérisé en ce qu'il comporte : a) des moyens d'émission d'au moins une requête d'accès adaptée pour recevoir la liste des mécanismes de sécurité implémentés par les dispositifs serveur, b) des moyens d'émission vers au moins un desdits dispositifs serveur d'une requête d'accès à l'information prédéterminée, ladite requête utilisant les mécanismes de sécurité implémentés par le au moins un desdits dispositifs serveur. Un autre objet de l'invention est un dispositif serveur impiémentant un sous-ensemble de mécanismes de sécurité d'un ensemble prédéterminé de mécanismes de sécurité de façon à fournir un niveau prédéfini de sécurité d'accès à une information prédéterminée, caractérisé en ce qu'il comporte :
a) des moyens de réception d'au moins une requête d'accès par un premier dispositif adaptée pour recevoir fa liste des mécanismes de sécurité implémentés par ledit dispositif serveur, b) des moyens d'envoi en réponse à la requête d'accès la liste des mécanismes de sécurité implémentés, c) des moyens de réception d'une requête d'accès à l'information prédéterminée émise par le premier dispositif, ladite requête utilisant les mécanismes de sécurité implémentés par ledit dispositif serveur.
Un autre objet de l'invention concerne un système d'accès à une information prédéterminée comprenant un dispositif d'accès selon l'invention et plusieurs dispositifs serveur selon l'invention.
Un autre objet de l'invention est un programme d'ordinateur comprenant des instructions de code de programme pour l'exécution des étapes du procédé précédent lorsque ledit programme est exécuté sur un ordinateur.
L'invention sera mieux comprise à la lecture de la description qui suit, donnée uniquement à titre d'exemple, et faite en référence aux figures en annexe dans lesquelles :
- la figure 1 est une vue schématique d'un système d'accès selon un mode de réalisation de l'invention ;
- la figure 2 est une vue schématique d'un premier dispositif du système de la figure 1 ;
- la figure 3 est une vue schématique d'un dispositif serveur du système de la figure 1 ; - la figure 4 est un ordinogramme d'un premier mode de réalisation du procédé selon l'invention ;
- la figure 5 est un ordinogramme d'un second mode de réalisation du procédé selon l'invention ; et,
- la figure 6 est une vue schématique d'un ordinateur mettant en oeuvre un programme împlémentant un mode de réalisation du procédé selon l'invention.
En référence à ia figure 1 , un premier dispositif 1 est connecté par l'intermédiaire d'un réseau de données 2 à des dispositifs serveurs 3, 4, 5.
A titre illustratif, le premier dispositif 1 est un client DNS, par exemple un serveur cache récursif, et les dispositifs serveurs 3, 4 et 5 sont des serveurs DNS. Comme il est bien connu de l'homme du métier, les serveurs DNS sont organisés en une hiérarchie de serveurs correspondant à la hiérarchie de noms de domaine. Par exemple, le serveur DNS 3 est le serveur ayant autorité sur la zone « .fr », le serveur DNS 4 est le serveur ayant autorité sur le domaine « francetelecom.fr » et le serveur DNS 5 est le serveur ayant autorité sur le domaine
« gouv.fr ».
La hiérarchie entre serveurs DNS est particulièrement illustrée lors d'une résolution classique du nom de domaine. Supposons que ie client DNS 1 souhaite connaître l'adresse IP de l'adresse www.francetelecom.fr.
Le client DNS 1 envoie une requête concernant ce domaine au serveur root (non représenté). Celui-ci lui renvoie l'adresse IP du serveur DNS faisant autorité sur la zone « .fr », à savoir le serveur DNS 3. Le client DNS 1 envoie alors une requête de résolution du domaine www.francetelecom.fr au serveur DNS 3. Celui-ci lui renvoie l'adresse !P du serveur DNS faisant autorité pour le domaine « francetelecom.fr », à savoir le serveur 4. Le client DNS 1 envoie alors une requête de résolution pour www.francetelecom.fr au serveur DNS 4. Celui-ci renvoie l'adresse IP du serveur web correspondant, adresse IP qui est transférée par le client DNS 1 au client HTTP ayant émis la requête initiale afin que celui-ci puisse interroger le serveur web.
Le premier dispositif 1 comporte, figure 2, des moyens 10 de connexion au réseau de données 2.
H comporte des moyens 12 d'émission d'au moins une requête d'accès adaptée pour recevoir une îiste de mécanismes de sécurité implémentés par les dispositifs serveurs 3, 4, 5.
If comporte également des moyens 14 d'émission vers au moins un des dispositifs serveurs 3, 4, 5 d'une requête d'accès à une information prédéterminée. La requête d'accès est telle qu'elle utilise les mécanismes de sécurité implémentés.
Les dispositifs serveurs 3, 4, 5 comportent, figure 3, des moyens 20 de stockage d'une information prédéterminée. C'est, par exemple, une base de données des informations liées au protocole DNS.
L'accès à cette information est contrôlé par des mécanismes 22 de sécurité définissant un niveau de sécurité d'accès à cette information.
Les dispositifs serveurs 3, 4, 5 comportent des moyens 24 de connexion au réseau de données 2. Des moyens 26 de réception sont connectés aux moyens 24 de connexion.
Les moyens 26 de réception sont adaptés pour recevoir une requête d'accès venant du premier dispositif 1. Cette requête d'accès comporte une demande de renseignement sur !a liste des mécanismes 22 de sécurité implémentés. Pour répondre à cette requête, le dispositif serveur 3, 4, 5 comporte des moyens 28 d'envoi de la liste des mécanismes 22 de sécurité implémentés.
Le dispositif serveur 3, 4, 5 comporte en outre des moyens 30 de réception d'une requête d'accès à l'information prédéterminée, requête émise par le premier dispositif 1. Cette requête utiiise les mécanismes 22 de sécurité d'accès pour accéder à l'information.
Le fonctionnement du système va être explicité en relation avec la figure 4.
Ii est à noter, au préalable, que pour permettre une bonne compréhension des relations entre les différentes entités du système, les ordinogrammes des figures 4 et 5 présentent plusieurs colonnes, chaque
colonne représentant une entité et chaque tâche étant répartie dans une colonne en fonction de l'entité qui l'exécute.
A l'étape 40, le premier dispositif 1 émet au moins une requête à destination d'au moins un des dispositifs serveurs 3, 4, 5. A l'étape 42, chaque dispositif serveur 3, 4, 5 interrogé répond en envoyant une liste de mécanismes de sécurité implémentés.
A l'étape 44, optionnelle, ie premier dispositif 1 sélectionne un des dispositifs serveurs 3, 4, 5 en fonction des mécanismes de sécurité implémentés par celui-ci. Par exemple, le premier dispositif 1 compare la liste des mécanismes de sécurité implémentés par chaque dispositif serveur à un sous ensemble prédéterminé de mécanismes de sécurité.
A l'étape 46, le premier dispositif émet une requête d'accès à l'information stockée dans les moyens 20 de stockage. Cette requête est destinée au dispositif serveur 3» 4, 5 sélectionné et respecte les mécanismes de sécurité impiémentés par ce dispositif serveur 3, 4, 5.
A l'étape 48, les mécanismes de sécurité ayant été correctement activés, le dispositif serveur 3, 4, 5 envoie au premier dispositif 1 l'information demandée.
Dans un second mode de réalisation, un des dispositifs serveurs 3, 4, 5 par exemple le dispositif serveur 3, a un rôle de dispositif serveur central comportant une liste référençant les dispositifs serveurs 4, 5 ainsi que le sous-ensemble des mécanismes de sécurité impïémenté par chaque dispositif serveur 4, 5.
A l'étape 50, le premier dispositif 1 émet alors sa requête à destination du dispositif serveur central 3.
A l'étape 52» la réponse du dispositif central 3 comporte une liste des dispositifs serveurs 4, 5 ainsi que les mécanismes de sécurité implémentés.
Il est à noter que, dans un mode de réalisation particulier, lorsque certains des dispositifs serveurs 4, 5 comportent l'information prédéterminée et d'autres non, ia liste envoyée par le dispositif serveur
central 3 ne comporte que les dispositifs serveurs contenant l'information prédéterminée.
Le premier dispositif 1 sélectionne à l'étape 54 un dispositif serveur 4, 5 comme indiqué dans le mode de réalisation précédent puis émet à l'étape 56 la requête d'accès à l'information prédéterminée à destination du dispositif serveur 4, 5 sélectionné.
Ce dernier envoie à i'étape 58 l'information prédéterminée au premier dispositif 1.
A titre iîlustratif, l'exemple des serveurs DNS présenté ci-dessus, va être utilisé ci-après pour montrer un exemple de fonctionnement du procédé d'accès.
La terminologie utilisée ci-après reprend les définitions habituelles des champs et des requêtes du protocole DNS1 ou DNSSEC, telles qu'elles existent dans les documents de standardisation de PIETF. Un nouveau champ SEC est créé pour décrire les mécanismes de sécurité DNSSEC mis en oeuvre.
Un nouveau type, NS*, semblable a l'ancien type NS, permet de contenir des informations de sécurité mis en oeuvre par le serveur. Le champ SEC est utilisé lors de la résolution du nom de domaine de manière à ce que Ie client puisse décider en fonction des mécanismes de sécurité dès la connaissance du nom de serveur les paramètres de sécurité mis en place par le serveur. Le paramètre SEC ne se rapporte qu'à des mécanismes de sécurité liés à un nom de domaine. Un Champs HSEC contient les informations de sécurité du serveur. Ce champ permet de caractériser les mécanismes de sécurité liés à une adresse iP. Ce champ permet également de connaître les mécanismes de sécurité d'un serveur simplement à partir de son nom de domaine (i.e. son nom), et non du nom de domaine qu'il administre, (i.e. la part de l'espace de nommage qu'ii administre). En effet le champ HSEC permet de donner ies mécanismes de sécurité liés à la machine, i.e. à une adresse IP.
Le champ SEC est constitué d'un certain nombre d'octets (2 par exemple). Chaque bit représente un mécanisme. Le bit est à 1 si le mécanisme est implanté et à 0 sinon. Le champ SEC est décrit, par exemple, de la manière suivante: " Bit 0 : Authentification / intégrité (SIG)
• Bit 1 : Preuve de non existence (NSEC)
• Bit 2 : Authentification du client (TSIG)
• Bit 3 : Concordance avec la requête du client SlG(O))
• Bit 4 : Chaîne de confiance (DS) -
En prenant l'exemple du DNS classique, le champ SEC a la valeur 0. Dans le cadre du DNSSEC traditionnel le champ SEC a la valeur 1 100 1000 = C8 (Hexadécimal)
Le champ HSEC est dédié à héberger des informations relatives au nom de domaine. Le champ HSEC est hébergé sous le nom de domaine relatif au serveur. Le champ HSEC possède alors la valeur du paramètre de sécurité SEC.
La structure du champ HSEC est par exemple, Représentation textuel le : owner class ttl HINFO cpu os
Exemple : gri z zly . movie . edu . IN HSEC 0x7 Représentation binaire : HI NFO type code : HSEC_VALϋE
Où :
SEC Valeur du champ sécurité
En reprenant le champ SEC, le champ NS* a le schéma suivant :
Repré s entat ion textue l l e :
owner class tti NS name-server-dname
Exemple : ir.ovie.edu. IN NS* terminator.niovie.edu SEC
Représentation binaire :
NS type code: NS* CODE
NSDNAME
SEC Où :
NSDNAME Nom de domaine spécifiant un hôte qui gère la zone DNS ; et
SEC Paramètre de sécurité La structure d'un fichier DNS est, par exemple, la suivante movie.edu. IN SOA terminator.movie.edu. al.rohocop.movie.edu. ( 1 ; numéro d'ordre
10800 ; Rafraîchissement après 3 heures 3600 ; Rejeu après une heure
604800 ; Expire après une semaine 86400 ; TTL minimum de 1 jour
; Serveurs de noms
movie.edu. IN NS* terminator.movie.edu. |SEC movie.edu. IN NS* wormhole .rnovie . edu. [SEC
; Addresses pour les noms canoniques
localhost. movie.edu. IN A 127.0.0.1 robocop.movie.edu. IN A 192.249.249.2 terminator.movie.edu. IN A 192.249.249.3
IN HSEC SEC diehard.movie.edu. IN A 192.249.249.4
mxsery . movie .. edu. IN A 192.253.253.2 shining .rnovie . edu. IW A 192.253 .253.3 carrie . movie . . edu . IN A 192.253 .253.4 wormhole.movie. edu. IN A 192.249 .249.1
IN HSEC SEC wormhole .movie . edu , IN A 192.253.253.1
; Alias
bigt . movie . edu . IN CNAME terminator.movie.edu. dh. movie .edu IN CNAME diehard.movie.edu. wh. movie . edu IN CNAME wormhole.movie.edu.
; Noms spécifiques des interfaces wh249.movie.edu IN A 192.249.249.1 wh253.movie.edu IN A 192.253.253.1
Une résolution DNS sécurisée comporte alors, figure 5, à l'étape 50 une requête de demande de résolution de type A à laquelle le serveur DNS 3 répond à l'étape 52 par un champ NS*, c'est-à-dire un champ NS auquel est concaténé le champ SEC contenant les mécanismes de sécurité DNSSEC du serveur correspondant.
Ainsi, le client DNS 1 a l'information nécessaire pour choisir à l'étape 54 le serveur DNS ayant les mécanismes de sécurité DNSSEC adaptés à son besoin. Lorsque le client DNS 1 souhaite connaître les mécanismes de sécurité implémentés par un serveur DNS particulier, figure 3, il émet en 40 une requête d'accès au champ HSEC de ce serveur. Cela lui permet d'adapter sa requête d'accès à l'information en fonction des mécanismes de sécurité implémentés sans avoir à demander l'ensemble des informations correspondant à l'ensemble des serveurs DNS.
On comprend que le procédé d'accès peut être mis en œuvre par un produit programme d'ordinateur téléchargeable depuis un réseau de communication et/ou enregistré sur un support lisible par ordinateur et/ou
exécutable par un processeur tel que représenté sur la figure 6 et comportant une unité arithmétique et logique CPU, différents registres MO, M1 , M2, M3 et mémoires RAM ainsi que des entrées/sorties I/O.
Claims
1. Procédé d'accès par un premier dispositif (1 ) à une information prédéterminée dupliquée dans plusieurs dispositifs serveurs (3, 4, 5), chaque dispositif serveur implémentant un sous-ensemble de mécanismes de sécurité d'un ensemble prédéterminé de mécanismes de sécurité de façon à fournir un niveau prédéfini de sécurité d'accès à l'information prédéterminée, ledit procédé comportant les étapes de : a) émission (40, 50) par le premier dispositif d'au moins une requête d'accès adaptée pour recevoir la liste des mécanismes de sécurité implémentés par ies dispositifs serveur, b) émission (46, 56) par le premier dispositif vers au moins un desdits dispositifs serveur d'une requête d'accès à l'information prédéterminée, ladite requête utilisant les mécanismes de sécurité implémentés par le au moins un desdits dispositifs serveur.
2. Procédé selon la revendication 1 , caractérisé en ce qu'il comporte, après rétape a) d'émission d'au moins une requête, une étape ai ) de sélection (44, 54) par le premier dispositif d'un dispositif serveur ayant impiémenté un sous-ensemble prédéterminé de mécanismes de sécurité.
3. Procédé selon ia revendication 2, caractérisé en ce que un dispositif serveur central comportant une liste référençant les dispositifs serveurs et le sous-ensemble de mécanismes de sécurité impiémenté par chaque dispositif serveur, l'étape a) consiste en l'émission (50) d'une requête d'accès dirigée vers le dispositif serveur central.
4. Procédé selon la revendication 3, caractérisé en ce que îa liste référençant les dispositifs serveurs comportant en outre au moins une référence à un dispositif serveur ne comportant pas l'information prédéterminée, en réponse à la requête d'accès de l'étape a), le dispositif serveur central envoie (52) au premier dispositif une sous-fiste de ladite liste, ladite sous-iiste ne comportant que des références aux dispositifs serveurs comportant l'information prédéterminée.
5. Procédé selon la revendication 4, caractérisé en ce que les dispositifs serveurs étant des serveurs DNS dont au moins un implémente tout ou partie des mécanismes de sécurité de la norme DNSSEC et le dispositif serveur centra! étant un serveur DNS de plus haut niveau dans la hiérarchie DNS dont Sa base des serveurs DNS comporte au moins un champ de description des mécanismes de sécurité de îa norme DNSSEC implémentés par chaque serveur DNS, l'étape a) consiste en l'émission d'une requête DNS de type A afin de déterminer l'adresse IP correspondant à une adresse DNS auprès du serveur DNS de plus haut niveau et la réponse du serveur DNS de plus haut niveau à cette requête consiste en une réponse DNS de type NS à laquelle est concaténée les champs de description des mécanismes de sécurité de la norme DNSSEC implémentés pour chaque serveur DNS dont S'adresse est transmise dans la réponse de type NS.
6. Procédé selon la revendication 1 , caractérisé en ce que les dispositifs serveurs étant des serveurs DNS dont au moins un implémente tout ou partie des mécanismes de sécurité de la norme DNSSEC, l'étape a) consiste en une requête DNS d'acquisition des caractéristiques d'un dispositif serveur adressée audit dispositif serveur, à laquelle ledit dispositif serveur répond en transmettant au premier dispositif un champ de description des mécanismes de sécurité de la norme DNSSEC implémentés par ledit dispositif serveur.
7, Dispositif d'accès à une information prédéterminée dupliquée dans plusieurs dispositifs serveurs (3, 4, 5), chaque dispositif serveur implémentant un sous-ensemble de mécanismes de sécurité d'un ensemble prédéterminé de mécanismes de sécurité de façon à fournir un niveau prédéfini de sécurité d'accès à l'information prédéterminée, caractérisé en ce qu'il comporte : a) des moyens (12) d'émission d'au moins une requête d'accès adaptée pour recevoir Ia liste des mécanismes de sécurité implémentés par les dispositifs serveur, b) des moyens (14) d'émission vers au moins un desdits dispositifs serveur d'une requête d'accès à l'information prédéterminée, ladite requête utilisant les mécanismes de sécurité impiémentés par le au moins un desdits dispositifs serveur.
8. Dispositif serveur implémentant un sous-ensemble de mécanismes de sécurité d'un ensemble prédéterminé de mécanismes de sécurité de façon à fournir un niveau prédéfini de sécurité d'accès à une information prédéterminée, caractérisé en ce qu'il comporte : a) des moyens (26) de réception d'au moins une requête d'accès par un premier dispositif adaptée pour recevoir la liste des mécanismes de sécurité impiémentés par ledit dispositif serveur, b) des moyens (28) d'envoi en réponse à la requête d'accès la liste des mécanismes de sécurité impiémentés, c) des moyens (30) de réception d'une requête d'accès à l'information prédéterminée émise par le premier dispositif, ladite requête utilisant les mécanismes de sécurité impiémentés par ledit dispositif serveur.
9. Système d'accès à une information prédéterminée, comprenant :
- un dispositif d'accès selon la revendication 7,
- plusieurs dispositifs serveur selon la revendication 8.
10. Programme d'ordinateur comprenant des instructions de code de programme pour l'exécution des étapes du procédé selon l'une quelconque des revendications 1 à 6 lorsque ledit programme est exécuté sur un ordinateur.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| FR0609987A FR2908540A1 (fr) | 2006-11-15 | 2006-11-15 | Deploiement de bases dnssec |
| PCT/FR2007/052256 WO2008059150A2 (fr) | 2006-11-15 | 2007-10-26 | Deploiement de base dnssec |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| EP2087699A2 true EP2087699A2 (fr) | 2009-08-12 |
Family
ID=38325377
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP07866500A Withdrawn EP2087699A2 (fr) | 2006-11-15 | 2007-10-26 | Deploiement de base dnssec |
Country Status (4)
| Country | Link |
|---|---|
| US (1) | US20100049982A1 (fr) |
| EP (1) | EP2087699A2 (fr) |
| FR (1) | FR2908540A1 (fr) |
| WO (1) | WO2008059150A2 (fr) |
Families Citing this family (7)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US8935748B2 (en) * | 2007-10-31 | 2015-01-13 | Microsoft Corporation | Secure DNS query |
| US8429715B2 (en) * | 2008-08-08 | 2013-04-23 | Microsoft Corporation | Secure resource name resolution using a cache |
| US7917616B2 (en) | 2008-08-08 | 2011-03-29 | Microsoft Corporation | Secure resource name resolution |
| US8645700B2 (en) | 2011-04-29 | 2014-02-04 | Verisign, Inc. | DNSSEC inline signing |
| US9130917B2 (en) * | 2011-05-02 | 2015-09-08 | Verisign, Inc. | DNSSEC signing server |
| US10924452B1 (en) * | 2013-08-30 | 2021-02-16 | Amazon Technologies, Inc. | Auditing IP address assignments |
| US10050927B2 (en) * | 2015-01-27 | 2018-08-14 | Mastercard International Incorporated | Systems and methods for centralized domain name system administration |
Family Cites Families (5)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US6801998B1 (en) * | 1999-11-12 | 2004-10-05 | Sun Microsystems, Inc. | Method and apparatus for presenting anonymous group names |
| US6961783B1 (en) * | 2001-12-21 | 2005-11-01 | Networks Associates Technology, Inc. | DNS server access control system and method |
| GB2389431A (en) * | 2002-06-07 | 2003-12-10 | Hewlett Packard Co | An arrangement for delivering resources over a network in which a demand director server is aware of the content of resource servers |
| GB0216000D0 (en) * | 2002-07-10 | 2002-08-21 | Nokia Corp | A method for setting up a security association |
| US20070050507A1 (en) * | 2005-08-24 | 2007-03-01 | Nokia Corporation | Context discovery for DNS names |
-
2006
- 2006-11-15 FR FR0609987A patent/FR2908540A1/fr not_active Withdrawn
-
2007
- 2007-10-26 US US12/312,510 patent/US20100049982A1/en not_active Abandoned
- 2007-10-26 EP EP07866500A patent/EP2087699A2/fr not_active Withdrawn
- 2007-10-26 WO PCT/FR2007/052256 patent/WO2008059150A2/fr not_active Ceased
Non-Patent Citations (1)
| Title |
|---|
| See references of WO2008059150A3 * |
Also Published As
| Publication number | Publication date |
|---|---|
| WO2008059150A2 (fr) | 2008-05-22 |
| WO2008059150A3 (fr) | 2008-10-09 |
| US20100049982A1 (en) | 2010-02-25 |
| FR2908540A1 (fr) | 2008-05-16 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| EP2087699A2 (fr) | Deploiement de base dnssec | |
| JP4762347B2 (ja) | セキュア・ピアツーピア・キャッシュ共有 | |
| EP1974522B1 (fr) | Serveur, client et procédé pour gérer des requetes DNSSEC | |
| CN102667749A (zh) | Dns应用服务器 | |
| US20110099621A1 (en) | Process for monitoring, filtering and caching internet connections | |
| EP3087718B1 (fr) | Obtention de donnees de connexion a un equipement via un reseau | |
| WO2013110884A1 (fr) | Systeme et procede de controle d'une requête dns | |
| EP1085725B1 (fr) | Procédé pour faire communiquer un utilisateur avec au moins une base de données. | |
| WO2018115647A1 (fr) | Validation de livraison de contenu et de verification d'une delegation de livraison d'un contenu | |
| Hudák | Analysis of DNS in cybersecurity | |
| FR3023098A1 (fr) | Procede et systeme de traitement d'une demande de resolution d'un nom d'un serveur, emise par une application cliente sur un reseau de communication. | |
| WO2023083772A1 (fr) | Procédés de contrôle et de transmission, et entités configurées pour mettre en œuvre ces procédés | |
| KR101645222B1 (ko) | 어드밴스드 도메인 네임 시스템 및 운용 방법 | |
| CA2433216A1 (fr) | Serveur d'annuaire reparti | |
| EP4024820B1 (fr) | Procédé de configuration d'une interface sécurisée entre un réseau de transport et un réseau élémentaire d'une pluralité de réseaux élémentaires fédérés à travers le réseau de transport; interface associée | |
| EP3476107B1 (fr) | Procédé et dispositif de contrôle de flux de données transmis selon le protocole dns (domain name system) | |
| EP3820112A1 (fr) | Procédé de configuration d accès à un service internet | |
| WO2010076536A2 (fr) | Procède de traitement de requêtes émises par un client | |
| EP1843518B1 (fr) | Procédé de protection d'adrresse de messagerie, système et dispostifs associes | |
| FR3074386A1 (fr) | Gestion de l'acces a un serveur de contenus via a une passerelle | |
| EP4595408A1 (fr) | Procedes de resolution de nom, de communication, de traitement de messages et serveur, dispositif client et noeud relais correspondants | |
| FR3107798A1 (fr) | Procédé de gestion d’une requête d’accès à un site internet depuis un dispositif d’accès | |
| Pais et al. | Providing Secure Access to Unsecure Web Services | |
| EP3643035A1 (fr) | Procédé de contrôle de l'obtention par un terminal d'un fichier de configuration | |
| FR2788398A1 (fr) | Interfonctionnement de caches cooperants et caches repartis |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| 17P | Request for examination filed |
Effective date: 20090513 |
|
| AK | Designated contracting states |
Kind code of ref document: A2 Designated state(s): AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HU IE IS IT LI LT LU LV MC MT NL PL PT RO SE SI SK TR |
|
| DAX | Request for extension of the european patent (deleted) | ||
| 17Q | First examination report despatched |
Effective date: 20110110 |
|
| GRAP | Despatch of communication of intention to grant a patent |
Free format text: ORIGINAL CODE: EPIDOSNIGR1 |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE APPLICATION IS DEEMED TO BE WITHDRAWN |
|
| 18D | Application deemed to be withdrawn |
Effective date: 20130216 |