Nodea — logo

DNSSEC

DNSSEC (ang. Domain Name System Security Extensions) to zestaw rozszerzeń protokołu DNS, który dodaje do odpowiedzi podpisy kryptograficzne. Dzięki nim resolver może sprawdzić, że otrzymane rekordy rzeczywiście pochodzą od właściciela strefy i nie zostały po drodze podmienione. DNSSEC chroni przed atakami typu cache poisoning i spoofing, w których napastnik podsuwa ofierze fałszywy adres IP — np. kierując ruch bankowości elektronicznej na własny serwer.

Jak działa DNSSEC?

Podstawą jest kryptografia klucza publicznego i łańcuch zaufania biegnący od strefy root:

  1. Podpisywanie strefy — każdy zestaw rekordów (RRset) otrzymuje podpis w rekordzie RRSIG, wykonany kluczem ZSK (Zone Signing Key).
  2. Publikacja kluczy — klucze publiczne strefy trafiają do rekordów DNSKEY; klucz KSK (Key Signing Key) podpisuje zestaw DNSKEY.
  3. Łańcuch zaufania — skrót klucza KSK publikowany jest w strefie nadrzędnej jako rekord DS (u rejestratora), a strefa nadrzędna sama jest podpisana — aż do root, którego klucz resolvery znają z góry.
  4. Walidacja — resolver weryfikuje podpisy w dół łańcucha; odpowiedź niezweryfikowana zostaje odrzucona (SERVFAIL). Rekordy NSEC/NSEC3 pozwalają dodatkowo udowodnić, że dana nazwa nie istnieje.

Zastosowanie w praktyce

DNSSEC warto włączyć dla domen, których podmiana rekordów byłaby kosztowna: bankowość, e-commerce, poczta firmowa, API. Jest też fundamentem standardu DANE/TLSA, który wiąże certyfikaty TLS z DNS. W Polsce strefę .pl podpisano w 2012 roku, a rejestratorzy i więksi dostawcy hostingu obsługują DNSSEC z poziomu panelu — aktywacja sprowadza się do podpisania strefy i przekazania rekordu DS rejestratorowi.

O czym pamiętać: klucze wymagają okresowej rotacji (rollover), a błędna migracja między dostawcami DNS z pozostawionym starym rekordem DS unieszkodliwia domenę do czasu naprawy. DNSSEC nie szyfruje ruchu — od poufności są DoT i DoH.

Powiązane pojęcia

Najczęstsze pytania

Czy DNSSEC szyfruje ruch DNS?

Nie — DNSSEC zapewnia autentyczność i integralność odpowiedzi (podpisy), ale zapytania nadal wędrują jawnym tekstem. Poufność transmisji zapewniają dopiero protokoły DoT i DoH, które warto łączyć z DNSSEC, bo rozwiązują inne problemy.

Jak włączyć DNSSEC dla własnej domeny?

Dostawca DNS podpisuje strefę i generuje rekord DS, który przekazuje się rejestratorowi do publikacji w strefie nadrzędnej. U wielu operatorów to jedno kliknięcie; kluczowe jest, by przy zmianie dostawcy DNS najpierw usunąć stary rekord DS — inaczej domena przestanie się rozwiązywać.