DNSSEC
Je zkratkou pro „Domain Name System Security Extensions“. Jde o rozšíření standardního systému doménových jmen (DNS), který převádí doménová jména na IP adresy. DNSSEC zvyšuje zabezpečení ověřováním pravosti dat DNS.
Původní systém doménových jmen byl vyvinut v 80. letech 20. století s minimálním zabezpečením. Když například hostitel požádá jmenný server o IP adresu pomocí standardního dotazu DNS, předpokládá, že je jmenný server platný. Jmenný server však může předstírat, že je jiný server, pomocí podvržení (neboli zfalšování) své IP adresy. Falešný jmenný server by mohl doménová jména přesměrovat na nesprávné webové stránky.
DNSSEC poskytuje dodatečné zabezpečení tím, že vyžaduje ověření pomocí digitálního podpisu. Každý dotaz a odpověď jsou „podepsány“ pomocí páru veřejného a soukromého klíče. Soukromý klíč vygeneruje hostitel a veřejný klíč vygeneruje zóna DNS neboli skupina důvěryhodných serverů. Tyto servery vytvářejí řetězec důvěry, ve kterém navzájem ověřují své veřejné klíče. Každý jmenný server s podporou DNSSEC ukládá svůj veřejný klíč v podobě hašovaného záznamu DNS „DNSKEY“ (záznam DNS).
Zapnutí DNSSEC
DNSSEC není pro webové servery ani poštovní servery vyžadován, ale mnoho poskytovatelů webhostingu jej doporučuje. Chcete-li DNSSEC nakonfigurovat, musíte použít jmenný server, který jej podporuje, například PowerDNS nebo Knot DNS. Poté musíte DNSSEC zapnout na serveru a nakonfigurovat jej v rozhraní ovládacího panelu.
Pokud používáte veřejný jmenný server, aktivace DNSSEC může být tak jednoduchá jako kliknutí na tlačítko „Povolit DNSSEC“. Pokud používáte vlastní jmenný server, možná budete muset ručně vytvořit jeden nebo více záznamů delegujícího podpisu (DS). Po zapnutí DNSSEC může aktivace trvat několik hodin, protože server musí ověřit záznamy DS s ostatními servery v rámci zóny DNS.
Otestujte své znalosti