DNSSEC
È l'acronimo di "Domain Name System Security Extensions". È un'estensione del sistema dei nomi di dominio standard (DNS), che traduce i nomi di dominio in indirizzi IP. DNSSEC migliora la sicurezza verificando l'autenticità dei dati DNS.
Il sistema dei nomi di dominio originale è stato sviluppato negli anni Ottanta con una sicurezza minima. Ad esempio, quando un host richiede un indirizzo IP a un server dei nomi utilizzando una query DNS standard, presume che il server dei nomi sia valido. Tuttavia, un server dei nomi può fingere di essere un altro server eseguendo lo spoofing (ovvero falsificando) del proprio indirizzo IP. Un server dei nomi contraffatto potrebbe reindirizzare i nomi di dominio ai siti web sbagliati.
DNSSEC offre una sicurezza aggiuntiva richiedendo l'autenticazione tramite una firma digitale. Ogni query e risposta viene "firmata" utilizzando una coppia di chiavi pubblica e privata. La chiave privata viene generata dall'host, mentre la chiave pubblica viene generata da una zona DNS, ovvero un gruppo di server affidabili. Questi server creano una catena di fiducia, nella quale verificano le chiavi pubbliche degli altri server. Ogni server dei nomi abilitato per DNSSEC memorizza la propria chiave pubblica in un "DNSKEY" record DNS sottoposto a hashing.
Abilitazione di DNSSEC
Sebbene DNSSEC non sia richiesto per i server web o i server di posta, molti provider di hosting web lo consigliano. Per configurare DNSSEC, è necessario utilizzare un server dei nomi che lo supporti, come PowerDNS o Knot DNS. È quindi necessario abilitare DNSSEC sul server e configurarlo nell'interfaccia del pannello di controllo.
Se si utilizza un server dei nomi pubblico, attivare DNSSEC può essere semplice come fare clic su "Abilita DNSSEC". Se si utilizza un server dei nomi personalizzato, potrebbe essere necessario creare manualmente uno o più record delegation signer (DS). Dopo aver abilitato DNSSEC, l'attivazione potrebbe richiedere diverse ore, poiché il server deve convalidare i record DS con altri server all'interno della zona DNS.
Metti alla prova le tue conoscenze