DNSSEC
“Domain Name System Security Extensions”의 약자입니다. 표준 도메인 이름 시스템(DNS)을 확장한 것으로, 도메인 이름을 IP 주소로 변환합니다. DNSSEC는 DNS 데이터의 진위를 확인하여 보안을 강화합니다.
기존 도메인 이름 시스템은 1980년대에 보안 기능이 거의 없는 상태로 개발되었습니다. 예를 들어 호스트가 표준 DNS 쿼리를 사용하여 이름 서버에 IP 주소를 요청하면, 해당 이름 서버가 유효하다고 가정합니다. 그러나 이름 서버는 IP 주소를 스푸핑(또는 위조)하여 다른 서버인 것처럼 가장할 수 있습니다. 가짜 이름 서버는 도메인 이름을 잘못된 웹 사이트로 리디렉션할 수 있습니다.
DNSSEC는 디지털 서명을 통한 인증을 요구하여 보안을 강화합니다. 각 쿼리와 응답은 공개 키와 개인 키로 구성된 키 쌍을 사용하여 “서명”됩니다. 개인 키는 호스트가 생성하고 공개 키는 DNS 영역, 즉 신뢰할 수 있는 서버 그룹이 생성합니다. 이러한 서버는 서로의 공개 키를 검증하는 신뢰 체인을 만듭니다. DNSSEC를 지원하는 각 이름 서버는 공개 키를 해시한 “DNSKEY” DNS 레코드에 저장합니다.
DNSSEC 사용 설정
DNSSEC는 웹 서버나 메일 서버에 필수는 아니지만, 많은 웹 호스트가 사용을 권장합니다. DNSSEC를 구성하려면 PowerDNS나 Knot DNS처럼 DNSSEC를 지원하는 네임서버를 사용해야 합니다. 그런 다음 서버에서 DNSSEC를 사용하도록 설정하고 제어판 인터페이스에서 구성해야 합니다.
공용 네임서버를 사용 중이라면 DNSSEC를 활성화하는 작업은 “Enable DNSSEC”를 클릭하는 것만으로 끝날 수 있습니다. 사용자 지정 이름 서버를 사용 중이라면 하나 이상의 위임 서명자(DS) 레코드를 수동으로 만들어야 할 수 있습니다. DNSSEC를 사용하도록 설정한 후에도 활성화되기까지 몇 시간이 걸릴 수 있습니다. 서버가 DNS 영역 내 다른 서버와 DS 레코드를 확인해야 하기 때문입니다.
지식 테스트하기