DNSSEC
Oznacza „Domain Name System Security Extensions”. Jest to rozszerzenie standardowego systemu nazw domen (DNS), który tłumaczy nazwy domen na adresy IP. DNSSEC zwiększa bezpieczeństwo, sprawdzając autentyczność danych DNS.
Oryginalny system nazw domen został opracowany w latach 80. XX wieku i zapewniał minimalne bezpieczeństwo. Na przykład gdy host wysyła do serwera nazw żądanie adresu IP za pomocą standardowego zapytania DNS, zakłada, że serwer nazw jest prawidłowy. Serwer nazw może jednak podszyć się pod inny serwer, stosując spoofing (czyli fałszując) jego adres IP. Fałszywy serwer nazw może potencjalnie przekierować nazwy domen do niewłaściwych witryn internetowych.
DNSSEC zapewnia dodatkowe bezpieczeństwo, wymagając uwierzytelniania za pomocą podpisu cyfrowego. Każde zapytanie i każda odpowiedź są „podpisywane” przy użyciu pary kluczy publicznego i prywatnego. Klucz prywatny jest generowany przez hosta, a klucz publiczny — przez strefę DNS lub grupę zaufanych serwerów. Serwery te tworzą łańcuch zaufania, w którym wzajemnie sprawdzają swoje klucze publiczne. Każdy serwer nazw obsługujący DNSSEC przechowuje swój klucz publiczny w zahaszowanym rekordzie DNS „DNSKEY”.
Włączanie DNSSEC
Chociaż DNSSEC nie jest wymagany w przypadku serwerów internetowych ani serwerów pocztowych, wielu dostawców hostingu go zaleca. Aby skonfigurować DNSSEC, musisz użyć serwera nazw, który go obsługuje, takiego jak PowerDNS lub Knot DNS. Następnie musisz włączyć DNSSEC na swoim serwerze i skonfigurować go w interfejsie panelu sterowania.
Jeśli używasz publicznego serwera nazw, włączenie DNSSEC może wymagać jedynie kliknięcia przycisku „Włącz DNSSEC”. Jeśli używasz niestandardowego serwera nazw, może być konieczne ręczne utworzenie co najmniej jednego rekordu podpisującego delegację (DS). Po włączeniu DNSSEC jego aktywacja może potrwać kilka godzin, ponieważ serwer musi zweryfikować rekordy DS za pomocą innych serwerów w strefie DNS.
Sprawdź swoją wiedzę