DNSSEC
Significa "Domain Name System Security Extensions". É uma extensão do sistema de nomes de domínio padrão (DNS), que traduz nomes de domínio em endereços IP. O DNSSEC melhora a segurança validando a autenticidade dos dados do DNS.
O sistema de nomes de domínio original foi desenvolvido na década de 1980 com segurança mínima. Por exemplo, quando um host solicita um endereço IP de um servidor de nomes usando uma consulta DNS padrão, ele presume que o servidor de nomes é válido. No entanto, um servidor de nomes pode fingir ser outro servidor usando spoofing (ou falsificando) seu endereço IP. Um servidor de nomes falso poderia redirecionar nomes de domínio para os sites errados.
O DNSSEC oferece segurança adicional exigindo autenticação com uma assinatura digital. Cada consulta e resposta é "assinada" usando um par de chaves pública/privada. A chave privada é gerada pelo host, e a chave pública é gerada por uma zona DNS, ou grupo de servidores confiáveis. Esses servidores criam uma cadeia de confiança, na qual validam as chaves públicas uns dos outros. Cada servidor de nomes compatível com DNSSEC armazena sua chave pública em um registro DNS "DNSKEY" com hash.
Ativando o DNSSEC
Embora o DNSSEC não seja obrigatório para servidores Web ou servidores de e-mail, muitos hosts da Web o recomendam. Para configurar o DNSSEC, você precisa usar um servidor de nomes compatível com o recurso, como o PowerDNS ou o Knot DNS. Em seguida, você deve ativar o DNSSEC no servidor e configurá-lo na interface do painel de controle.
Se você estiver usando um servidor de nomes público, ativar o DNSSEC pode ser tão simples quanto clicar em "Enable DNSSEC". Se estiver usando um servidor de nomes personalizado, talvez seja necessário criar manualmente um ou mais registros de assinante de delegação (DS). Depois de ativar o DNSSEC, pode levar várias horas para que ele seja ativado, pois o servidor precisa validar os registros DS com outros servidores dentro da zona DNS.
Teste seus conhecimentos