DNSSEC
DNSSEC 是“Domain Name System Security Extensions”的缩写。它是标准域名系统(DNS)的扩展,用于将 域名转换为 IP 地址。DNSSEC 通过验证 DNS 数据的真实性来提高安全性。
最初的域名系统于 20 世纪 80 年代开发,当时几乎没有安全机制。例如,当主机使用标准 DNS 查询从名称服务器请求 IP 地址时,它会假定该名称服务器有效。但是,名称服务器可以通过欺骗(或伪造)其 IP 地址来冒充另一台服务器。伪造的名称服务器可能会将域名重定向到错误的网站。
DNSSEC 要求使用数字签名进行身份验证,从而提供额外的安全性。每个查询和响应都会使用一对公钥和私钥进行“签名”。私钥由主机生成,公钥由 DNS 区域或一组受信任的服务器生成。这些服务器会建立信任链,互相验证对方的公钥。每个启用了 DNSSEC 的名称服务器都会将其公钥存储在经过哈希处理的“DNSKEY”DNS 记录中。
启用 DNSSEC
虽然Web 服务器或邮件服务器不要求使用 DNSSEC,但许多Web 主机都建议使用它。要配置 DNSSEC,必须使用支持 DNSSEC 的名称服务器,例如 PowerDNS 或 Knot DNS。然后,必须在服务器上启用 DNSSEC,并通过控制面板界面进行配置。
如果使用公共名称服务器,启用 DNSSEC 可能只需点击“启用 DNSSEC”即可。如果使用自定义名称服务器,则可能需要手动创建一个或多个委派签名(DS)记录。启用 DNSSEC 后,可能需要数小时才能激活,因为服务器必须与 DNS 区域内的其他服务器一起验证 DS 记录。
测试你的知识