DNSSEC (Domain Name System Security Extensions) este un set de extensii care adaugă securitate sistemului DNS prin semnarea criptografică a înregistrărilor. Scopul său este să garanteze că răspunsurile DNS pe care le primești sunt autentice și nu au fost falsificate.
Problema pe care o rezolvă
DNS-ul clasic nu verifică autenticitatea răspunsurilor. Un atacator ar putea compromite cache-ul DNS (cache poisoning) și redirecționa vizitatorii către un server fals. DNSSEC previne acest lucru prin semnături digitale.
Cum funcționează, pe scurt
Fiecare înregistrare DNS este semnată criptografic. Rezolverele care suportă DNSSEC verifică aceste semnături printr-un „lanț de încredere” care urcă până la rădăcina DNS. La nivelul registrului se publică o înregistrare DS care leagă domeniul de cheile lui.
De reținut
- DNSSEC protejează integritatea răspunsurilor DNS, nu confidențialitatea (nu criptează traficul)
- Activarea necesită suport atât la furnizorul de DNS, cât și la registrul domeniului
- O configurare greșită poate face domeniul inaccesibil așa că se activează-l cu atenție