DNSSEC (DNS Security Extensions) tilføjer kryptografiske signaturer til DNS-records via RRSIG, publicerer signeringsnøgler som DNSKEY-records og forankrer tillid til parent-zonen via DS-records. En validerende resolver kan dermed bevise, at et svar kom uændret fra den autoritative nameserver. DNSSEC krypterer ikke DNS-trafik — det giver autenticitet og integritet, ikke fortrolighed.
Hvorfor det er vigtigt
Almindelige DNS-svar er lette at spoofe på fjendtlige netværk og er blevet misbrugt til cache poisoning, kaprede banksessioner og tavs omdirigering. Uden DNSSEC kan en ondsindet resolver returnere en vilkårlig IP for dit domæne, og brugeren har ingen mulighed for at vide det. Validerende resolvere afviser forfalskede svar, hvilket beskytter login-flows, HTTPS-certifikatvalidering og mailrouting baseret på TXT-records.
Sådan tjekker du
- Aktivér DNSSEC hos din DNS-udbyder, og publicér den resulterende
DS-record hos din registrar, så tilliden når root-zonen. - Verificér med
dig +dnssec example.comog kig efterad-flaget i response-headeren. - Brug en validerende resolver under test — mange ISP-resolvere stripper DNSSEC-data fra klienter.
- Planlæg nøglerotation: skedulér
KSK- ogZSK-rollovers og bekræft, at registraren accepterer opdateredeDS-records. - Hold DNSSEC aligned med SSL/TLS, så både transport- og navnelag autentificerer.
- Overvåg for
SERVFAILefter nøgleændringer; det betyder som regel en brudt kæde frem for et downstream-nedbrud.