All terms
Glossary

DNSSEC

DNS Security Extensions tilføjer kryptografiske signaturer til DNS-records, så resolvere kan verificere, at svar er autentiske og uændrede.

Sitecheck Team

DNSSEC (DNS Security Extensions) tilføjer kryptografiske signaturer til DNS-records via RRSIG, publicerer signeringsnøgler som DNSKEY-records og forankrer tillid til parent-zonen via DS-records. En validerende resolver kan dermed bevise, at et svar kom uændret fra den autoritative nameserver. DNSSEC krypterer ikke DNS-trafik — det giver autenticitet og integritet, ikke fortrolighed.

Hvorfor det er vigtigt

Almindelige DNS-svar er lette at spoofe på fjendtlige netværk og er blevet misbrugt til cache poisoning, kaprede banksessioner og tavs omdirigering. Uden DNSSEC kan en ondsindet resolver returnere en vilkårlig IP for dit domæne, og brugeren har ingen mulighed for at vide det. Validerende resolvere afviser forfalskede svar, hvilket beskytter login-flows, HTTPS-certifikatvalidering og mailrouting baseret på TXT-records.

Sådan tjekker du

  • Aktivér DNSSEC hos din DNS-udbyder, og publicér den resulterende DS-record hos din registrar, så tilliden når root-zonen.
  • Verificér med dig +dnssec example.com og kig efter ad-flaget i response-headeren.
  • Brug en validerende resolver under test — mange ISP-resolvere stripper DNSSEC-data fra klienter.
  • Planlæg nøglerotation: skedulér KSK- og ZSK-rollovers og bekræft, at registraren accepterer opdaterede DS-records.
  • Hold DNSSEC aligned med SSL/TLS, så både transport- og navnelag autentificerer.
  • Overvåg for SERVFAIL efter nøgleændringer; det betyder som regel en brudt kæde frem for et downstream-nedbrud.

Se også