Ваш IP адрес:
Провайдер:
...

Что такое DNSSEC и зачем он нужен домену

DNSSEC добавляет цифровые подписи к данным DNS. Проверяющий резолвер может обнаружить подмену ответа или несогласованность в цепочке доверия. DNSSEC защищает целостность и происхождение записей, но не шифрует DNS-запросы и не делает сайт безопасным автоматически.

Как работает цепочка доверия?

Оператор зоны подписывает записи закрытым ключом и публикует записи DNSKEY и RRSIG. Родительская зона содержит DS-запись, связывающую её с ключом дочерней зоны. Проверяющий резолвер проходит цепочку от доверенного корня до ответа. При корректной цепочке он принимает подписанный ответ; при нарушении может вернуть ошибку вместо неподтверждённых данных. Общие принципы описаны в RFC 4033.

Подписывают и доказательство отсутствия записи, чтобы злоумышленник не смог просто заменить ответ «имени нет» на другой. Пользователь обычно не видит подписи: результат зависит от того, выполняет ли выбранный резолвер проверку. Сама галочка DNSSEC в панели домена не доказывает, что родительская DS-запись, ключи и подписи согласованы на всех авторитетных серверах.

Что DNSSEC защищает, а что нет?

DNSSEC мешает незаметной подмене DNS-данных при работающей проверке. Он не шифрует имя запроса и не скрывает адрес сайта от резолвера; для конфиденциальности транспорта существуют отдельные механизмы, например DoH и DoT. DNSSEC также не заменяет TLS-сертификат, проверку содержимого сайта, защиту аккаунта регистратора или надёжное администрирование зоны.

Если владелец сайта сам опубликовал неверную запись, подпись подтвердит именно эту неверную запись. Поэтому поддерживайте правильные A, AAAA, MX и другие данные независимо от подписания. При диагностике используйте проверку DNS и сравнивайте ответы обычного и проверяющего резолвера. Не отключайте проверку для всех пользователей, чтобы скрыть одну неисправную зону.

Почему подписанный домен может перестать открываться?

Частая причина — старая DS-запись у регистратора после смены DNS-провайдера или ключей. Возможны просроченные подписи, рассогласование авторитетных серверов и ошибки в процессе смены ключа. Проверьте делегирование, текущие DNSKEY и DS, сроки действия RRSIG и ответы каждого авторитетного сервера. Зафиксируйте точный код ошибки и время проверки.

Перед переносом зоны согласуйте порядок изменения DS с новым оператором и проверьте опубликованные ключи. После исправления учитывайте TTL ранее сохранённых ответов и отрицательных результатов. Если домен критичен для почты или API, подготовьте окно изменений и откат. Надёжная автоматизация подписи и мониторинг сроков ключей важнее формального включения функции в панели.

Обычный резолвер без валидации иногда возвращает адрес даже при ошибке подписи, тогда как проверяющий показывает сбой. Это полезный диагностический признак, но не способ обойти неисправность. Исправляйте ключи и подписи в авторитетной зоне и DS у родителя; затем проверяйте результат на независимых валидирующих резолверах.