Hvad er DNS?
DNS (Domain Name System) er internettets adressebog: Det oversætter domænenavne, mennesker kan huske, til de IP-adresser, computere kommunikerer med. Når nogen skriver misupportit.dk i browseren, spørger deres computer en kæde af DNS-servere, indtil svaret kommer tilbage, typisk på få millisekunder. Systemet er hierarkisk og distribueret: fra rodserverne øverst over .dk-zonen (drevet af det danske registry Punktum dk) ned til jeres egen zone med jeres records.
Uden DNS står internettet stille. Og vigtigere for jer: uden korrekt DNS står jeres virksomhed stille: hjemmeside, mail og integrationer afhænger alle af de records, der ligger i jeres zone.
De vigtigste DNS-records
En håndfuld record-typer dækker det meste af hverdagen:
- A / AAAA: Peger et navn på en IPv4-/IPv6-adresse: det, der får hjemmesiden til at svare.
- CNAME: Et alias, der peger på et andet navn, brugt til www, cloud-tjenester og verifikationer.
- MX: Bestemmer, hvilke servere der modtager jeres mail. En forkert MX-record = ingen indgående post.
- TXT: Fritekst-records, der i praksis bærer sikkerhed og verifikation: SPF-afsenderlisten, DMARC-politikken, DKIM-nøgler og domæneverifikationer til Microsoft 365, Google m.fl.
- NS: Udpeger, hvilke navneservere der er autoritative for zonen: reelt hvem der bestemmer over alt det ovenstående.
Hver record har en TTL (time to live), der styrer, hvor længe svar caches. Lav TTL giver hurtige ændringer; høj TTL giver robusthed og færre opslag.
DNS som angrebsflade
Den, der kontrollerer jeres DNS, kontrollerer jeres digitale identitet. Overtager en angriber adgangen til jeres DNS-administration (typisk via phishing af registrator-loginet), kan mail omdirigeres, besøgende sendes til falske sider, og der kan udstedes gyldige TLS-certifikater for jeres domæne. Dertil kommer angreb på selve opslagene, hvor forfalskede DNS-svar (cache poisoning) sender brugere til angriberens server uden at røre jeres systemer.
Forsvaret er konkret: MFA og stram adgangsstyring på registrator- og DNS-konti, registreringslås på domænet, oprydning i gamle records, og DNSSEC, der signerer jeres zone kryptografisk, så forfalskede svar kan afsløres.
DNS i praksis: der hvor det går galt
De klassiske selvmål er lavpraktiske: domænet står registreret til en tidligere medarbejders private mail; ingen ved, hvor DNS'en administreres; en gammel TXT- eller CNAME-record peger på en nedlagt tjeneste, som en angriber kan overtage (subdomain takeover); eller en mailmigrering fejler, fordi ingen turde røre MX-records. DNS er infrastruktur: den skal dokumenteres, ejes af virksomheden og gennemgås regelmæssigt som alt andet i IT-infrastrukturen.
Sådan hjælper MI Support IT
Vi administrerer DNS for vores kunder som en fast del af driften: dokumenterede zoner, sikrede registrator-konti, korrekt opsatte mail-records (SPF/DKIM/DMARC) og DNSSEC, hvor det giver mening, sammen med resten af jeres IT-sikkerhed. Kontakt os, hvis I ikke er helt sikre på, hvem der egentlig har nøglerne til jeres domæne i dag.