Spring til hovedindhold

IT-sikkerhed

Hvad er DNSSEC?

DNSSEC signerer jeres DNS-svar kryptografisk, så forfalskede opslag kan afsløres. Se hvordan tillidskæden virker, og hvad den ikke beskytter mod.

Kort sagt

DNSSEC (Domain Name System Security Extensions) er en udvidelse af DNS, der signerer DNS-svar med digitale signaturer, så modtageren kan verificere, at svaret er ægte og uændret.

Almindelig DNS har ingen indbygget sikkerhed: en angriber, der kan forfalske et DNS-svar, kan sende brugere til en falsk server, uden at nogen opdager det. Med DNSSEC signeres hver zone med et nøglepar, og tilliden bygges som en ubrudt kæde fra internettets signerede rodzone over topdomænet, for eksempel .dk, ned til jeres egne records. Validerende DNS-resolvere afviser svar, hvor signaturen ikke stemmer.

Det er vigtigt at forstå, hvad DNSSEC ikke gør: svarene signeres, men krypteres ikke, så DNSSEC handler om ægthed, ikke fortrolighed. Danmark er blandt de lande, hvor DNSSEC er mest udbredt, og .dk-zonen har været signeret i mange år. MI Support IT aktiverer og drifter DNSSEC som en del af kunders DNS- og IT-sikkerhed.

Tilbage til ordbogen

Hvad er DNSSEC?

DNSSEC (Domain Name System Security Extensions) føjer det til DNS, som protokollen aldrig blev født med: bevis for at svaret er ægte. Hver zone signeres med et kryptografisk nøglepar, og hvert DNS-svar følges af en digital signatur, som validerende resolvere kontrollerer. Stemmer signaturen ikke (fordi nogen har manipuleret svaret undervejs), afvises det, og brugeren når aldrig frem til den falske server.

Uden DNSSEC er DNS-opslag rene tillidserklæringer: Den, der svarer først og mest overbevisende, vinder. Det udnyttes i cache poisoning- og spoofing-angreb, hvor forfalskede svar sender brugere til angriberens kopi af en legitim tjeneste.

Tillidskæden: fra rodzonen til jeres domæne

DNSSEC's styrke er, at tilliden ikke skal aftales bilateralt. Den arves gennem en ubrudt kæde af signaturer:

  1. Rodzonen øverst i DNS-hierarkiet er signeret (det har den været siden 2010). Rodzonens nøgle er verdens mest velbevogtede DNS-hemmelighed og håndteres ved offentlige, overvågede nøgleceremonier hos IANA.
  2. Topdomænet (fx .dk) er signeret, og dets nøgle er godkendt af rodzonen via en DS-record.
  3. Jeres zone signeres med jeres nøglepar, og en DS-record hos registryet (for .dk: Punktum dk) binder jeres nøgle ind i kæden.

En validerende resolver kan dermed regne sig hele vejen fra en rod, den stoler på, ned til jeres A-, MX- eller TXT-record, og opdage ethvert brud på vejen. Danmark hører i øvrigt til blandt de lande i verden, hvor DNSSEC-signering af domæner er mest udbredt.

Hvad DNSSEC ikke beskytter mod

Tre vigtige afgrænsninger, så forventningerne er rigtige:

  • Ingen kryptering: DNSSEC signerer svar, men skjuler dem ikke. Fortrolighed i opslag kræver DNS over HTTPS/TLS, et andet værktøj til et andet problem.
  • Ingen beskyttelse af selve administrationen: Overtager en angriber jeres DNS-konto, kan vedkommende ændre records og i mange tilfælde nøgler med. Adgangsstyring og MFA på registrator-kontoen er stadig fundamentet.
  • Ingen indholdskontrol: DNSSEC garanterer, at I får det ægte svar, ikke at serveren bag svaret er godartet. Beskyttelse af selve forbindelsen leverer TLS og certifikater.

DNSSEC i praksis for danske virksomheder

For de fleste er aktivering ligetil: Mange danske DNS-udbydere og registratorer tilbyder DNSSEC som et tilvalg, hvor signering og nøglerotation sker automatisk. Faldgruben er drift over tid: især flytning af DNS-udbyder, hvor DS-recorden skal håndteres i den rigtige rækkefølge, ellers fejlvaliderer hele domænet, og hjemmeside og mail bliver utilgængelige for alle bag validerende resolvere. Signerede zoner er med andre ord sikrere, men også mindre tilgivende over for sjusk, endnu en grund til, at DNS skal driftes, ikke bare "sættes op".

Sådan hjælper MI Support IT

Vi aktiverer og drifter DNSSEC for kunders domæner, håndterer nøgler og DS-records korrekt ved flytninger og holder hele DNS-opsætningen dokumenteret, som en del af jeres DNS-administration og samlede IT-sikkerhed. Kontakt os, hvis jeres domæne stadig svarer usigneret.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.