Hvad er DNSSEC?
DNSSEC (Domain Name System Security Extensions) føjer det til DNS, som protokollen aldrig blev født med: bevis for at svaret er ægte. Hver zone signeres med et kryptografisk nøglepar, og hvert DNS-svar følges af en digital signatur, som validerende resolvere kontrollerer. Stemmer signaturen ikke (fordi nogen har manipuleret svaret undervejs), afvises det, og brugeren når aldrig frem til den falske server.
Uden DNSSEC er DNS-opslag rene tillidserklæringer: Den, der svarer først og mest overbevisende, vinder. Det udnyttes i cache poisoning- og spoofing-angreb, hvor forfalskede svar sender brugere til angriberens kopi af en legitim tjeneste.
Tillidskæden: fra rodzonen til jeres domæne
DNSSEC's styrke er, at tilliden ikke skal aftales bilateralt. Den arves gennem en ubrudt kæde af signaturer:
- Rodzonen øverst i DNS-hierarkiet er signeret (det har den været siden 2010). Rodzonens nøgle er verdens mest velbevogtede DNS-hemmelighed og håndteres ved offentlige, overvågede nøgleceremonier hos IANA.
- Topdomænet (fx
.dk) er signeret, og dets nøgle er godkendt af rodzonen via en DS-record. - Jeres zone signeres med jeres nøglepar, og en DS-record hos registryet (for .dk: Punktum dk) binder jeres nøgle ind i kæden.
En validerende resolver kan dermed regne sig hele vejen fra en rod, den stoler på, ned til jeres A-, MX- eller TXT-record, og opdage ethvert brud på vejen. Danmark hører i øvrigt til blandt de lande i verden, hvor DNSSEC-signering af domæner er mest udbredt.
Hvad DNSSEC ikke beskytter mod
Tre vigtige afgrænsninger, så forventningerne er rigtige:
- Ingen kryptering: DNSSEC signerer svar, men skjuler dem ikke. Fortrolighed i opslag kræver DNS over HTTPS/TLS, et andet værktøj til et andet problem.
- Ingen beskyttelse af selve administrationen: Overtager en angriber jeres DNS-konto, kan vedkommende ændre records og i mange tilfælde nøgler med. Adgangsstyring og MFA på registrator-kontoen er stadig fundamentet.
- Ingen indholdskontrol: DNSSEC garanterer, at I får det ægte svar, ikke at serveren bag svaret er godartet. Beskyttelse af selve forbindelsen leverer TLS og certifikater.
DNSSEC i praksis for danske virksomheder
For de fleste er aktivering ligetil: Mange danske DNS-udbydere og registratorer tilbyder DNSSEC som et tilvalg, hvor signering og nøglerotation sker automatisk. Faldgruben er drift over tid: især flytning af DNS-udbyder, hvor DS-recorden skal håndteres i den rigtige rækkefølge, ellers fejlvaliderer hele domænet, og hjemmeside og mail bliver utilgængelige for alle bag validerende resolvere. Signerede zoner er med andre ord sikrere, men også mindre tilgivende over for sjusk, endnu en grund til, at DNS skal driftes, ikke bare "sættes op".
Sådan hjælper MI Support IT
Vi aktiverer og drifter DNSSEC for kunders domæner, håndterer nøgler og DS-records korrekt ved flytninger og holder hele DNS-opsætningen dokumenteret, som en del af jeres DNS-administration og samlede IT-sikkerhed. Kontakt os, hvis jeres domæne stadig svarer usigneret.