DNSSEC
DNS-utvidelse som signerer poster slik at resolvere kan verifisere at svaret kommer fra riktig sone og ikke er endret underveis.
DNSSEC (DNS Security Extensions) gir DNS opphavsautentisering og integritet. Hver autoritative sone signerer postene sine med en privat nøkkel, og validerende rekursive resolvere sjekker signaturene før svaret returneres. DNSSEC krypterer ikke spørringen eller svaret — dataene går fortsatt i klartekst — det beviser bare at svaret kom fra riktig sone og ikke ble endret på veien.
Kjernepostene er DNSKEY (sonens offentlige nøkler), RRSIG (signaturer over hver RRset), DS (en hash av barnesonen sin nøkkel, publisert i forelderen) og NSEC eller NSEC3 (autentisert benektelse, brukt for å bevise at et navn ikke finnes). Validering følger en tillitskjede: resolveren stoler på rotnøkkelen, rotens DS for TLD-en garanterer for TLD-ens nøkkel, TLD-ens DS garanterer for sonens nøkkel, og sonens nøkkel signerer de faktiske postene.
De fleste soner bruker et to-nøkkeloppsett: en Key Signing Key (KSK) som kun signerer DNSKEY-settet og refereres av forelderens DS, og en Zone Signing Key (ZSK) som signerer alt annet og roteres oftere. Rotasjon må koordineres med TTL-en for cachede signaturer og med oppdatering av DS hos forelderen, slik at resolvere alltid har en gyldig kjede.
Når validering feiler — ødelagt signatur, manglende DS etter en nøkkelendring, utløpt RRSIG — returnerer en validerende resolver SERVFAIL i stedet for det usignerte svaret. Det er sikkerhetsgarantien, men det betyr også at DNSSEC-feil gjør domenet utilgjengelig for brukere bak validerende resolvere. DNSSEC er et supplement til transportsikkerhet som TLS, ikke en erstatning.
Nøkkelpunkter
- Autentiserer DNS-svar og oppdager manipulering
- Krypterer ikke spørringer — data er fortsatt klartekst
- Kjernetyper:
DNSKEY,RRSIG,DS,NSEC/NSEC3 - Tillitskjede fra roten via TLD-ens
DStil sonen - Typisk rollesett: KSK signerer
DNSKEY, ZSK signerer alt annet - Valideringsfeil gir
SERVFAIL, ikke fallback til usignert - Nøkkelrotasjon må respektere TTL og
DS-oppdatering