DNSSEC добавляет к DNS криптографическую проверку подлинности данных. Его задача — помочь resolver убедиться, что полученный DNS-ответ действительно относится к нужной зоне и не был незаметно подменён по пути.
Что такое DNSSEC
DNSSEC означает Domain Name System Security Extensions.
Что DNSSEC защищает
Он обеспечивает проверку происхождения и целостности DNS-данных.
Что DNSSEC не делает
DNSSEC не шифрует DNS-запрос.
За конфиденциальность DNS отвечают другие технологии, например DoH и DoT.
Основные элементы
- DNSKEY;
- RRSIG;
- DS;
- цепочка доверия.
Что такое DNSKEY
Запись публикует ключевой материал зоны.
Что такое RRSIG
RRSIG содержит цифровую подпись набора DNS-записей.
Что такое DS
DS находится на уровне родительской зоны и связывает делегирование с DNSSEC-ключами дочерней зоны.
Цепочка доверия
Root
↓
TLD
↓
example.com
↓
подписанные DNS-записи
Почему DNSSEC может сломать домен
Если DS у регистратора больше не соответствует ключам текущего DNS-провайдера, валидирующие resolver могут считать ответы недостоверными.
Типичный симптом
SERVFAIL
Почему у части пользователей работает
Разные DNS-resolver могут вести себя по-разному в зависимости от поддержки и проверки DNSSEC.
DNSSEC после смены DNS-провайдера
Это критический момент. Нельзя просто переключить NS и забыть о старом DS.
Как проверить DNSSEC через dig
dig example.com A +dnssec
Как посмотреть DS
dig example.com DS
Как посмотреть DNSKEY
dig example.com DNSKEY +dnssec
DNSSEC и NXDOMAIN
DNSSEC также предусматривает механизмы доказательства отсутствия имени или записи.
Нужно ли включать DNSSEC
При корректной поддержке регистратором и DNS-провайдером это полезный дополнительный механизм защиты DNS.
Главное условие
DNSSEC должен быть не просто включён, а корректно сопровождаться при переносах и ротации ключей.
DNSSEC и DoH
Это разные задачи: DNSSEC проверяет достоверность данных, DoH шифрует транспорт DNS-запроса между клиентом и resolver.
Как проверить через NexIP
При ошибках DNS NexIP должен помогать отличать отсутствие записи от SERVFAIL и других ситуаций, связанных с DNS-инфраструктурой.
Практический порядок
- Проверить NS.
- Получить DS.
- Получить DNSKEY.
- Сравнить цепочку доверия.
- Проверить запрос через валидирующий resolver.
FAQ
DNSSEC шифрует DNS?
Нет.
Может ли неправильный DNSSEC полностью сломать сайт?
Да, валидирующие resolver могут возвращать SERVFAIL.
Особенно опасна смена NS?
Да, необходимо корректно перенести или обновить DNSSEC-цепочку.
Инструменты NexIP
Проверьте на практике
Проверка DNS-записей
Показывает A, AAAA, MX, NS, TXT, CNAME, SOA, CAA и PTR записи.
Диагностика NexIP
Продолжите реальной проверкой
Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.
Читайте дальше
Материалы по теме
Что такое DNS-записи
Подробно разбираем, как работает DNS, за что отвечают A, AAAA, CNAME, MX, TXT, NS, SOA, PTR и CAA, что такое TTL и как диагностировать DNS через dig и NexIP.
ЧитатьПочему домен не открывается: пошаговая диагностика DNS
Почему домен не открывается: проверка NS, A, AAAA, CNAME, DNSSEC, TTL, кеша, IPv4/IPv6 и переход от DNS к TCP, TLS и HTTP.
Читать