Domenii

DNSSEC: semnătura care dovedește că domeniul este al tău

Fără DNSSEC un atacator poate răspunde în locul domeniului tău și îți trimite vizitatorii în altă parte, fără să atingă site-ul. Cu DNSSEC acel răspuns este aruncat.

  • Configurare redirect
  • DNS Anycast
  • Gestionare DNS
  • DNSSEC
  • Micro Hosting WordPress
  • 3 adrese de email personalizate
  • Certificat SSL
  • Subdomenii nelimitate

Ce face DNS-ul și de ce este o țintă

Când cineva scrie domeniul tău în browser, înainte să vadă o pagină calculatorul trebuie să întrebe pe cineva unde se află acel nume. Acel cineva este DNS-ul, iar răspunsul care se întoarce este o adresă IP.

Problema este că întrebarea aceea, așa cum s-a născut internetul, nu prevedea niciun mod de a verifica cine răspunde. Cine reușește să se facă auzit primul, sau să strecoare un răspuns fals în cache-ul unui furnizor, deviază traficul unde vrea — și nu trebuie să intre deloc pe site-ul tău.

Vizitatorul vede numele tău în bara de adrese. Serverul de la celălalt capăt nu este al tău.

Ce adaugă DNSSEC

DNSSEC semnează răspunsurile. Fiecare înregistrare din zona ta este însoțită de o semnătură criptografică, produsă cu o cheie privată care rămâne pe serverele autoritative; oricine o poate verifica cu cheia publică corespunzătoare.

Verificarea nu se oprește acolo. Cheia publică a domeniului tău este la rândul ei garantată de registrul extensiei, care este garantat de rădăcina DNS-ului. Este un lanț: dacă o verigă nu se potrivește, răspunsul este aruncat în loc să fie folosit.

Rezultatul practic se spune simplu: un răspuns DNS falsificat nu este acceptat, pentru că cine l-a produs nu are cheia cu care să îl semneze.

Ce nu face DNSSEC

Merită spus, pentru că aici apare cea mai frecventă confuzie.

DNSSEC nu criptează nimic. Interogările DNS rămân lizibile: garantează autenticitatea răspunsului, nu confidențialitatea întrebării. Și nu protejează conținutul site-ului, nici datele pe care un vizitator le scrie într-un formular: acela este lucrul certificatului SSL.

Cele două răspund la întrebări diferite. DNSSEC spune „ai ajuns în locul potrivit". SSL spune „ce vă spuneți unul altuia nu citește nimeni". Să ai doar unul lasă descoperită jumătate din drum.

Cum se activează

Dacă domeniul este înregistrat la ICBS și folosește DNS-urile noastre, activarea este un comutator în panou. Generăm noi cheile, semnăm zona și comunicăm înregistrările DS registrului extensiei; reînnoirea cheilor se face fără să fie nevoie să o observi.

Dacă DNS-urile aparțin altui furnizor, cheile le generează el: îți va da înregistrări DS de introdus în panoul ICBS, iar de comunicarea lor către registru ne ocupăm noi.

În ambele cazuri nu ai nimic de plătit: DNSSEC este cuprins în prețul domeniului.

Ce se schimbă cu DNSSEC activ

Patru lucruri, toate cuprinse în prețul domeniului.

Răspunsurile sosesc semnate

Fiecare răspuns DNS al domeniului tău poartă o semnătură criptografică. Cine îl primește poate verifica dacă a plecat cu adevărat de pe serverele tale și dacă nu l-a modificat nimeni pe drum.

Închide DNS spoofing-ul

Este atacul în care cineva răspunde înaintea serverului legitim, sau otrăvește cache-ul unui furnizor, ca să devieze vizitatorii spre un server care nu este al tău. Un răspuns fără semnătură validă este aruncat.

Protejează și poșta

Devierea nu privește doar site-ul: înregistrările MX spun unde ajunge e-mailul tău. Semnarea zonei protejează și drumul mesajelor, nu doar pe cel al paginilor.

Se activează cu un comutator

Cu DNS-urile ICBS nu trebuie să generezi chei și nici să comunici ceva registrului: activarea din panou face tot, cheile incluse, și le reînnoiește când este nevoie.

Unde funcționează și în ce condiții

Disponibilitate

  • Extensii care îl acceptă466 din 491
  • CostInclus în domeniu
  • ActivareDin panou, imediată

Cerințe

  • Domeniu înregistrat la ICBS
  • DNS administrate de ICBSRecomandat
  • DNS externePosibil, cu înregistrările furnizorului tău

Întrebări frecvente despre DNSSEC

Nu. Este cuprins în prețul domeniului, împreună cu DNS Anycast, certificatul SSL și căsuțele de e-mail. Nu există un abonament separat și nici un cost de activare.
Pe aproape toate: 466 din cele 491 extensii din listă îl acceptă, inclusiv .it, .com, .net, .org și .eu. Pe pagina fiecărei extensii scrie dacă este disponibil. Acolo unde nu este, decizia aparține registrului extensiei, nu nouă.
Nu în mod perceptibil. Verificarea semnăturii adaugă câteva milisecunde la prima rezolvare, apoi răspunsul rămâne în cache ca oricare altul. Pe o pagină care are nevoie de sute de milisecunde ca să se încarce, nu este o diferență care se vede.
Da. Dacă DNS-urile nu sunt ale noastre, furnizorul tău generează cheile și îți dă înregistrările DS: tu le introduci în panoul ICBS, iar noi le comunicăm registrului. Pasul manual există doar în acest caz.
Nu, iar cele două nu se suprapun. DNSSEC garantează că adresa la care ajungi este cea corectă; certificatul SSL protejează ceea ce schimbi odată ajuns acolo. Ai nevoie de amândouă, iar la ICBS amândouă vin cu domeniul.
Riscul adevărat este să îl dezactivezi greșit sau să schimbi DNS-urile lăsând vechile înregistrări DS la registru: atunci domeniul devine inaccesibil pentru cine verifică semnăturile. Dacă activarea o faci din panou, cu DNS-urile noastre, cazul acesta nu apare, pentru că succesiunea o gestionăm noi.

Ai un proiect în minte?

Hai să vorbim: te ajutăm să alegi soluția potrivită, fără obligații.