Ce face DNS-ul și de ce este o țintă
Când cineva scrie domeniul tău în browser, înainte să vadă o pagină calculatorul trebuie să întrebe pe cineva unde se află acel nume. Acel cineva este DNS-ul, iar răspunsul care se întoarce este o adresă IP.
Problema este că întrebarea aceea, așa cum s-a născut internetul, nu prevedea niciun mod de a verifica cine răspunde. Cine reușește să se facă auzit primul, sau să strecoare un răspuns fals în cache-ul unui furnizor, deviază traficul unde vrea — și nu trebuie să intre deloc pe site-ul tău.
Vizitatorul vede numele tău în bara de adrese. Serverul de la celălalt capăt nu este al tău.
Ce adaugă DNSSEC
DNSSEC semnează răspunsurile. Fiecare înregistrare din zona ta este însoțită de o semnătură criptografică, produsă cu o cheie privată care rămâne pe serverele autoritative; oricine o poate verifica cu cheia publică corespunzătoare.
Verificarea nu se oprește acolo. Cheia publică a domeniului tău este la rândul ei garantată de registrul extensiei, care este garantat de rădăcina DNS-ului. Este un lanț: dacă o verigă nu se potrivește, răspunsul este aruncat în loc să fie folosit.
Rezultatul practic se spune simplu: un răspuns DNS falsificat nu este acceptat, pentru că cine l-a produs nu are cheia cu care să îl semneze.
Ce nu face DNSSEC
Merită spus, pentru că aici apare cea mai frecventă confuzie.
DNSSEC nu criptează nimic. Interogările DNS rămân lizibile: garantează autenticitatea răspunsului, nu confidențialitatea întrebării. Și nu protejează conținutul site-ului, nici datele pe care un vizitator le scrie într-un formular: acela este lucrul certificatului SSL.
Cele două răspund la întrebări diferite. DNSSEC spune „ai ajuns în locul potrivit". SSL spune „ce vă spuneți unul altuia nu citește nimeni". Să ai doar unul lasă descoperită jumătate din drum.
Cum se activează
Dacă domeniul este înregistrat la ICBS și folosește DNS-urile noastre, activarea este un comutator în panou. Generăm noi cheile, semnăm zona și comunicăm înregistrările DS registrului extensiei; reînnoirea cheilor se face fără să fie nevoie să o observi.
Dacă DNS-urile aparțin altui furnizor, cheile le generează el: îți va da înregistrări DS de introdus în panoul ICBS, iar de comunicarea lor către registru ne ocupăm noi.
În ambele cazuri nu ai nimic de plătit: DNSSEC este cuprins în prețul domeniului.