Defaults.Exposed

Defaults.Exposedالإصلاحات › DNSSEC

كيف تُصلح DNSSEC

DNSSEC ختم رقمي على دفتر عناوين نطاقك. يتيح للإنترنت إثبات أن الجواب عن سؤال 'أين يعيش هذا النطاق؟' أتى فعلاً منك ولم يُعبَث به في الطريق. بدونه، يمكن تزوير الجواب — ويُرسَل زوّارك بهدوء إلى مكان آخر.

الخلاصة لعملك: بدون DNSSEC، يستطيع مهاجم قادر على تسميم جواب DNS أن يوجّه عملاءك إلى نسخة مطابقة من موقعك بينما لا يزال متصفحهم يُظهِر اسم نطاقك الحقيقي. فتُحصَد عمليات تسجيل الدخول وأرقام البطاقات والبيانات الشخصية، ولا تعلم بالأمر إلا من عمليات ردّ المبالغ والشكاوى. وإعداد DNSSEC معطوب نصف-منجَز أسوأ: فقد يجعل موقعك غير قابل للوصول لشريحة متنامية من الزوّار دون أي خطأ تلاحظه أبداً.

ماذا قد يكلّفك هذا

لماذا يهمّ. DNS هو دفتر عناوين الإنترنت، وافتراضياً تسافر إجاباته غير موقَّعة — فأي شخص يستطيع دسّ ردّ مزوّر يمكنه إرسال عملائك وبريدك إلى أي مكان يشاء، ونطاقك الحقيقي لا يزال يظهر في المتصفح. وDNSSEC يضع ختماً مانعاً للعبث على تلك الإجابات بحيث يمكن التحقق من أنها صادرة منك فعلاً. الإصلاح مجاني لدى معظم المزوّدين؛ والتكلفة الحقيقية الوحيدة هي القيام به خطأً، ولهذا نسير عبر النصفين بعناية.

DNSSEC، بكلمات بسيطة

في كل مرة يزور فيها أحدهم موقعك أو يرسل إليك بريداً، يسأل جهازه أولاً الإنترنت سؤالاً بسيطاً: “أين يعيش هذا النطاق فعلاً؟” والجواب — مجموعة العناوين لموقعك وخوادم بريدك — يعود من DNS، دفتر عناوين الإنترنت.

إليك الجزء غير المريح: افتراضياً، تسافر تلك الإجابات غير موقَّعة. لا شيء مرفق يثبت أن الجواب حقيقي. فإذا استطاع أحدهم دسّ ردّ مزوّر في تلك المحادثة — وهناك طرق معروفة ومثبتة لفعل ذلك بالضبط — فسيقبله جهاز زائرك بكل سرور. ومن تلك اللحظة، قد يتحدّث الزائر إلى خادم مهاجم بينما لا يزال متصفحه يُظهِر اسم نطاقك أنت في شريط العنوان.

DNSSEC هو الحلّ. إنه يضيف ختماً رقمياً مانعاً للعبث إلى إجابات DNS لديك. وحين يكون DNSSEC مفعّلاً، يستطيع الإنترنت التحقق رياضياً من أن جواباً أتى فعلاً منك ولم يُغيَّر في الطريق. والردّ المزوّر يفشل في الفحص ويُرمى. إنه الفرق بين دفتر عناوين يستطيع أي أحد الخربشة فيه وآخر يكون فيه كل مدخل موقَّعاً ومشهوداً عليه.

تغطّي هذه الصفحة الجزأين اللذين يفحصهما فحصنا معاً: هل الختم منشور (سجل DS) وهل المفتاح المطابق خلفه موجود فعلاً (سجل DNSKEY). وسترى لماذا يهمّ كلاهما قريباً — لأن امتلاك أحدهما دون الآخر نوع من المتاعب بحدّ ذاته.

ما قد يكلّفك هذا

هذه أنماط واقعية تجميعية — لا أي نشاط تجاري بعينه.

ما هو فعلاً

يعمل DNSSEC كسلسلة ثقة، وله جزآن متحرّكان يجب أن يتفقا أحدهما مع الآخر. وهذا جوهر سبب نظر فحصنا في أمرين.

DNSKEY — مفتاحك. يحتفظ مزوّد DNS الخاص بك بمفتاح تشفيري ويستخدمه لـ توقيع سجلات DNS لديك. ويُنشَر النصف العام من ذلك المفتاح كسجل DNSKEY. فكّر فيه كختم-الطابع المحفوظ في طرفك.

سجل DS — البصمة التي تضمن المفتاح. تُنشَر بصمة قصيرة لذلك المفتاح، تُسمّى سجل DS (موقّع التفويض)، مستوى واحداً أعلى — لدى سجلّ نطاقك، عبر مُسجِّلك. وهذا ما يتيح لبقية الإنترنت الوثوق بمفتاحك: فيضمن كل مستوى المستوى الذي تحته، صعوداً حتى جذر الإنترنت. وDS هو الختم وهو يُسجَّل رسمياً حتى يتمكن الجميع من التعرّف عليه.

ولكي يحميك DNSSEC فعلاً، يجب أن يكون كلاهما موجوداً وأن يتطابقا:

كيف يبدو “الجيد”، في سطر واحد: سجل DS لدى مُسجِّلك تتطابق بصمته مع DNSKEY حيّ لدى مزوّد DNS الخاص بك، مؤكَّدان كلاهما ببحث سريع.

كيفية الإصلاح (مجاناً، ~10–30 دقيقة)

سلّم هذا القسم لمن يدير نطاقك أو موقعك. الإصلاح نفسه مجاني لدى معظم المزوّدين — والتكلفة الوحيدة هي القيام به بعناية فيبقى النصفان متزامنين. نحن نتقاضى رسوماً فقط إن أردت لاحقاً أن نراقب بقاءه مفعّلاً بشكل صحيح.

القاعدة الذهبية: فعّل التوقيع أولاً (الذي يُنشئ DNSKEY)، ثم انشر سجل DS لدى المُسجِّل — أبداً بالعكس، وأبداً أحدهما دون الآخر. فنشر DS قبل وجود المفتاح هو بالضبط ما يسبّب الانقطاعات.

المسار البسيط (موصى به — Cloudflare):

  1. في Cloudflare، تأكد من أن Cloudflare تدير فعلاً DNS الخاص بك (خوادم أسمائك تشير إلى Cloudflare).
  2. اذهب إلى DNS ← Settings ← DNSSEC ← Enable DNSSEC. تولّد Cloudflare المفاتيح وتديرها لك (هذا يُنشئ جانب DNSKEY تلقائياً).
  3. تعرض لك Cloudflare تفاصيل سجل DS لنشره لدى مُسجِّلك.
  4. سجّل الدخول إلى مُسجِّل نطاقك (مثل Blacknight، GoDaddy، Namecheap، OVH) واعثر على قسم DNSSEC. الصق قيم DS التي منحتك إياها Cloudflare.
  5. انتظر 24–48 ساعة للانتشار الكامل. ويظلّ موقعك وبريدك يعملان طوال ذلك.

مزوّدو DNS آخرون (AWS Route 53، مضيف الويب الخاص بك، إلخ):

  1. في لوحة تحكم مزوّد DNS الخاص بك، فعّل DNSSEC / “وقّع هذه المنطقة.” هذا يولّد مفاتيح التوقيع وينشر سجلات DNSKEY.
  2. انسخ سجل DS الذي ينتجه المزوّد.
  3. أضِف ذلك السجل DS لدى مُسجِّلك تحت إعدادات DNSSEC الخاصة به.
  4. تأكد من قبول المُسجِّل له وانتظر الانتشار.

ملاحظات المنصة:

تحقّق من نجاحه:

الأخطاء الشائعة

أين يندرج هذا في درجتك

كلا هذين الفحصين يُحتسَب في درجة أمن DNS لديك. ويُعامَل فحص سجل DS كالأعلى أولوية من الاثنين: فـ DS مفقود ثغرة حقيقية ويُقيَّم كفشل. ويؤكّد فحص DNSKEY أن بقية السلسلة سليمة — فهو يجتاز فقط حين يكون كلٌّ من DS وDNSKEY مطابق موجوداً، ويُعلِّم حالة “DS-دون-مفتاح” المعطوبة الخطيرة كخطورة عالية. ونتيجة “DNSSEC ببساطة غير مفعّل بعد” النظيفة هي نقطة البداية الشائعة لكثير من الأنشطة التجارية؛ والانتقال من هناك إلى زوج DS + DNSKEY مكتمل ومتطابق ترقية مجانية مفهومة جيداً تُحسِّن مكانة أمن DNS لديك وتزيل سبيلاً حقيقياً للانتحال والاعتراض.

أعدّه على مُضيفك

خطوة بخطوة لدى المزوّدين الشائعين:

الأسئلة الشائعة

لستُ شخصاً تقنياً — هل هذا أمر عليّ التعامل معه شخصياً؟

لا. تحتاج لفهم سبب أهميته (تغطّي هذه الصفحة ذلك)، لكن التغيير الفعلي يعيش في إعدادات DNS ومُسجِّل نطاقك، فهو يخصّ من يدير نطاقك أو موقعك. سلّمهم قسم 'كيفية الإصلاح' — إنه مجاني ويستغرق عادة أقل من نصف ساعة. نحن نتقاضى رسوماً فقط إن أردت لاحقاً أن نواصل مراقبة بقائه مفعّلاً بشكل صحيح.

إن كان موقعي يحمل أصلاً القفل (HTTPS)، ألستُ محمياً أصلاً؟

إنهما يحميان أشياء مختلفة. القفل يؤمّن الاتصال بمجرد وصول زائر إلى الخادم الصحيح. وDNSSEC يحمي الخطوة قبل ذلك — مُتأكِّداً من وصولهم إلى الخادم الصحيح ابتداءً. والمهاجم الذي يزوّر DNS الخاص بك يستطيع إرسال الزوّار إلى خادمه، الذي قد يحمل قفله الصالح على نطاق مشابه أو حتى على نسخة من نطاقك. أنت تحتاج كليهما؛ وواحد لا يحلّ محلّ الآخر.

هل قد يُعطّل تفعيل DNSSEC موقعي أو بريدي؟

إن تمّ في مكان واحد بواسطة مزوّد يدعمه، فلا — فالمزوّدون الحديثون يتولّون المفاتيح لك ويعمل ببساطة. والخطر يأتي من القيام به في خطوتين منفصلتين وإنهاء واحدة فقط: نشر 'الختم' العام (سجل DS) لدى مُسجِّلك بينما المفتاح المطابق (DNSKEY) مفقود أو غير متطابق. تلك الحالة المعطوبة أسوأ من غياب DNSSEC وتسبّب انقطاعات متقطّعة. والخطوات أدناه تُبقي النصفين متزامنين فلا يحدث هذا.

نستضيف لدى Cloudflare / Google Workspace / Microsoft 365 — هل يغطّي ذلك الأمر؟

ليس تلقائياً، لكنه يجعله سهلاً. ما يهمّ هو حيثما يُدار DNS الخاص بك. فإذا أدارت Cloudflare DNS الخاص بك، فإنه تفعيل بنقرة واحدة بالإضافة إلى لصق سجل واحد لدى مُسجِّلك. وMicrosoft 365 وGoogle Workspace يتولّيان البريد، لا منطقة DNS الخاصة بك عادة — فيُفعَّل DNSSEC حيثما تعيش سجلات DNS لنطاقك فعلاً (غالباً Cloudflare، أو مُسجِّلك، أو مضيفك). والخطوات أدناه تغطّي الحالات الشائعة.

ما هما بالضبط 'DS' و'DNSKEY' — ولماذا تذكر هذه الصفحة كليهما؟

إنهما نصفا قفل واحد. DNSKEY هو المفتاح الذي يحتفظ به مزوّد DNS الخاص بك ويستخدمه لتوقيع سجلاتك. وDS بصمة لذلك المفتاح، منشورة مستوى واحداً أعلى لدى مُسجِّلك حتى تستطيع بقية الإنترنت تأكيد أن المفتاح فعلاً ملكك. ويجب أن يكون كلاهما موجوداً وأن يتطابقا. ونفحص كليهما: DS مفقود يعني أن DNSSEC غير مفعّل؛ وDS دون DNSKEY مطابق يعني أنه مفعّل لكن معطوب.

كم حتى يعمل، وكيف أتأكد؟

اسمح بـ 24–48 ساعة لانتشار التغيير بالكامل عبر الإنترنت؛ ويظلّ موقعك وبريدك الحاليان يعملان طوال ذلك إن تمّ بشكل صحيح. للتأكد، يستطيع الشخص التقني لديك تشغيل 'dig DS yourdomain' و'dig DNSKEY yourdomain' ورؤية سجلات تُعاد لكليهما، أو استخدام أي مدقّق DNSSEC مجاني عبر الإنترنت. ويمكننا أيضاً مراقبته باستمرار فيُلتقَط عطل مستقبلي يوم حدوثه، لا يوم شكوى عميل.