Defaults.Exposed

Defaults.ExposedOpravy › DNSSEC

Jak opravit DNSSEC

DNSSEC je digitální pečeť na adresáři vaší domény. Umožňuje internetu prokázat, že odpověď na otázku 'kde tato doména žije?' skutečně pochází od vás a nebyla po cestě pozměněna. Bez ní může být odpověď zfalšována — a vaši návštěvníci tiše odesláni někam jinam.

Výsledek pro vaše podnikání: Bez DNSSEC může útočník, který otrávit DNS odpověď, nasměrovat vaše zákazníky na dokonalou kopii vašeho webu, zatímco jejich prohlížeč stále zobrazuje vaše skutečné doménové jméno. Přihlašovací údaje, čísla karet a osobní data jsou sbírána a vy se to dozvíte jen z chargebacků a stížností. Rozbitá, napůl hotová DNSSEC konfigurace je ještě horší: může způsobit, že váš web bude pro rostoucí část návštěvníků nedostupný bez jakékoliv chyby, které byste si všimli.

Co vás to může stát

Proč na tom záleží. DNS je adresář internetu a ve výchozím nastavení jeho odpovědi cestují nepodepsané — kdokoliv, kdo může vložit zfalšovanou odpověď, může vaše zákazníky a váš e-mail poslat kamkoliv si přeje, přičemž vaše skutečná doména stále zobrazuje v prohlížeči. DNSSEC vloží pečeť odolnou vůči neoprávněné manipulaci na tyto odpovědi, takže je lze ověřit jako skutečně vaše. Oprava je zdarma u většiny poskytovatelů; jediné skutečné náklady jsou dělat to špatně, proto pečlivě procházíme oběma polovinami.

DNSSEC, prostými slovy

Pokaždé, když někdo navštíví váš web nebo vám pošle e-mail, jejich počítač se nejprve zeptá internetu na jednoduchou otázku: “kde tato doména vlastně žije?” Odpověď — sada adres pro váš web a vaše poštovní servery — přichází zpět z DNS, adresáře internetu.

Zde je nepříjemná část: ve výchozím nastavení tyto odpovědi cestují nepodepsané. Není k nim připojeno nic, co by prokazovalo, že odpověď je pravá. Pokud někdo může vložit zfalšovanou odpověď do tohoto rozhovoru — a existují dobře známé, prokázané způsoby, jak přesně to udělat — počítač vašeho návštěvníka ji ochotně přijme. Od toho okamžiku může návštěvník hovořit se serverem útočníka, zatímco jejich prohlížeč stále zobrazuje vaše doménové jméno v adresním řádku.

DNSSEC je oprava. Přidává pečeť odolnou vůči neoprávněné manipulaci k vašim DNS odpovědím. Když je DNSSEC zapnuto, internet může matematicky ověřit, že odpověď skutečně pochází od vás a nebyla po cestě pozměněna. Zfalšovaná odpověď selže kontrolu a je vyhozena. Je to rozdíl mezi adresářem, do kterého může kdokoliv čmárat, a takovým, kde je každý záznam podepsán a svědčeno.

Tato stránka pokrývá dvě části, na které naše kontrola společně pohlíží: zda je pečeť zveřejněna (DS záznam) a zda za ní skutečně existuje odpovídající klíč (DNSKEY záznam). Brzy uvidíte, proč záleží na obojím — protože mít jedno bez druhého je svůj vlastní druh problémů.

Co vás to může stát

Toto jsou realistické, souhrnné vzory — nikoli jakákoliv pojmenovaná firma.

Co to skutečně je

DNSSEC funguje jako řetěz důvěry a má dvě pohyblivé části, které musí souhlasit. Toto je jádro toho, proč naše kontrola pohlíží na dvě věci.

DNSKEY — váš klíč. Váš DNS poskytovatel drží kryptografický klíč a používá ho k podepisování vašich DNS záznamů. Veřejná polovina tohoto klíče je zveřejněna jako DNSKEY záznam. Přemýšlejte o tom jako o razítku pečeti drženém na vaší straně.

DS záznam — otisk, který ručí za klíč. Krátký otisk tohoto klíče, nazvaný DS (Delegation Signer) záznam, je zveřejněn o úroveň výše — u registru vaší domény, prostřednictvím vašeho registrátora. Toto je to, co umožňuje zbytku internetu důvěřovat vašemu klíči: každá úroveň ručí za tu níže, všechno nahoru ke kořeni internetu. DS je pečeť officiálně zaregistrovaná, takže ji ostatní mohou rozpoznat.

Aby DNSSEC skutečně chránilo, obojí musí být přítomno a musí souhlasit:

Jak vypadá ‘dobré’, jednou větou: DS záznam u vašeho registrátora, jehož otisk souhlasí s živým DNSKEY u vašeho DNS poskytovatele, obojí potvrzeno rychlým vyhledáváním.

Jak to opravit (zdarma, ~10–30 minut)

Předejte tuto část tomu, kdo spravuje vaši doménu nebo web. Samotná oprava je zdarma u většiny poskytovatelů — jedinou cenou je dělat to pečlivě, aby obě poloviny zůstaly synchronizované. Účtujeme pouze pokud byste chtěli, abychom sledovali, že zůstane správně povoleno.

Zlaté pravidlo: nejprve povolte podepisování (které vytvoří DNSKEY), pak zveřejněte DS záznam u registrátora — nikdy naopak a nikdy jedno bez druhého. Zveřejnění DS před tím, než klíč existuje, je přesně to, co způsobuje výpadky.

Jednoduchá cesta (doporučeno — Cloudflare):

  1. V Cloudflare se ujistěte, že Cloudflare skutečně provozuje váš DNS (vaše nameservery ukazují na Cloudflare).
  2. Přejděte na DNS → Nastavení → DNSSEC → Povolte DNSSEC. Cloudflare vygeneruje a spravuje klíče za vás (toto automaticky vytvoří stranu DNSKEY).
  3. Cloudflare vám zobrazí DS záznam podrobnosti pro zveřejnění u vašeho registrátora.
  4. Přihlaste se k vašemu doménovému registrátorovi (např. Blacknight, GoDaddy, Namecheap, OVH) a najděte sekci DNSSEC. Vložte hodnoty DS, které vám dal Cloudflare.
  5. Počkejte 24–48 hodin na plné šíření. Váš web a e-mail fungují po celou dobu.

Jiní DNS poskytovatelé (AWS Route 53, váš webhosting atd.):

  1. V ovládacím panelu vašeho DNS poskytovatele povolte DNSSEC / “podepsat tuto zónu.” Toto generuje podpisové klíče a zveřejňuje DNSKEY záznamy.
  2. Zkopírujte DS záznam, který poskytovatel vyprodukuje.
  3. Přidejte tento DS záznam u vašeho registrátora pod jeho nastavením DNSSEC.
  4. Potvrďte, že registrátor to přijal a počkejte na šíření.

Poznámky k platformám:

Ověřte, že to fungovalo:

Běžné chyby

Kde to sedí ve vašem hodnocení

Obě tyto kontroly se počítají do vašeho skóre DNS bezpečnosti. DS záznam kontrola je považována za vyšší prioritu z obou: chybějící DS je skutečná mezera a je hodnocena jako selhání. DNSKEY kontrola potvrzuje, že zbytek řetězu je neporušený — projde pouze tehdy, když jsou přítomny odpovídající DS a DNSKEY a označuje nebezpečný “DS-bez-klíče” rozbitý stav jako vysokou závažnost. Čistý výsledek “DNSSEC jednoduše ještě není povolen” je běžným výchozím bodem pro mnoho firem; přesun odtud na kompletní, odpovídající pár DS + DNSKEY je bezplatný, dobře pochopený upgrade, který zlepšuje vaše DNS bezpečnostní postavení a odstraňuje skutečnou cestu k napodobování a interceptaci.

Nastavte u svého poskytovatele

Krok za krokem pro oblíbené poskytovatele:

Časté dotazy

Nejsem technik — musím se s tím osobně zabývat?

Ne. Potřebujete pochopit, proč na tom záleží (tato stránka to pokrývá), ale skutečná změna žije v DNS a nastavení registrátora vaší domény, takže patří tomu, kdo spravuje vaši doménu nebo web. Předejte jim sekci 'Jak to opravit' — je to zdarma a obvykle trvá méně než půl hodiny. Účtujeme pouze pokud byste chtěli, abychom průběžně sledovali, že zůstane správně zapnuto.

Pokud můj web již má zámek (HTTPS), nejsem již chráněn?

Chrání různé věci. Zámek zabezpečuje připojení, jakmile návštěvník dosáhl správného serveru. DNSSEC chrání krok před tím — ujišťující se, že dosáhnou správného serveru na prvním místě. Útočník, který zfalšuje váš DNS, může poslat návštěvníky na jejich vlastní server, který může mít vlastní platný zámek na imitaci domény nebo dokonce na kopii vaší. Potřebujete obojí; jedno nenahrazuje druhé.

Mohlo by zapnutí DNSSEC rozbít můj web nebo e-mail?

Provedeno na jednom místě poskytovatelem, který ho podporuje, ne — moderní poskytovatelé spravují klíče za vás a prostě to funguje. Riziko přichází ze dvou odpojených kroků a dokončení pouze jednoho: zveřejnění veřejné 'pečeti' (DS záznam) u vašeho registrátora, zatímco odpovídající klíč (DNSKEY) chybí nebo nesouhlasí. Ten rozbitý stav je horší než žádné DNSSEC a způsobuje přerušované výpadky. Níže uvedené kroky udržují obě poloviny synchronizované, takže se to nestane.

Hostujeme u Cloudflare / Google Workspace / Microsoft 365 — pokrývá to to?

Nikoli automaticky, ale usnadňuje to. Záleží na tom, kde je spravován váš DNS. Pokud Cloudflare provozuje váš DNS, je to jednoklikové povolení plus vložení jednoho záznamu u vašeho registrátora. Microsoft 365 a Google Workspace zpracovávají e-mail, obvykle nikoli vaši zónu DNS — DNSSEC je povoleno kdekoliv skutečně žijí DNS záznamy vaší domény (often Cloudflare, váš registrátor nebo váš hostitel). Níže uvedené kroky pokrývají běžné případy.

Co přesně jsou 'DS' a 'DNSKEY' — a proč tato stránka zmiňuje obojí?

Jsou to dvě poloviny jednoho zámku. DNSKEY je klíč, který váš DNS poskytovatel drží a používá k podpisu vašich záznamů. DS je otisk tohoto klíče, zveřejněný o úroveň výše u vašeho registrátora, aby zbytek internetu mohl potvrdit, že klíč je skutečně váš. Obojí musí být přítomno a musí souhlasit. Kontrolujeme obojí: chybějící DS znamená, že DNSSEC není zapnuto; DS bez odpovídajícího DNSKEY znamená, že je zapnuto ale rozbité.

Jak dlouho to bude trvat, než to funguje, a jak to potvrdím?

Povolte 24–48 hodin, aby se změna plně rozšířila přes internet; váš stávající web a e-mail fungují po celou dobu, pokud je to provedeno správně. Pro potvrzení může váš IT pracovník spustit 'dig DS vasadomena' a 'dig DNSKEY vasadomena' a vidět záznamy vrácené pro obojí nebo použít jakýkoliv bezplatný online DNSSEC kontrolor. Můžeme ho také průběžně sledovat, takže budoucí přerušení bude zachyceno ten den, kdy se stane, nikoli den, kdy si zákazník stěžuje.