Defaults.Exposed

Defaults.ExposedRettelser › DNSSEC

Sådan retter du DNSSEC

DNSSEC er et digitalt segl på dit domænes adressebog. Det lader internettet bevise, at svaret på 'Hvor bor dette domæne?' virkelig kom fra dig og ikke blev manipuleret undervejs. Uden det kan svaret forfalskes — og dine besøgende sendes stille videre et andet sted hen.

Det korte svar for din virksomhed: Uden DNSSEC kan en angriber der kan forgifte et DNS-svar pege dine kunder på en perfekt kopi af din side, mens deres browser stadig viser dit rigtige domænenavn. Logins, kortnumre og personoplysninger høstes, og du finder kun ud af det fra chargebacks og klager. En halvfærdig DNSSEC-opsætning er endnu værre: den kan gøre din side utilgængelig for en voksende andel af besøgende uden nogen fejl, du nogensinde ville lægge mærke til.

Hvad dette kan koste dig

Hvorfor det betyder noget. DNS er internettets adressebog, og som standard rejser dens svar usignerede — enhver der kan smugle et forfalsket svar ind, kan sende dine kunder og din e-mail derhen, de vil, mens dit rigtige domæne stadig vises i browseren. DNSSEC sætter et manipulationssikkert segl på de svar, så de kan verificeres som genuint dine. Fikset er gratis hos de fleste udbydere; den eneste reelle omkostning er at gøre det forkert, hvilket er grunden til, at vi nøje gennemgår begge halvdele.

DNSSEC på klart dansk

Hver gang nogen besøger din hjemmeside eller sender dig en e-mail, stiller deres computer først internettet et simpelt spørgsmål: “Hvor bor dette domæne egentlig?” Svaret — sættet af adresser for din side og dine mailservere — kommer tilbage fra DNS, internettets adressebog.

Her er den ubehagelige del: som standard rejser disse svar usignerede. Der er intet vedhæftet der beviser, at svaret er ægte. Kan nogen smugle et forfalsket svar ind i den samtale — og der er velkendte, beviste måder at gøre præcis det på — vil en besøgendes computer glad acceptere det. Fra det øjeblik kan den besøgende tale med en angribers server, mens deres browser stadig viser dit domænenavn i adresselinjen.

DNSSEC er fikset. Det tilføjer et manipulationssikkert digitalt segl til dine DNS-svar. Når DNSSEC er slået til, kan internettet matematisk verificere, at et svar virkelig kom fra dig og ikke blev ændret undervejs. Et forfalsket svar fejler tjekket og kasseres. Det er forskellen på en adressebog alle kan skrive i, og én hvor hvert opslag er signeret og bevidnet.

Denne side dækker de to dele, vores tjek ser på sammen: om seglet er publiceret (DS-recorden) og om den matchende nøgle bag det faktisk eksisterer (DNSKEY-recorden). Du vil snart se, hvorfor begge tæller — fordi at have den ene uden den anden er sin egen slags problemer.

Hvad dette kan koste dig

Hvad det faktisk er

DNSSEC fungerer som en tillids-kæde og har to bevægelige dele der skal stemme overens. Det er kernen i, hvorfor vores tjek ser på to ting.

DNSKEY — din nøgle. Din DNS-udbyder holder en kryptografisk nøgle og bruger den til at signere dine DNS-records. Den offentlige halvdel af den nøgle publiceres som en DNSKEY-record. Tænk på det som segl-stemplet holdt hos dig.

DS-recorden — fingeraftrykket der garanterer for nøglen. Et kort fingeraftryk af den nøgle, kaldet en DS (Delegation Signer)-record, publiceres ét niveau op — hos dit domænes registry, via din registrar. Det er det der lader resten af internettet stole på din nøgle: hvert niveau garanterer for niveauet under, hele vejen op til internettets rod.

For at DNSSEC faktisk beskytter dig, skal begge være til stede og matche:

Hvad “godt” ser ud som i én linje: en DS-record hos din registrar hvis fingeraftryk matcher en live DNSKEY hos din DNS-udbyder, begge bekræftet med et hurtigt opslag.

Sådan fikser du det (gratis, ~10–30 minutter)

Overrækk dette afsnit til den der administrerer dit domæne eller din hjemmeside. Selve fikset er gratis hos de fleste udbydere — den eneste omkostning er at gøre det omhyggeligt, så de to halvdele forbliver synkroniserede.

Den gyldne regel: aktiver signering først (hvilket opretter DNSKEY), publicer derefter DS-recorden hos registraren — aldrig den anden vej rundt, og aldrig den ene uden den anden. At publicere en DS inden nøglen eksisterer er præcis, hvad der forårsager driftsafbrydelser.

Den enkle vej (anbefalet — Cloudflare):

  1. Sørg for, at Cloudflare faktisk kører dit DNS (dine nameservere peger på Cloudflare).
  2. Gå til DNS → Settings → DNSSEC → Enable DNSSEC. Cloudflare genererer og administrerer nøglerne for dig (dette opretter DNSKEY-siden automatisk).
  3. Cloudflare viser dig DS-record-detaljerne til publicering hos din registrar.
  4. Log ind hos din domæneregistrar og find DNSSEC-sektionen. Indsæt DS-værdierne Cloudflare gav dig.
  5. Vent 24–48 timer for fuld propagering. Din side og e-mail fortsætter med at fungere igennem.

Andre DNS-udbydere (AWS Route 53, din webhost osv.):

  1. Aktivér DNSSEC / “sign this zone” i din DNS-udbyders kontrolpanel. Dette genererer signeringsnøglerne og publicerer DNSKEY-records.
  2. Kopiér den DS-record udbyderen producerer.
  3. Tilføj den DS-record hos din registrar under dens DNSSEC-indstillinger.
  4. Bekræft, at registraren accepterede den, og vent på propagering.

Platform-noter:

Verificér at det virkede:

Almindelige fejl

Hvor dette sidder i din karakter

Begge tjek tæller mod din DNS-sikkerhedsscore. DS-record-tjekket behandles som det højest-prioriterede af de to: en manglende DS er et reelt hul og scores som en fejl. DNSKEY-tjekket bekræfter, at resten af kæden er intakt — det består kun, når en matchende DS og DNSKEY begge er til stede, og det flagger den farlige “DS-uden-nøgle”-brudte tilstand som høj alvorlighed. Et rent “DNSSEC er simpelthen endnu ikke aktiveret”-resultat er udgangspunktet for mange virksomheder; at bevæge sig derfra til et komplet, matchende DS + DNSKEY-par er en gratis, velforstået opgradering der forbedrer din DNS-sikkerhedsstatus og fjerner en genuin vej for efterligning og aflytning.

Konfigurer det hos din udbyder

Trin for trin hos populære udbydere:

FAQ

Jeg er ikke teknisk — er dette noget jeg personligt skal håndtere?

Nej. Du behøver at forstå, hvorfor det er vigtigt (denne side dækker det), men den faktiske ændring lever i dit domænes DNS og registrar-indstillinger, så den hører til den der administrerer dit domæne eller din hjemmeside. Overrækk dem 'Sådan fikser du det'-afsnittet — det er gratis og tager normalt under en halv time. Vi opkræver kun betaling, hvis du ønsker, at vi holder øje med, at det forbliver korrekt slået til.

Hvis min side allerede har hængelåsen (HTTPS), er jeg ikke allerede beskyttet?

De beskytter forskellige ting. Hængelåsen sikrer forbindelsen, når en besøgende har nået den rigtige server. DNSSEC beskytter trinnet inden det — at sikre, at de overhovedet når den rigtige server. En angriber der forfalsker dit DNS kan sende besøgende til sin egen server, der kan have sin egen gyldige hængelås på et look-alike-domæne. Du har brug for begge; den ene erstatter ikke den anden.

Kan det at slå DNSSEC til bryde min hjemmeside eller e-mail?

Gjort ét sted af en udbyder der understøtter det, nej — moderne udbydere håndterer nøglerne for dig og det virker bare. Risikoen opstår ved at gøre det i to afkoblede trin og kun afslutte ét: at publicere det offentlige 'segl' (DS-recorden) hos din registrar, mens den matchende nøgle (DNSKEY) mangler eller er forkert. Den brudte tilstand er værre end intet DNSSEC og forårsager intermitterende driftsafbrydelser. Trinene nedenfor holder de to halvdele synkroniserede, så dette ikke sker.

Vi hoste hos Cloudflare / Google Workspace / Microsoft 365 — dækker det det?

Ikke automatisk, men det gør det nemt. Det der tæller er, hvor dit DNS administreres. Kører Cloudflare dit DNS, er det en enkelt-klik-aktivering plus at indsætte én record hos din registrar. Microsoft 365 og Google Workspace håndterer e-mail, normalt ikke din DNS-zone — DNSSEC aktiveres der, hvor dit domænes DNS-records faktisk bor (ofte Cloudflare, din registrar eller din host). Trinene nedenfor dækker de gængse tilfælde.

Hvad er 'DS' og 'DNSKEY' præcist — og hvorfor nævner denne side begge?

De er de to halvdele af ét lås. DNSKEY er den nøgle din DNS-udbyder holder og bruger til at signere dine records. DS er et fingeraftryk af den nøgle, publiceret ét niveau op hos din registrar, så resten af internettet kan bekræfte, at nøglen virkelig er din. Begge skal være til stede og skal matche. Vi tjekker begge: en manglende DS betyder DNSSEC er ikke slået til; en DS uden en matchende DNSKEY betyder det er slået til men brudt.

Hvor lang tid inden det virker, og hvordan bekræfter jeg det?

Tillad 24–48 timer for ændringen at sprede sig fuldt ud på internettet; din eksisterende side og e-mail fortsætter med at fungere igennem, hvis det gøres korrekt. For at bekræfte kan din IT-person køre 'dig DS ditdomæne' og 'dig DNSKEY ditdomæne' og se records returneret for begge, eller bruge et gratis online DNSSEC-tjekværktøj. Vi kan også overvåge det løbende, så en fremtidig brud fanges den dag det sker, ikke den dag en kunde klager.