Defaults.Exposed

Defaults.ExposedJavítások › DNSSEC

Hogyan javítsd ki: DNSSEC

A DNSSEC egy digitális pecsét a domain cím-könyvén. Lehetővé teszi az internet számára, hogy bebizonyítsa, hogy a 'hol él ez a domain?' kérdésre adott válasz valóban tőled jött, és nem volt manipulálva az úton. Nélküle a válasz meghamisítható – és a látogatóid csendesen valahova máshova küldhetők.

Az üzleted szempontjából lényeg: DNSSEC nélkül egy olyan támadó, aki megmérgezheti a DNS-választ, a saját oldalad tökéletes másolatához mutathatja az ügyfeleidet, miközben a böngészőjük még mindig a valódi domainnevedet mutatja. A bejelentkezések, kártyaszámok és személyes adatok begyűjtésre kerülnek, és csak a visszaterhelések és panaszok alapján értesülsz erről. Egy hibásan félig-kész DNSSEC-beállítás még rosszabb: véletlenszerűen elérhetetlenné teheti az oldaladat az egyre több látogató számára, anélkül, hogy bármilyen hibát észrevennél.

Mibe kerülhet ez neked

Miért fontos. A DNS az internet cím-könyve, és alapból az ott lévő válaszok aláíratlanul utaznak – aki meghamisított választ csúsztathat be, az ügyfeleidet és az e-mailedet bárhová küldheti, miközben a valódi domained még mindig látszik a böngészőben. A DNSSEC egy hamisításbiztos pecsétet helyez ezekre a válaszokra, hogy matematikailag igazolhatóan tőled jöttek. A javítás ingyenes a legtöbb szolgáltatónál; az egyetlen valódi költség a hibás elvégzés, ezért mindkét részt gondosan tárgyaljuk.

A DNSSEC egyszerű szavakkal

Minden alkalommal, amikor valaki meglátogatja a weboldaladat vagy e-mailt küld neked, a számítógépük először egy egyszerű kérdést tesz fel az internetnek: “hol él ténylegesen ez a domain?” A válasz – a weboldaladat és a levelezőszervereidet jelölő cím-készlet – a DNS-ből érkezik vissza, az internet cím-könyvéből.

Íme a kényelmetlen rész: alapból ezek a válaszok aláíratlanul utaznak. Nincs csatolva semmi, ami bizonyítaná a válasz valódiságát. Ha valaki meghamisított választ csúsztathat be ebbe a párbeszédbe – és erre léteznek jól ismert, bevált módszerek –, a látogató számítógépe boldogan elfogadja. Ettől a pillanattól kezdve a látogató egy támadó szerverével lehet kapcsolatban, miközben a böngészőjük a te domainevedet mutatja a cím sávban.

A DNSSEC a javítás. Hamisításbiztos digitális pecsétet ad a DNS-válaszaidhoz. Ha a DNSSEC be van kapcsolva, az internet matematikailag igazolhatja, hogy egy válasz valóban tőled jött, és nem változtatták meg az úton. Egy meghamisított válasz nem állja ki az ellenőrzést, és el lesz dobva. Ez a különbség egy cím-könyv között, amelybe bárki beleírhat, és egy olyan között, amelyben minden bejegyzés aláírt és tanúsított.

Ez az oldal a két részt fedi, amelyeket az ellenőrzésünk együttesen vizsgál: hogy a pecsét közzé van-e téve (a DS rekord) és hogy a mögöttes hozzá illő kulcs valóban létezik-e (a DNSKEY rekord). Hamarosan látni fogod, miért számít mindkettő – mert az egyiknek a másik nélkül való megléte saját magában is bajok forrása.

Mibe kerülhet ez neked

Ezek reális, összesített minták – nem valamely megnevezett vállalkozás.

Mi ez pontosan

A DNSSEC bizalmi láncolatként működik, és két mozgó részből áll, amelyeknek egyezniük kell egymással. Ez a szíve annak, hogy az ellenőrzésünk miért vizsgál két dolgot.

A DNSKEY – a kulcsod. A DNS-szolgáltatód kriptográfiai kulcsot tart, és ez aláírja a DNS-rekordjaidat. A kulcs nyilvános fele DNSKEY rekordként van közzétéve. Gondolj rá mint a nálad tárolt pecsét-bélyegzőre.

A DS rekord – a kulcsot igazoló ujjlenyomat. A kulcs rövid ujjlenyomata, amelyet DS (Delegation Signer) rekordnak hívnak, egy szinttel feljebb van közzétéve – a domain regisztrációs adatbázisánál, a registrar-on keresztül. Ez az, ami lehetővé teszi az internet többi részének, hogy megbízzon a kulcsodban: minden szint igazolja az alatta lévőt, egészen az internet gyökeréig felfelé. A DS az a pecsét, amely hivatalosan regisztrálva van, hogy mindenki más felismerje.

Ahhoz, hogy a DNSSEC valóban megvédjen téged, mindkettőnek jelen kell lennie, és egyezniük kell:

Egysorosban mit jelent a „jó” beállítás: a registrar-nál lévő DS rekord, amelynek ujjlenyomata megegyezik a DNS-szolgáltatónál lévő élő DNSKEY-vel, mindkettő gyors kereséssel megerősítve.

Hogyan javítsd ki (ingyenes, ~10–30 perc)

Add ezt a részt annak, aki a domainedet vagy weboldaladat kezeli. Maga a javítás ingyenes a legtöbb szolgáltatónál – az egyetlen költség a gondos elvégzés, hogy a két fél szinkronban maradjon. Mi csak akkor számítunk fel díjat, ha később azt szeretnéd, hogy figyeljük, hogy helyesen bekapcsolva marad-e.

Az arany szabály: először engedélyezd az aláírást (ami létrehozza a DNSKEY-t), majd tedd közzé a DS rekordot a registrar-nál – soha ne fordítva, és soha ne az egyiket a másik nélkül. A DS közzététele a kulcs létezése előtt pontosan az, ami leállásokat okoz.

Az egyszerű út (ajánlott – Cloudflare):

  1. A Cloudflare-ben győződj meg arról, hogy a Cloudflare ténylegesen futtatja a DNS-edet (a névszervereid a Cloudflare-re mutatnak).
  2. Menj a DNS → Settings → DNSSEC → Enable DNSSEC részbe. A Cloudflare generálja és kezeli neked a kulcsokat (ez automatikusan létrehozza a DNSKEY oldalt).
  3. A Cloudflare megmutatja neked a registrar-nál közzéteendő DS rekord részleteit.
  4. Jelentkezz be a domain registrar-odba (pl. Blacknight, GoDaddy, Namecheap, OVH), és keresd meg a DNSSEC részt. Illeszd be a Cloudflare által adott DS értékeket.
  5. Várj 24–48 órát a teljes terjedésre. Az oldalad és az e-mailed végig működnek.

Más DNS-szolgáltatók (AWS Route 53, webhosztod, stb.):

  1. A DNS-szolgáltatód vezérlőpanelján engedélyezd a DNSSEC-t / “írd alá ezt a zónát.” Ez generálja az aláíró kulcsokat és közzéteszi a DNSKEY rekordokat.
  2. Másold a szolgáltató által produkált DS rekordot.
  3. Add hozzá ezt a DS rekordot a registrar-odnál a DNSSEC-beállításai alatt.
  4. Erősítsd meg, hogy a registrar elfogadta, és várj a terjedésre.

Platform megjegyzések:

Ellenőrizd, hogy működik:

Általános hibák

Hol helyezkedik el a besorolásodban

Mindkét ellenőrzés beleszámít a DNS Biztonsági pontszámodba. A DS rekord ellenőrzés a kettő közül a magasabb prioritású: egy hiányzó DS valódi rés, és hibaként pontozódik. A DNSKEY ellenőrzés megerősíti, hogy a lánc többi része is ép – csak akkor megy át, ha egyező DS és DNSKEY is jelen van, és magas súlyossággal jelöli a veszélyes “DS-kulcs nélkül” törött állapotot. Egy tiszta “a DNSSEC egyszerűen még nincs engedélyezve” eredmény a sok vállalkozás közös kiindulópontja; innen az elvégzett DS + DNSKEY pár felé való mozgás egy ingyenes, jól értett frissítés, amely javítja a DNS Biztonsági helyzetét, és eltávolít egy valódi megszemélyesítési és lehallgatási utat.

Állítsd be a tárhelyszolgáltatódnál

Lépésről lépésre a népszerű szolgáltatóknál:

GYIK

Nem vagyok technikai beállítottságú – személyesen kell-e ezzel foglalkoznom?

Nem. Meg kell értened, miért fontos (ezt az oldal lefedi), de a tényleges változtatás a domain DNS-ében és registrar-beállításaiban él, tehát az annak a feladata, aki a domainedet vagy weboldaladat kezeli. Add át nekik a 'Hogyan javítsd ki' részt – ingyenes, és általában fél óránál kevesebbet vesz igénybe. Mi csak akkor számítunk fel díjat, ha később azt szeretnéd, hogy figyeljük, hogy helyesen be van-e kapcsolva.

Ha az oldalamon már van a lakat (HTTPS), nem vagyok már védve?

Különböző dolgokat védenek. A lakat biztosítja a kapcsolatot, amint a látogató elért a megfelelő szerverre. A DNSSEC azt az előző lépést védi – megbizonyosodva arról, hogy egyáltalán a megfelelő szerverre jutottak. Egy támadó, aki meghamistja a DNS-edet, a látogatókat a saját szerverre küldheti, amelynek saját érvényes lakatja lehet egy hasonló domainen vagy akár az oldalad másolatán. Mindkettőre szükséged van; az egyik nem helyettesíti a másikat.

Tönkreteheti-e a DNSSEC bekapcsolása a weboldalamat vagy az e-mailemet?

Egy olyan szolgáltató által egy helyen elvégezve, amely támogatja, nem – a modern szolgáltatók kezelik neked a kulcsokat, és ez egyszerűen működik. A kockázat abból ered, ha két szétkapcsolt lépésben végzik el, és csak az egyiket fejezik be: a nyilvános 'pecsét' (DS rekord) közzététele a registrar-nál, miközben a hozzá illő kulcs (DNSKEY) hiányzik vagy nem egyezik. Ez a törött állapot rosszabb, mint a DNSSEC nélküli, és időszakos leállásokat okoz. Az alábbi lépések szinkronban tartják a két részt, hogy ez ne történjék.

A Cloudflare-rel / Google Workspace-szel / Microsoft 365-tel hosztolunk – ez fedezi?

Nem automatikusan, de könnyűvé teszi. Az számít, hol van kezelve a DNS-ed. Ha a Cloudflare futtatja a DNS-edet, egykattintásos engedélyezés, plusz egy rekord beillesztése a registrar-nál. A Microsoft 365 és a Google Workspace az e-mailt kezeli, nem általában a DNS-zónádat – a DNSSEC ott van engedélyezve, ahol a domain DNS-rekordjai ténylegesen élnek (sokszor a Cloudflare, a registrar vagy a hosted). Az alábbi lépések lefedik a közös eseteket.

Mik pontosan a 'DS' és 'DNSKEY' – és miért említ mindkettőt ez az oldal?

Ezek egyetlen zár két fele. A DNSKEY a DNS-szolgáltatód által tárolt és az aláíráshoz használt kulcs. A DS az adott kulcs ujjlenyomata, egy szinttel feljebb közzétéve a registrar-nál, hogy az internet többi része megerősíthesse, a kulcs valóban a tied. Mindkettőnek jelen kell lennie, és egyezniük kell. Mindkettőt ellenőrizzük: egy hiányzó DS azt jelenti, hogy a DNSSEC nincs bekapcsolva; egy DS, amelynek nincs hozzá illő DNSKEY-je, azt jelenti, hogy be van kapcsolva, de törött.

Mikor lesz működő, és hogyan erősíthetem meg?

Számolj 24–48 órával a változás teljes internet-szintű elterjedéséhez; a meglévő oldalad és e-maile végig működnek, ha helyesen van elvégezve. A megerősítéshez az IT-személyed futtathatja a 'dig DS sajatdomain.hu' és a 'dig DNSKEY sajatdomain.hu' parancsokat, és mindkettőnél visszakapott rekordokat kell látnia, vagy bármilyen ingyenes online DNSSEC-ellenőrzőt. Folyamatosan is figyelhetjük, hogy egy jövőbeli törés azon a napon kerüljön rögzítésre, amelyen megtörténik, nem azon, amelyen egy ügyfél panaszkodik.