Defaults.Exposed

Defaults.Exposed수정 › DNSSEC

DNSSEC 수정 방법

DNSSEC는 귀사 도메인의 주소록에 붙이는 디지털 봉인입니다. 인터넷이 '이 도메인은 어디에 있나요?'에 대한 답변이 실제로 귀사로부터 왔으며 도중에 변조되지 않았다는 것을 증명할 수 있게 합니다. 없으면 답변이 위조될 수 있으며 방문자는 조용히 다른 곳으로 보내질 수 있습니다.

비즈니스에 미치는 핵심 영향: DNSSEC 없이 DNS 답변을 오염시킬 수 있는 공격자는 고객이 브라우저에 귀사 실제 도메인 이름을 표시하는 동안 귀사 사이트의 완벽한 복사본으로 안내할 수 있습니다. 로그인, 카드 번호, 개인 데이터가 수집되고 귀사는 환불과 민원에서야 알게 됩니다. 반쪽짜리 DNSSEC 설정은 더 나쁩니다: 귀사가 알아챌 오류 없이 점점 더 많은 방문자에게 사이트에 접근할 수 없게 할 수 있습니다.

발생 가능한 비용

중요한 이유. DNS는 인터넷의 주소록이며 기본적으로 답변이 서명 없이 이동합니다 — 위조된 답변을 삽입할 수 있는 사람은 브라우저에 귀사 실제 도메인이 여전히 표시되는 동안 고객과 이메일을 원하는 곳으로 보낼 수 있습니다. DNSSEC는 그 답변에 변조 방지 봉인을 붙여 귀사로부터 진정으로 왔다는 것을 확인할 수 있게 합니다. 대부분의 공급업체에서 무료이며 실제 비용은 잘못 설정하는 것입니다.

쉬운 설명

누군가 귀사 웹사이트를 방문하거나 이메일을 보낼 때마다 컴퓨터가 인터넷에 간단한 질문을 먼저 합니다: “이 도메인이 실제로 어디에 있나요?” 귀사 사이트와 메일 서버의 주소 집합인 답변이 DNS(인터넷의 주소록)에서 돌아옵니다.

불편한 부분: 기본적으로 그 답변들이 서명 없이 이동합니다. 답변이 진짜임을 증명하는 것이 없습니다. 누군가 위조된 답변을 그 대화에 삽입할 수 있다면 — 그리고 그렇게 하는 잘 알려진 검증된 방법이 있습니다 — 방문자의 컴퓨터가 기꺼이 수락합니다. 그 순간부터 방문자는 브라우저가 주소 표시줄에 귀사 도메인 이름을 여전히 표시하는 동안 공격자의 서버와 대화할 수 있습니다.

DNSSEC가 수정입니다. DNS 답변에 변조 방지 디지털 봉인을 추가합니다. DNSSEC가 켜져 있으면 인터넷이 답변이 진정으로 귀사로부터 왔으며 도중에 변경되지 않았다는 것을 수학적으로 확인할 수 있습니다.

이 페이지는 검사가 함께 보는 두 부분을 다룹니다: 봉인이 게시되었는지(DS 레코드)와 그 뒤의 일치하는 키가 실제로 존재하는지(DNSKEY 레코드). 둘 다 없는 것은 고유한 문제이기 때문에 둘 다 중요합니다.

비즈니스 피해 사례

실제 내용

DNSSEC는 신뢰 체인으로 작동하며 서로 동의해야 하는 두 가지 작동 부품이 있습니다.

DNSKEY — 귀사 키. DNS 공급업체가 암호화 키를 보유하고 DNS 레코드에 서명하는 데 사용합니다. 그 키의 공개 반쪽이 DNSKEY 레코드로 게시됩니다.

DS 레코드 — 키를 보증하는 지문. DS(위임 서명자) 레코드라고 하는 그 키의 짧은 지문이 한 수준 에 — 등록업체를 통해 도메인의 레지스트리에 — 게시됩니다. 이것이 나머지 인터넷이 귀사 키를 신뢰할 수 있게 합니다.

DNSSEC가 실제로 보호하려면 둘 다 있고 일치해야 합니다:

좋은 상태를 한 줄로: 라이브 DNSKEY와 지문이 일치하는 등록업체의 DS 레코드, 둘 다 빠른 조회로 확인.

수정 방법 (무료, 약 10~30분)

도메인이나 웹사이트를 관리하는 사람에게 이 섹션을 전달하세요. 대부분의 공급업체에서 무료이며 두 반쪽이 동기화되도록 신중하게 수행하는 것만이 유일한 비용입니다.

황금 규칙: 먼저 서명을 활성화하고(DNSKEY 생성), 그런 다음 등록업체에 DS 레코드를 게시하세요 — 절대 반대 순서로 하지 마세요. 키가 존재하기 전에 DS를 게시하는 것이 장애를 일으키는 것입니다.

간단한 경로(권장 — Cloudflare):

  1. Cloudflare에서 Cloudflare가 실제로 DNS를 실행하는지 확인합니다(네임서버가 Cloudflare를 가리킵니다).
  2. DNS → 설정 → DNSSEC → DNSSEC 활성화로 이동합니다. Cloudflare가 키를 자동으로 생성하고 관리합니다(DNSKEY 측 자동 생성).
  3. Cloudflare가 등록업체에 게시할 DS 레코드 세부 정보를 보여줍니다.
  4. 도메인 등록업체(예: GoDaddy, Namecheap, OVH)에 로그인하여 DNSSEC 섹션을 찾습니다. Cloudflare가 제공한 DS 값을 붙여넣습니다.
  5. 완전한 전파를 위해 24~48시간을 기다립니다. 사이트와 이메일은 내내 작동합니다.

다른 DNS 공급업체(AWS Route 53, 웹 호스트 등):

  1. DNS 공급업체의 제어 패널에서 DNSSEC / “이 영역 서명”을 활성화합니다. 이것이 서명 키를 생성하고 DNSKEY 레코드를 게시합니다.
  2. 공급업체가 생성하는 DS 레코드를 복사합니다.
  3. DNSSEC 설정 아래 등록업체에서 DS 레코드를 추가합니다.
  4. 등록업체가 수락했는지 확인하고 전파를 기다립니다.

플랫폼 참고:

작동 확인:

흔한 실수

등급에서의 위치

두 검사 모두 DNS 보안 점수에 영향을 미칩니다. DS 레코드 검사가 두 가지 중 더 높은 우선순위입니다: 없는 DS는 실제 격차이며 실패로 채점됩니다. DNSKEY 검사는 체인의 나머지가 온전한지 확인합니다 — 일치하는 DS DNSKEY 둘 다 있을 때만 통과하고 위험한 “DS-없는-키” 손상 상태를 높은 심각도로 표시합니다.

호스트에서 설정하기

주요 제공업체별 단계별 안내:

FAQ

기술적이지 않은데 직접 처리해야 하나요?

아닙니다. 중요성을 이해해야 하지만(이 페이지에서 다룹니다) 실제 변경은 도메인 DNS와 등록업체 설정에 있으므로 도메인이나 웹사이트를 관리하는 사람에게 속합니다. '수정 방법' 섹션을 전달하세요 — 무료이며 보통 30분 미만이 걸립니다.

사이트에 자물쇠(HTTPS)가 있으면 이미 보호된 것 아닌가요?

서로 다른 것을 보호합니다. 자물쇠는 방문자가 올바른 서버에 도달한 후 연결을 보호합니다. DNSSEC는 그 전 단계를 보호합니다 — 처음부터 올바른 서버에 도달하도록 합니다. DNS를 위조하는 공격자는 방문자를 자체 서버로 보낼 수 있으며 그것은 유사 도메인에 자체 유효한 자물쇠를 가질 수 있습니다. 둘 다 필요하며 하나가 다른 것을 대체하지 않습니다.

DNSSEC를 켜면 웹사이트나 이메일이 손상될 수 있나요?

지원하는 공급업체에서 한 곳에서 수행하면 아닙니다 — 현대적 공급업체가 키를 처리하고 그냥 작동합니다. 위험은 두 단계로 분리되어 수행하고 하나만 완료하는 것에서 옵니다: 등록업체에 공개 '봉인'(DS 레코드)을 게시하는 반면 일치하는 키(DNSKEY)가 없거나 일치하지 않는 경우. 그 손상된 상태는 DNSSEC가 없는 것보다 나쁩니다.

Cloudflare / Google Workspace / Microsoft 365를 사용합니다 — 커버되나요?

자동으로는 아니지만 쉽게 됩니다. DNS가 어디서 관리되는지가 중요합니다. Cloudflare가 DNS를 실행한다면 한 번의 클릭으로 활성화하고 등록업체에 하나의 레코드를 붙여넣습니다. Microsoft 365와 Google Workspace는 이메일을 처리하며 일반적으로 DNS 영역이 아닙니다.

'DS'와 'DNSKEY'가 정확히 무엇이며 이 페이지에서 둘 다 언급하는 이유는 무엇인가요?

하나의 자물쇠의 두 반쪽입니다. DNSKEY는 DNS 공급업체가 보유하고 레코드에 서명하는 데 사용하는 키입니다. DS는 그 키의 지문으로 나머지 인터넷이 키가 진정으로 귀사 것임을 확인할 수 있도록 등록업체에 한 수준 위에 게시됩니다. 둘 다 있어야 하고 일치해야 합니다.

작동하는 데 얼마나 걸리며 어떻게 확인하나요?

변경이 인터넷 전체에 완전히 퍼지는 데 24~48시간을 허용하세요; 올바르게 수행되면 기존 사이트와 이메일이 내내 작동합니다. 확인하려면 'dig DS yourdomain'과 'dig DNSKEY yourdomain'을 실행하고 둘 다 레코드가 반환되는지 확인하거나 무료 온라인 DNSSEC 검사기를 사용하세요.