Defaults.Exposed

Defaults.ExposedTaisymai › DNSSEC

Kaip ištaisyti DNSSEC

DNSSEC yra skaitmeninis antspaudas jūsų domeno adresų knygoje. Jis leidžia internetui įrodyti, kad atsakymas į „kur gyvena šis domenas?” tikrai atėjo iš jūsų ir nebuvo pakeistas pakeliui. Be jo, atsakymas gali būti suklastotas – ir jūsų lankytojai tyliai nusiųsti kitur.

Praktinė reikšmė jūsų verslui: Be DNSSEC, užpuolikas, galintis apnuodyti DNS atsakymą, gali nukreipti jūsų klientus į tobulą jūsų svetainės kopiją, kol jų naršyklė vis tiek rodo jūsų tikrą domeno vardą. Prisijungimai, kortelių numeriai ir asmens duomenys renkami, ir sužinote tik iš grąžinimų ir skundų. Sugedusi, nebaigta DNSSEC sąranka yra dar blogiau: ji gali padaryti jūsų svetainę nepasiekiamą augančiai lankytojų daliai be jokios klaidos, kurią kada nors pastebėtumėte.

Ką tai gali kainuoti

Kodėl tai svarbu. DNS yra interneto adresų knyga, ir pagal numatytąjį jo atsakymai keliauja nepasirašyti – bet kas, kas gali įsibrauti suklastotą atsakymą, gali siųsti jūsų klientus ir jūsų el. paštą bet kur, kol jūsų tikras domenas vis dar rodomas naršyklėje. DNSSEC prideda apsaugotą nuo klastojimo antspaudą tiems atsakymams, kad jie galėtų būti tikrinami kaip tikrai jūsų. Pataisymas yra nemokamas daugelyje tiekėjų; vienintelė reali kaina yra jį padaryti neteisingai, todėl mes kruopščiai apeiname abi puses.

DNSSEC, paprastais žodžiais

Kiekvieną kartą, kai kas nors apsilanko jūsų svetainėje ar siunčia jums el. laišką, jų kompiuteris pirmiausia klausia interneto paprastą klausimą: „kur iš tikrųjų gyvena šis domenas?” Atsakymas – adresų rinkinys jūsų svetainei ir jūsų pašto serveriams – atkeliauja iš DNS, interneto adresų knygos.

Čia yra nepatogi dalis: pagal numatytąjį, tie atsakymai keliauja nepasirašyti. Nėra nieko pridėta įrodyti, kad atsakymas yra tikras. Jei kas nors gali įslinkti suklastotą atsakymą į tą pokalbį – ir yra gerai žinomų, įrodytų būdų tai padaryti – lankytojo kompiuteris mielai jį priims. Nuo to momento lankytojas gali kalbėti su užpuoliko serveriu, kol jų naršyklė vis tiek adreso juostoje rodo jūsų domeno vardą.

DNSSEC yra pataisymas. Jis prideda apsaugotą nuo klastojimo skaitmeninį antspaudą prie jūsų DNS atsakymų. Kai DNSSEC yra įjungtas, internetas gali matematiškai patikrinti, kad atsakymas tikrai atėjo iš jūsų ir nebuvo pakeistas pakeliui. Suklastotas atsakymas nepavyksta patikrinimui ir yra atmetamas. Tai yra skirtumas tarp adresų knygos, į kurią bet kas gali rašyti, ir tokios, kur kiekvienas įrašas yra pasirašytas ir liudytas.

Šis puslapis apima dvi dalis, kurias mūsų tikrinimas kartu žiūri: ar antspaudas paskelbtas (DS įrašas) ir ar atitinkamas raktas iš tikrųjų egzistuoja (DNSKEY įrašas). Pamatysite, kodėl abu svarbu netrukus – nes vieno be kito turėjimas yra savo problemos rūšis.

Kiek tai gali jus kainuoti

Tai yra realistiški, suvestiniai šablonai – ne bet kuri pavadinta įmonė.

Kas tai iš tikrųjų yra

DNSSEC veikia kaip pasitikėjimo grandinė, ir ji turi dvi judančias dalis, kurios turi sutikti viena su kita. Tai yra esmė, kodėl mūsų tikrinimas žiūri į du dalykus.

DNSKEY – jūsų raktas. Jūsų DNS tiekėjas laiko kriptografinį raktą ir jį naudoja pasirašydamas jūsų DNS įrašus. Viešoji to rakto pusė paskelbta kaip DNSKEY įrašas. Galvokite apie tai kaip antspaudą, laikomą jūsų pusėje.

DS įrašas – pirštų atspaudas, garantuojantis raktą. Trumpas to rakto pirštų atspaudas, vadinamas DS (Delegavimo pasirašytojo) įrašu, paskelbtas vienu lygiu aukščiau – jūsų domeno registre, per jūsų registratorių. Tai yra tai, kas leidžia likusiam internetui pasitikėti jūsų raktu: kiekvienas lygis garantuoja tą žemiau esantį, visos kelias iki interneto šaknies. DS yra antspaudas, oficialiai užregistruotas, kad visi kiti galėtų jį atpažinti.

Kad DNSSEC iš tikrųjų apsaugotų jus, abu turi būti ir turi atitikti:

Kaip atrodo „gerai” viena eilute: DS įrašas jūsų registratoriuje, kurio pirštų atspaudas atitinka gyvą DNSKEY jūsų DNS tiekėjo, abu patvirtinti greita paieška.

Kaip tai ištaisyti (nemokama, ~10–30 minučių)

Perduokite šią dalį tam, kas valdo jūsų domeną ar svetainę. Pats pataisymas yra nemokamas daugelyje tiekėjų – vienintelė kaina yra jį atlikti atsargiai, kad abi pusės išliktų sinchronizuotos. Mes imame mokestį tik jei vėliau norėsite, kad stebėtume, ar jis toliau teisingai įjungtas.

Auksinis taisyklė: pirma įjunkite pasirašymą (kas sukuria DNSKEY), tada paskelbkite DS įrašą registratoriuje – niekada atvirkščiai, ir niekada vieno be kito. DS paskelbimas prieš rakto egzistavimą yra tiksliai tai, kas sukelia gedimus.

Paprastas kelias (rekomenduojama – Cloudflare):

  1. Cloudflare, įsitikinkite, kad Cloudflare iš tikrųjų valdo jūsų DNS (jūsų vardų serveriai nurodo į Cloudflare).
  2. Eikite į DNS → Nustatymai → DNSSEC → Įjungti DNSSEC. Cloudflare generuoja ir valdo raktus jums (tai automatiškai sukuria DNSKEY pusę).
  3. Cloudflare parodo jums DS įrašo detales, kurias reikia paskelbti jūsų registratoriuje.
  4. Prisijunkite prie savo domeno registratoriaus (pvz., GoDaddy, Namecheap, OVH) ir raskite DNSSEC skyrių. Įklijuokite DS reikšmes, kurias suteikė Cloudflare.
  5. Palaukite 24–48 valandų pilno paplitimo. Jūsų svetainė ir el. paštas toliau veikia.

Kiti DNS tiekėjai (AWS Route 53, jūsų žiniatinklio priegloba ir kt.):

  1. Savo DNS tiekėjo valdymo skydelyje, įjunkite DNSSEC / „pasirašykite šią zoną”. Tai generuoja pasirašymo raktus ir paskelbia DNSKEY įrašus.
  2. Nukopijuokite DS įrašą, kurį sukuria tiekėjas.
  3. Pridėkite tą DS įrašą savo registratoriuje jo DNSSEC nustatymuose.
  4. Patvirtinkite, kad registratorius jį priėmė ir palaukite paplitimo.

Platformų pastabos:

Patikrinkite, ar veikia:

Dažnos klaidos

Kur tai yra jūsų vertinime

Abu šie tikrinimai skaičiuojasi į jūsų DNS saugumo rezultatą. DS įrašo tikrinimas laikomas aukštesniu prioritetu iš dviejų: trūkstamas DS yra tikras atotrūkis ir vertinamas kaip nesėkmė. DNSKEY tikrinimas patvirtina, kad likusios grandinės dalys yra sveikas – jis praeina tik kai atitinkantis DS ir DNSKEY abu yra, ir jis pažymi pavojingą „DS-be-rakto” sugedusią būseną kaip aukšto rimtumo. Švari „DNSSEC tiesiog nėra įjungtas dar” rezultatas yra įprastas daugelio verslų pradžios taškas; perėjimas iš ten į išbaigtą, atitinkančių DS + DNSKEY porą yra nemokamas, gerai suprastas atnaujinimas, gerinantis jūsų DNS saugumo padėtį ir pašalinantis tikrą apsimetinėjimo ir perėmimo kelią.

Nustatymas pas savo tiekėją

Žingsnis po žingsnio populiariems tiekėjams:

DUK

Aš nesu technikas – ar tai turiu asmeniškai spręsti?

Ne. Jums reikia suprasti, kodėl tai svarbu (šis puslapis tai apima), bet tikrasis pakeitimas yra jūsų domeno DNS ir registratoriaus nustatymuose, todėl jis priklauso tam, kas valdo jūsų domeną ar svetainę. Perduokite jiems 'Kaip tai ištaisyti' skyrių – jis nemokamas ir paprastai trunka mažiau nei pusę valandos. Mes imame mokestį tik jei vėliau norėsite, kad toliau stebėtume, ar jis vis dar teisingai įjungtas.

Jei mano svetainė jau turi spyną (HTTPS), argi nesu jau apsaugotas?

Jie apsaugo skirtingus dalykus. Spyna apsaugo ryšį, kai lankytojas pasiekė teisingą serverį. DNSSEC apsaugo žingsnį prieš tai – užtikrinant, kad jie pirma pasiekia teisingą serverį. Užpuolikas, suklastojantis jūsų DNS, gali siųsti lankytojus į savo serverį, kuris gali turėti savo galiojančią spyną panašiu domenu ar net jūsų kopijoje. Jums reikia abiejų; vienas nepakeičia kito.

Ar DNSSEC įjungimas gali sulaužyti mano svetainę ar el. paštą?

Padaryta vienoje vietoje tiekėjo, kuris tai palaiko, ne – šiuolaikiniai tiekėjai tvarkodo raktus jums ir tai tiesiog veikia. Rizika atsiranda darant tai dviem atsijungusiems žingsniams ir baigiant tik vieną: viešojo 'antspaudo' (DS įrašo) paskelbimas jūsų registratoriuje, kol atitinkamas raktas (DNSKEY) yra trūkstamas ar neatitinkantis. Ta sugedusi būsena yra blogiau nei jokio DNSSEC ir sukelia pertraukiamus gedimus. Toliau pateikti žingsniai sinchronizuoja abi puses, kad tai neatsitiktų.

Mes prieglobstame su Cloudflare / Google Workspace / Microsoft 365 – ar tai apima?

Ne automatiškai, bet tai palengvina. Svarbu tai, kur valdomas jūsų DNS. Jei Cloudflare valdo jūsų DNS, tai yra vienas spustelėjimas įjungti ir vieno įrašo įklijavimas jūsų registratoriuje. Microsoft 365 ir Google Workspace tvarko el. paštą, paprastai ne jūsų DNS zoną – DNSSEC įjungtas ten, kur iš tikrųjų gyvena jūsų domeno DNS įrašai (dažnai Cloudflare, jūsų registratorius ar jūsų priegloba). Toliau pateikti žingsniai apima dažniausius atvejus.

Kas tiksliai yra 'DS' ir 'DNSKEY' – ir kodėl šis puslapis abu mini?

Jie yra dvi vieno užrakto pusės. DNSKEY yra raktas, kurį laiko jūsų DNS tiekėjas ir naudoja pasirašydamas jūsų įrašus. DS yra to rakto pirštų atspaudas, paskelbtas vienu lygiu aukščiau jūsų registratoriuje, kad likusis internetas galėtų patvirtinti, kad raktas tikrai yra jūsų. Abu turi būti ir turi atitikti. Tikriname abu: trūkstamas DS reiškia, kad DNSSEC nėra įjungtas; DS be atitinkamo DNSKEY reiškia, kad jis įjungtas, bet sugedęs.

Kaip ilgai, kol jis veikia, ir kaip patvirtinu?

Leiskite 24–48 valandas, kad pakeitimas pilnai plistų per internetą; jūsų esama svetainė ir el. paštas toliau veikia, jei tai padaryta teisingai. Norėdami patvirtinti, jūsų IT asmuo gali paleisti 'dig DS jusudomenas' ir 'dig DNSKEY jusudomenas' ir pamatyti grąžintus įrašus abiem, ar naudoti bet kurį nemokamą internetinį DNSSEC tikrinimo įrankį. Mes taip pat galime nuolat jį stebėti, kad būsimas gedimas būtų pagautas tą dieną, kai tai atsitinka, ne dieną, kai klientas skundžiasi.