Defaults.Exposed

Defaults.ExposedFikser › DNSSEC

Slik fikser du DNSSEC

DNSSEC er et digitalt segl på domenets adressebok. Det lar internett bevise at svaret på 'hvor bor dette domenet?' virkelig kom fra deg og ikke ble manipulert på veien. Uten det kan svaret forfalskes — og besøkende stille sendes et annet sted.

Bunnlinjen for virksomheten din: Uten DNSSEC kan en angriper som kan forgifte et DNS-svar peke kundene dine mot en perfekt kopi av siden din mens nettleseren fortsatt viser det ekte domenenavnet ditt. Innlogginger, kortnumre og personopplysninger høstes, og du finner ut av det bare fra tilbakebetalingene og klagene. Et halvferdig, ødelagt DNSSEC-oppsett er enda verre: det kan gjøre nettstedet ditt uoppnåelig for en voksende andel besøkende uten noen feil du noen gang ville legge merke til.

Hva dette kan koste deg

Hvorfor det er viktig. DNS er internettets adressebok, og som standard reiser svarene usignert — hvem som helst som kan sette inn et forfalsket svar kan sende kundene og e-posten din hvor de vil, med det ekte domenet ditt fortsatt synlig i nettleseren. DNSSEC setter et manipuleringsbestandig segl på disse svarene slik at de kan verifiseres som genuint dine. Fiksen er gratis hos de fleste leverandører; den eneste reelle kostnaden er å gjøre det galt, noe som er grunnen til at vi går grundig gjennom begge halvdelene.

DNSSEC, i enkle ord

Hver gang noen besøker nettstedet ditt eller sender deg en e-post, stiller datamaskinen deres først internett et enkelt spørsmål: «hvor bor dette domenet egentlig?» Svaret — settet med adresser for nettstedet og e-postserverne dine — kommer tilbake fra DNS, internettets adressebok.

Her er den ubehagelige delen: som standard reiser disse svarene usignert. Det er ingenting festet til det som beviser at svaret er ekte. Hvis noen kan sette inn et forfalsket svar i den samtalen — og det finnes godt kjente, bevisste måter å gjøre nøyaktig det — vil besøkendes datamaskin gladelig akseptere det. Fra det øyeblikket kan den besøkende snakke med en angripers server mens nettleseren fortsatt viser ditt domenenavn i adresselinjen.

DNSSEC er fiksen. Den legger til et manipuleringsbestandig digitalt segl til DNS-svarene dine. Når DNSSEC er slått på, kan internett matematisk verifisere at et svar virkelig kom fra deg og ikke ble endret på veien. Et forfalsket svar mislykkes i sjekken og kastes bort. Det er forskjellen mellom en adressebok hvem som helst kan skrive i og én der hvert oppslag er signert og bevitnet.

Denne siden dekker de to delene sjekken vår ser på sammen: om seglet er publisert (DS-posten) og om den matchende nøkkelen bak det faktisk eksisterer (DNSKEY-posten). Du vil se hvorfor begge betyr noe snart — fordi å ha én uten den andre er sin egen type trøbbel.

Hva dette kan koste deg

Disse er realistiske, samlede mønstre — ikke noen navngitte virksomheter.

Hva det faktisk er

DNSSEC fungerer som en tillitskjede, og den har to bevegelige deler som må være enige med hverandre. Dette er kjernen i hvorfor sjekken vår ser på to ting.

DNSKEY — din nøkkel. DNS-leverandøren din holder en kryptografisk nøkkel og bruker den til å signere DNS-postene dine. Den offentlige halvdelen av den nøkkelen publiseres som en DNSKEY-post. Tenk på det som segl-stempelet holdt på din ende.

DS-posten — fingeravtrykket som garanterer for nøkkelen. Et kort fingeravtrykk av den nøkkelen, kalt en DS (Delegation Signer)-post, publiseres ett nivå opp — hos domenets register, via registraren din. Dette er det som lar resten av internett stole på nøkkelen din: hvert nivå garanterer for det under, helt opp til internettets rot. DS-en er seglet som er offisielt registrert slik at alle andre kan gjenkjenne det.

For at DNSSEC faktisk skal beskytte deg, må begge være til stede og de må matche:

Hva «bra» ser ut som i én linje: en DS-post hos registraren hvis fingeravtrykk stemmer overens med en live DNSKEY hos DNS-leverandøren din, begge bekreftet med et raskt oppslag.

Slik fikser du det (gratis, ~10–30 minutter)

Gi denne seksjonen til den som administrerer domenet eller nettstedet ditt. Selve fiksen er gratis hos de fleste leverandører — den eneste kostnaden er å gjøre det forsiktig slik at de to halvdelene holder seg synkronisert. Vi tar bare betalt hvis du later vil at vi skal overvåke at det forblir riktig aktivert.

Den gyldne regelen: aktiver signering først (som oppretter DNSKEY), publiser deretter DS-posten hos registraren — aldri omvendt, og aldri én uten den andre. Å publisere en DS før nøkkelen eksisterer er nøyaktig det som forårsaker driftsintanser.

Den enkle veien (anbefalt — Cloudflare):

  1. I Cloudflare, sørg for at Cloudflare faktisk driver DNS-en din (navneserverne peker til Cloudflare).
  2. Gå til DNS → Innstillinger → DNSSEC → Aktiver DNSSEC. Cloudflare genererer og administrerer nøklene for deg (dette oppretter DNSKEY-siden automatisk).
  3. Cloudflare viser deg DS-post-detaljene for å publisere hos registraren.
  4. Logg inn på domeneregistraren (f.eks. GoDaddy, Namecheap, OVH) og finn DNSSEC-seksjonen. Lim inn DS-verdiene Cloudflare ga deg.
  5. Vent 24–48 timer for full propagering. Nettstedet og e-posten fortsetter å fungere gjennom hele prosessen.

Andre DNS-leverandører (AWS Route 53, webhotellet ditt, osv.):

  1. I DNS-leverandørens kontrollpanel, aktiver DNSSEC / «signer denne sonen». Dette genererer signeringsnøklene og publiserer DNSKEY-postene.
  2. Kopier DS-posten leverandøren produserer.
  3. Legg til den DS-posten hos registraren under DNSSEC-innstillingene.
  4. Bekreft at registraren aksepterte den og vent på propagering.

Plattformnotater:

Verifiser at det fungerte:

Vanlige feil

Hvor dette sitter i karakteren din

Begge disse sjekkene teller mot DNS-sikkerhetsscoren din. DS-post-sjekken behandles som høyere prioritet av de to: en manglende DS er et reelt gap og scores som feil. DNSKEY-sjekken bekrefter at resten av kjeden er intakt — den bestås bare når en matchende DS og DNSKEY begge er til stede, og den flagger den farlige «DS-uten-nøkkel»-brutte tilstanden som høy alvorlighetsgrad. Et rent «DNSSEC er simpelthen ikke aktivert ennå»-resultat er det vanlige utgangspunktet for mange virksomheter; å flytte fra der til et komplett, matchende DS + DNSKEY-par er en gratis, godt forstått oppgradering som forbedrer DNS-sikkerhetsstandpunktet ditt og fjerner en genuint åpen vei for etterligning og avskjæring.

Sett det opp hos din leverandør

Trinn for trinn for populære leverandører:

FAQ

Jeg er ikke teknisk anlagt — er dette noe jeg må ta personlig hånd om?

Nei. Du trenger å forstå hvorfor det betyr noe (denne siden dekker det), men selve endringen lever i domenets DNS- og registrarinnstillinger, så det hører hjemme hos den som administrerer domenet eller nettstedet ditt. Gi dem «Slik fikser du det»-seksjonen — det er gratis og tar vanligvis under en halvtime. Vi tar bare betalt hvis du later vil at vi skal holde øye med at det forblir riktig slått på.

Hvis siden allerede har hengelåsen (HTTPS), er jeg ikke allerede beskyttet?

De beskytter forskjellige ting. Hengelåsen sikrer tilkoblingen når en besøkende har nådd riktig server. DNSSEC beskytter steget før det — å sørge for at de når riktig server i utgangspunktet. En angriper som forfalsker DNS-en kan sende besøkende til sin egen server, som kan ha sin egen gyldige hengelås på et lookalike-domene eller til og med på en kopi av din. Du trenger begge; én erstatter ikke den andre.

Kan det å slå DNSSEC på ødelegge nettstedet eller e-posten min?

Gjort på ett sted av en leverandør som støtter det, nei — moderne leverandører håndterer nøklene for deg og det fungerer bare. Risikoen kommer fra å gjøre det i to frakoblede steg og bare fullføre ett: publisere det offentlige 'seglet' (DS-posten) hos registraren mens den matchende nøkkelen (DNSKEY) mangler eller er feil matchet. Den brutte tilstanden er verre enn ingen DNSSEC og forårsaker intermitterende driftsintanser. Stegene nedenfor holder de to halvdelene synkronisert slik at dette ikke skjer.

Vi er vert hos Cloudflare / Google Workspace / Microsoft 365 — dekker det dette?

Ikke automatisk, men det gjør det enkelt. Det som betyr noe er der DNS-en din administreres. Hvis Cloudflare driver DNS-en din, er det ett klikk for å aktivere pluss å lime inn én post hos registraren. Microsoft 365 og Google Workspace håndterer e-post, ikke vanligvis DNS-sonen din — DNSSEC aktiveres der domenets DNS-poster faktisk bor (ofte Cloudflare, registraren eller webhotellet). Stegene nedenfor dekker de vanlige tilfellene.

Hva er egentlig 'DS' og 'DNSKEY' — og hvorfor nevner siden begge?

De er de to halvdelene av ett lås. DNSKEY er nøkkelen DNS-leverandøren din holder og bruker til å signere postene dine. DS er et fingeravtrykk av den nøkkelen, publisert ett nivå opp hos registraren din slik at resten av internett kan bekrefte at nøkkelen virkelig er din. Begge må være til stede og må matche. Vi sjekker begge: en manglende DS betyr at DNSSEC ikke er slått på; en DS uten en matchende DNSKEY betyr at den er slått på men ødelagt.

Hvor lenge til det fungerer, og hvordan bekrefter jeg det?

Tillat 24–48 timer for at endringen skal spre seg fullt ut over internett; det eksisterende nettstedet og e-posten fortsetter å fungere gjennom hele prosessen hvis det gjøres riktig. For å bekrefte kan IT-personen din kjøre 'dig DS dittdomene' og 'dig DNSKEY dittdomene' og se poster returnert for begge, eller bruke en gratis online DNSSEC-kontroller. Vi kan også overvåke det kontinuerlig slik at et fremtidig brudd fanges den dagen det skjer, ikke den dagen en kunde klager.