Defaults.Exposed

Defaults.ExposedNaprawy › DNSSEC

Jak naprawić DNSSEC

DNSSEC to cyfrowa pieczęć na książce adresowej Twojej domeny. Pozwala internetowi udowodnić, że odpowiedź na pytanie „gdzie mieszka ta domena?” naprawdę pochodzi od Ciebie i nie została po drodze zmanipulowana. Bez niego odpowiedź można sfałszować — a Twoich odwiedzających po cichu wysłać gdzie indziej.

W skrócie dla Twojej firmy: Bez DNSSEC atakujący, który potrafi zatruć odpowiedź DNS, może skierować Twoich klientów do idealnej kopii Twojej witryny, podczas gdy ich przeglądarka wciąż pokazuje Twoją prawdziwą nazwę domeny. Loginy, numery kart i dane osobowe są zbierane, a Ty dowiadujesz się dopiero z obciążeń zwrotnych i skarg. Zepsuta, niedokończona konfiguracja DNSSEC jest jeszcze gorsza: może uczynić Twoją witrynę nieosiągalną dla rosnącego ułamka odwiedzających, bez żadnego błędu, który byś zauważył.

Ile może Cię to kosztować

Dlaczego to ma znaczenie. DNS to książka adresowa internetu, a domyślnie jej odpowiedzi wędrują niepodpisane — każdy, kto zdoła wcisnąć sfałszowaną odpowiedź, może wysłać Twoich klientów i Twój e-mail, gdzie tylko zechce, z Twoją prawdziwą domeną wciąż widoczną w przeglądarce. DNSSEC nakłada na te odpowiedzi pieczęć odporną na manipulację, by dało się je zweryfikować jako naprawdę Twoje. Poprawka jest darmowa u większości dostawców; jedyny realny koszt to zrobienie jej źle, dlatego starannie przeprowadzamy przez obie połowy.

DNSSEC, po ludzku

Za każdym razem, gdy ktoś odwiedza Twoją witrynę lub wysyła Ci e-mail, jego komputer najpierw zadaje internetowi proste pytanie: „gdzie faktycznie mieszka ta domena?”. Odpowiedź — zestaw adresów Twojej witryny i serwerów pocztowych — wraca z DNS, książki adresowej internetu.

Oto niewygodna część: domyślnie te odpowiedzi wędrują niepodpisane. Nie ma niczego dołączonego, co dowodzi, że odpowiedź jest prawdziwa. Jeśli ktoś zdoła wcisnąć sfałszowaną odpowiedź do tej rozmowy — a istnieją dobrze znane, sprawdzone sposoby, by zrobić dokładnie to — komputer Twojego odwiedzającego chętnie ją przyjmie. Od tej chwili odwiedzający może rozmawiać z serwerem atakującego, podczas gdy jego przeglądarka wciąż pokazuje Twoją nazwę domeny w pasku adresu.

DNSSEC to poprawka. Dodaje odporną na manipulację cyfrową pieczęć do Twoich odpowiedzi DNS. Z włączonym DNSSEC internet może matematycznie zweryfikować, że odpowiedź naprawdę pochodzi od Ciebie i nie została po drodze zmieniona. Sfałszowana odpowiedź nie przechodzi sprawdzenia i jest odrzucana. To różnica między książką adresową, w której każdy może bazgrać, a taką, gdzie każdy wpis jest podpisany i poświadczony.

Ta strona obejmuje dwie części, którym nasz test przygląda się razem: czy pieczęć jest opublikowana (rekord DS) i czy pasujący klucz za nią faktycznie istnieje (rekord DNSKEY). Zaraz zobaczysz, dlaczego oba się liczą — bo posiadanie jednego bez drugiego to własny rodzaj kłopotu.

Co to może Cię kosztować

To realistyczne, zbiorcze wzorce — nie jedna konkretna firma.

Czym to właściwie jest

DNSSEC działa jako łańcuch zaufania i ma dwie ruchome części, które muszą się ze sobą zgadzać. To sedno tego, dlaczego nasz test przygląda się dwóm rzeczom.

DNSKEY — Twój klucz. Twój dostawca DNS trzyma klucz kryptograficzny i używa go, by podpisywać Twoje rekordy DNS. Publiczna połowa tego klucza jest publikowana jako rekord DNSKEY. Pomyśl o nim jak o stemplu pieczęci trzymanym po Twojej stronie.

Rekord DS — odcisk palca, który poręcza za klucz. Krótki odcisk palca tego klucza, zwany rekordem DS (Delegation Signer), jest publikowany poziom wyżej — w rejestrze Twojej domeny, za pośrednictwem rejestratora. To właśnie pozwala reszcie internetu zaufać Twojemu kluczowi: każdy poziom poręcza za ten poniżej, aż do korzenia internetu. DS to pieczęć oficjalnie zarejestrowana, by wszyscy inni mogli ją rozpoznać.

By DNSSEC faktycznie Cię chronił, oba muszą być obecne i muszą pasować:

Jak wygląda dobry stan, w jednej linii: rekord DS u Twojego rejestratora, którego odcisk palca pasuje do żywego DNSKEY u Twojego dostawcy DNS, oba potwierdzone szybkim sprawdzeniem.

Jak to naprawić (darmowo, ~10–30 minut)

Przekaż tę sekcję osobie zarządzającej Twoją domeną lub witryną. Sama poprawka jest darmowa u większości dostawców — jedyny koszt to zrobienie jej ostrożnie, by obie połowy pozostały w synchronizacji. Pobieramy opłatę tylko, jeśli później zechcesz, byśmy monitorowali, czy pozostaje poprawnie włączona.

Złota zasada: najpierw włącz podpisywanie (co tworzy DNSKEY), potem opublikuj rekord DS u rejestratora — nigdy odwrotnie i nigdy jedno bez drugiego. Opublikowanie DS, zanim klucz istnieje, to dokładnie to, co powoduje awarie.

Prosta ścieżka (zalecana — Cloudflare):

  1. W Cloudflare upewnij się, że Cloudflare faktycznie prowadzi Twój DNS (Twoje serwery nazw wskazują na Cloudflare).
  2. Przejdź do DNS → Settings → DNSSEC → Enable DNSSEC. Cloudflare generuje klucze i zarządza nimi za Ciebie (to tworzy stronę DNSKEY automatycznie).
  3. Cloudflare pokazuje Ci szczegóły rekordu DS do opublikowania u rejestratora.
  4. Zaloguj się do rejestratora domeny (np. GoDaddy, Namecheap, OVH) i znajdź sekcję DNSSEC. Wklej wartości DS, które dał Ci Cloudflare.
  5. Poczekaj 24–48 godzin na pełną propagację. Twoja witryna i e-mail działają przez cały czas.

Inni dostawcy DNS (AWS Route 53, Twój host WWW itp.):

  1. W panelu sterowania dostawcy DNS włącz DNSSEC / „podpisz tę strefę”. To generuje klucze podpisujące i publikuje rekordy DNSKEY.
  2. Skopiuj rekord DS, który tworzy dostawca.
  3. Dodaj ten rekord DS u rejestratora w jego ustawieniach DNSSEC.
  4. Potwierdź, że rejestrator go przyjął, i poczekaj na propagację.

Uwagi do platform:

Zweryfikuj, że zadziałało:

Częste błędy

Gdzie to mieści się w Twojej ocenie

Oba te testy liczą się do Twojego wyniku Bezpieczeństwa DNS. Test rekordu DS jest traktowany jako wyższy priorytet z dwóch: brakujący DS to prawdziwa luka i jest punktowany jako niezaliczenie. Test DNSKEY potwierdza, że reszta łańcucha jest nienaruszona — zalicza tylko, gdy obecne są pasujący DS i DNSKEY, i oznacza niebezpieczny zepsuty stan „DS bez klucza” jako wysoką wagę. Czysty wynik „DNSSEC po prostu nie jest jeszcze włączony” to częsty punkt startowy wielu firm; przejście stamtąd do kompletnej, pasującej pary DS + DNSKEY to darmowe, dobrze poznane ulepszenie, które poprawia Twoją pozycję w Bezpieczeństwie DNS i usuwa prawdziwą drogę do podszywania się i przechwytywania.

Skonfiguruj to u swojego dostawcy

Krok po kroku dla popularnych dostawców:

Najczęstsze pytania

Nie znam się na technice — czy to coś, czym muszę zająć się osobiście?

Nie. Musisz rozumieć, dlaczego to ważne (ta strona to wyjaśnia), ale faktyczna zmiana żyje w ustawieniach DNS i rejestratora Twojej domeny, więc należy do osoby zarządzającej Twoją domeną lub witryną. Przekaż im sekcję Jak to naprawić — jest darmowa i zwykle zajmuje poniżej pół godziny. Pobieramy opłatę tylko, jeśli później zechcesz, byśmy pilnowali, czy pozostaje poprawnie włączona.

Jeśli moja witryna ma już kłódkę (HTTPS), czy nie jestem już chroniony?

Chronią różne rzeczy. Kłódka zabezpiecza połączenie, gdy odwiedzający dotrze już do właściwego serwera. DNSSEC chroni krok wcześniejszy — upewnia się, że w ogóle dotrze do właściwego serwera. Atakujący, który sfałszuje Twój DNS, może wysłać odwiedzających na własny serwer, który może mieć własną ważną kłódkę na sobowtórowej domenie albo nawet na kopii Twojej. Potrzebujesz obu; jedno nie zastępuje drugiego.

Czy włączenie DNSSEC może zepsuć moją witrynę lub e-mail?

Zrobione w jednym miejscu przez dostawcę, który to wspiera — nie; nowocześni dostawcy obsługują klucze za Ciebie i po prostu działa. Ryzyko bierze się z robienia tego w dwóch niepołączonych krokach i dokończenia tylko jednego: opublikowania publicznej pieczęci (rekordu DS) u rejestratora, gdy pasujący klucz (DNSKEY) jest nieobecny lub niezgodny. Ten zepsuty stan jest gorszy niż brak DNSSEC i powoduje przerywane awarie. Kroki poniżej utrzymują obie połowy w synchronizacji, by to się nie zdarzyło.

Hostujemy u Cloudflare / Google Workspace / Microsoft 365 — czy to to pokrywa?

Nie automatycznie, ale ułatwia. Liczy się to, gdzie zarządzany jest Twój DNS. Jeśli Cloudflare prowadzi Twój DNS, to włączenie jednym kliknięciem plus wklejenie jednego rekordu u rejestratora. Microsoft 365 i Google Workspace obsługują pocztę, zwykle nie Twoją strefę DNS — DNSSEC włącza się tam, gdzie faktycznie żyją rekordy DNS Twojej domeny (często Cloudflare, rejestrator lub host). Kroki poniżej obejmują częste przypadki.

Czym dokładnie są „DS” i „DNSKEY” — i czemu ta strona wspomina oba?

To dwie połowy jednego zamka. DNSKEY to klucz, który trzyma Twój dostawca DNS i którym podpisuje Twoje rekordy. DS to odcisk palca tego klucza, opublikowany poziom wyżej u rejestratora, by reszta internetu mogła potwierdzić, że klucz naprawdę jest Twój. Oba muszą być obecne i muszą pasować. Sprawdzamy oba: brakujący DS oznacza, że DNSSEC nie jest włączony; DS bez pasującego DNSKEY oznacza, że jest włączony, ale zepsuty.

Jak długo, aż zadziała, i jak to potwierdzić?

Przewidź 24–48 godzin na pełne rozejście się zmiany po internecie; Twoja istniejąca witryna i e-mail działają przez cały czas, jeśli zrobione poprawnie. By potwierdzić, Twój informatyk może uruchomić „dig DS twojadomena” i „dig DNSKEY twojadomena” i zobaczyć zwrócone rekordy dla obu albo użyć dowolnego darmowego sprawdzacza DNSSEC online. Możemy też monitorować to ciągle, by przyszłe zepsucie wychwycić w dniu, w którym nastąpi, nie w dniu skargi klienta.