Defaults.Exposed

Defaults.ExposedOpravy › DNSSEC

Ako opraviť DNSSEC

DNSSEC je digitálna pečať na adresári vašej domény. Umožňuje internetu dokázať, že odpoveď na otázku 'kde táto doména žije?' skutočne pochádza od vás a nebola po ceste sfalšovaná. Bez nej môže byť odpoveď sfalšovaná — a vaši návštevníci ticho poslaní niekam inam.

Podstata pre vaše podnikanie: Bez DNSSEC útočník, ktorý môže otráviť DNS odpoveď, môže nasmerovať vašich zákazníkov na dokonalú kópiu vašej stránky, pričom ich prehliadač stále zobrazuje váš skutočný názov domény. Prihlasovacie údaje, čísla kariet a osobné dáta sú zbierané a vy sa dozviete len z vrátení a sťažností. Nesprávne napoly dokončené DNSSEC nastavenie je ešte horšie: môže spraviť vašu stránku nedostupnou pre rastúcu časť návštevníkov bez chyby, ktorú by ste niekedy zaznamenali.

Čo vás to môže stáť

Prečo na tom záleží. DNS je adresár internetu a predvolene jeho odpovede cestujú nepodpísané — ktokoľvek, kto môže vkĺznuť do sfalšovanej odpovede, môže poslať vašich zákazníkov a váš e-mail kamkoľvek chce, pričom vaša skutočná doména stále svieti v prehliadači. DNSSEC dáva na tieto odpovede nefalzifikovateľnú pečať, aby mohli byť overené ako skutočne vaše. Oprava je zadarmo u väčšiny poskytovateľov; jediné skutočné náklady sú urobiť to nesprávne, čo je dôvod, prečo oba kúsky starostlivo prechádzame.

DNSSEC, v jednoduchých slovách

Zakaždým, keď niekto navštívi váš web alebo vám pošle e-mail, ich počítač sa najprv pýta internetu jednoduchú otázku: “kde táto doména skutočne žije?” Odpoveď — sada adries pre vašu stránku a vaše mailové servery — prichádza späť z DNS, adresára internetu.

Tu je nepríjemná časť: predvolene tieto odpovede cestujú nepodpísané. Nie je nič priložené, aby dokázalo, že odpoveď je skutočná. Ak niekto môže vkĺznuť sfalšovanú odpoveď do tej konverzácie — a existujú dobre známe, overené spôsoby, ako to urobiť presne — počítač vášho návštevníka to ochotne akceptuje. Od toho momentu môže návštevník hovoriť so serverom útočníka, pričom ich prehliadač stále zobrazuje vašu doménu v adresnom riadku.

DNSSEC je oprava. Pridáva nefalzifikovateľnú digitálnu pečať na vaše DNS odpovede. Keď je DNSSEC zapnuté, internet môže matematicky overiť, že odpoveď skutočne pochádza od vás a nebola po ceste zmenená. Sfalšovaná odpoveď neuspeje v kontrole a je zahodená. Je to rozdiel medzi adresárom, do ktorého môže ktokoľvek čmárať, a tým, kde je každá položka podpísaná a osvedčená.

Táto stránka pokrýva dve časti, ktoré naša kontrola skúma spoločne: či je pečať publikovaná (DS záznam) a či zodpovedajúci kľúč za ňou skutočne existuje (DNSKEY záznam). Čoskoro uvidíte, prečo oba záležia — pretože mať jeden bez druhého je jeho vlastný druh problému.

Čo vás to môže stáť

Čo to v skutočnosti je

DNSSEC funguje ako reťazec dôvery a má dve pohyblivé časti, ktoré si musia navzájom zodpovedať. Toto je jadro toho, prečo naša kontrola skúma dve veci.

DNSKEY — váš kľúč. Váš DNS poskytovateľ drží kryptografický kľúč a používa ho na podpisovanie vašich DNS záznamov. Verejná polovica tohto kľúča je publikovaná ako DNSKEY záznam. Predstavte si to ako pečiatku drženú na vašej strane.

DS záznam — odtlačok prsta, ktorý zaručuje za kľúč. Krátky odtlačok prsta tohto kľúča, nazývaný DS (Delegation Signer) záznam, je publikovaný o úroveň vyššie — v registri vašej domény, cez vášho registrátora. Toto je to, čo umožňuje zvyšku internetu dôverovať vášmu kľúču: každá úroveň zaručuje za tú nižšie, až po koreň internetu.

Aby DNSSEC skutočne chránilo vás, oba musia byť prítomné a musia sa zhodovať:

Ako vyzerá ‘dobré’, v jednej vete: DS záznam u vášho registrátora, ktorého odtlačok prsta zodpovedá živému DNSKEY u vášho DNS poskytovateľa, oboje potvrdené rýchlym vyhľadávaním.

Ako to opraviť (zadarmo, ~10–30 minút)

Odovzdajte túto sekciu tomu, kto spravuje vašu doménu alebo web. Samotná oprava je zadarmo u väčšiny poskytovateľov — jediné náklady sú urobiť to starostlivo, aby oba kúsky zostali synchronizované.

Zlaté pravidlo: najprv povolte podpisovanie (čo vytvorí DNSKEY), potom publikujte DS záznam u registrátora — nikdy naopak a nikdy jedno bez druhého. Publikovanie DS pred existenciou kľúča je presne to, čo spôsobuje výpadky.

Jednoduchá cesta (odporúčaná — Cloudflare):

  1. V Cloudflare sa uistite, že Cloudflare skutočne prevádzkuje váš DNS (vaše nameservery ukazujú na Cloudflare).
  2. Choďte na DNS → Nastavenia → DNSSEC → Povoliť DNSSEC. Cloudflare generuje a spravuje kľúče za vás (toto automaticky vytvorí stranu DNSKEY).
  3. Cloudflare vám zobrazí DS záznam detaily na publikovanie u vášho registrátora.
  4. Prihláste sa k vášmu registrátorovi domény a nájdite sekciu DNSSEC. Vložte DS hodnoty, ktoré vám Cloudflare dal.
  5. Počkajte 24–48 hodín na plné rozšírenie. Vaša stránka a e-mail fungujú počas celého procesu.

Iní DNS poskytovatelia (AWS Route 53, váš webový host atď.):

  1. V ovládacom paneli vášho DNS poskytovateľa povoľte DNSSEC / “podpísať túto zónu.” Toto generuje podpisovacie kľúče a publikuje DNSKEY záznamy.
  2. Skopírujte DS záznam, ktorý poskytovateľ produkuje.
  3. Pridajte tento DS záznam u vášho registrátora pod jeho DNSSEC nastaveniami.
  4. Potvrďte, že registrátor to akceptoval a počkajte na propagáciu.

Overenie, že to fungovalo:

Bežné chyby

Kde to sedí vo vašom hodnotení

Obe tieto kontroly sa počítajú k vášmu DNS Security skóre. Kontrola DS záznamu je považovaná za prioritnejšiu z dvoch: chýbajúci DS je skutočná medzera a je hodnotená ako zlyhanie. Kontrola DNSKEY potvrdzuje, že zvyšok reťazca je neporušený — prejde len keď zodpovedajúce DS a DNSKEY sú oba prítomné a označuje nebezpečný stav “DS-bez-kľúča” ako vysokú závažnosť.

Nastavte to u svojho hostiteľa

Krok za krokom pre populárnych poskytovateľov:

FAQ

Nie som technicky zdatný — je to niečo, čo musím riešiť osobne?

Nie. Musíte rozumieť, prečo to záleží (táto stránka to pokrýva), ale skutočná zmena žije v nastaveniach DNS a registrátora vašej domény, preto patrí tomu, kto spravuje vašu doménu alebo web. Odovzdajte im sekciu 'Ako to opraviť' — je to zadarmo a zvyčajne trvá menej ako pol hodiny. Účtujeme len ak neskôr chcete, aby sme sledovali, že zostáva správne zapnuté.

Ak moja stránka už má zámok (HTTPS), nie som už chránený?

Chránia rôzne veci. Zámok zabezpečuje pripojenie, keď návštevník dosiahol správny server. DNSSEC chráni krok pred tým — uistenie sa, že vôbec dosiahli správny server. Útočník, ktorý sfalšuje váš DNS, môže poslať návštevníkov na ich vlastný server, ktorý môže mať vlastný platný zámok na kópii vašej domény. Potrebujete oboje; jedno nenahrádza druhé.

Mohlo by zapnutie DNSSEC poškodiť môj web alebo e-mail?

Urobené na jednom mieste poskytovateľom, ktorý ho podporuje, nie — moderní poskytovatelia spravujú kľúče za vás a jednoducho to funguje. Riziko pochádza z urobiť to v dvoch odpojených krokoch a dokončiť len jeden: publikovanie verejnej 'pečate' (DS záznam) u vášho registrátora, pričom zodpovedajúci kľúč (DNSKEY) chýba alebo sa nezhoduje. Tento poškodený stav je horší ako žiadne DNSSEC a spôsobuje prerušované výpadky. Kroky nižšie udržujú oba kúsky synchronizované, aby sa toto nestalo.

Hostujeme s Cloudflare / Google Workspace / Microsoft 365 — je to pokryté?

Nie automaticky, ale uľahčuje to. Dôležité je, kde je spravovaný váš DNS. Ak Cloudflare prevádzkuje váš DNS, je to jednoklikové povolenie plus vloženie jedného záznamu u vášho registrátora. Microsoft 365 a Google Workspace spravujú e-mail, nie zvyčajne vašu DNS zónu — DNSSEC je povolené tam, kde skutočne žijú DNS záznamy vašej domény (často Cloudflare, váš registrátor alebo váš host). Kroky nižšie pokrývajú bežné prípady.

Čo presne sú 'DS' a 'DNSKEY' — a prečo táto stránka spomína oboje?

Sú to dve polovice jedného zámku. DNSKEY je kľúč, ktorý váš DNS poskytovateľ drží a používa na podpisovanie vašich záznamov. DS je odtlačok prsta tohto kľúča, publikovaný o úroveň vyššie u vášho registrátora, aby zvyšok internetu mohol potvrdiť, že kľúč je skutočne váš. Oba musia byť prítomné a musia sa zhodovať. Kontrolujeme oboje: chýbajúci DS znamená, že DNSSEC nie je zapnuté; DS bez zodpovedajúceho DNSKEY znamená, že je zapnuté, ale poškodené.

Ako dlho kým to bude fungovať a ako to potvrdím?

Dovoľte 24–48 hodín pre úplné rozšírenie zmeny naprieč internetom; vaša existujúca stránka a e-mail fungujú počas celého procesu, ak je to urobené správne. Pre potvrdenie, váš IT pracovník môže spustiť 'dig DS vasadomena' a 'dig DNSKEY vasadomena' a vidieť záznamy vrátené pre oboje, alebo použiť akýkoľvek bezplatný online DNSSEC checker.