DNSSEC

estensioni di sicurezza del DNS

Estensioni del DNS sistema dei nomi a dominio L'elenco di internet che collega i nomi a dominio agli indirizzi dei computer. Definizione completa del termine DNS che aggiungono firme digitali alle risposte DNS. Le firme permettono a un resolver Il server DNS che cerca i nomi a dominio per conto degli utenti. Definizione completa del termine resolver (il server che cerca i nomi per conto degli utenti) di verificare che una risposta sia autentica e non sia stata modificata lungo il percorso. I titolari lo attivano tramite il loro provider DNS Un'azienda che gestisce i name server di un dominio e che può essere diversa dal registrar. Definizione completa del termine provider DNS e il registrar Un'azienda che registra nomi a dominio presso il registro per conto dei clienti. Definizione completa del termine registrar.

categoria
DNS e basi tecniche

Aggiornato in data 5 min di lettura

Il DNSSEC aggiunge firme digitali alle risposte del Domain Name System, così un computer può verificare che una risposta provenga dal titolare di un dominio e non sia stata modificata lungo il percorso. Non nasconde nulla e non ferma ogni attacco. Per attivarlo devono collaborare il provider DNS, il registrar e il registro La banca dati e il sistema centrali di un dominio di primo livello o, in senso lato, l'organizzazione che li gestisce. Definizione completa del termine registro.

Da che cosa protegge il DNSSEC, in parole semplici

Quando qualcuno visita example.com, un resolver ne cerca l’indirizzo. Senza DNSSEC, un attaccante che fornisce al resolver una risposta falsificata può mandare i visitatori sul server sbagliato. Con il DNSSEC, un resolver che esegue la convalida controlla la firma e respinge il falso.

La RFC Request for Comments Un documento numerato della serie che raccoglie gli standard e le pratiche tecniche di internet. Definizione completa del termine RFC 4033 (marzo 2005) definisce ciò che il DNSSEC offre: prova dell’origine e dell’integrità dei dati DNS. Non offre riservatezza, quindi le risposte restano leggibili, né protezione dagli attacchi denial of service. Copre solo le risposte DNS, non il phishing Fingersi un soggetto affidabile per rubare dati, spesso con domini simili a quelli autentici. Definizione completa del termine phishing né la presa di controllo di un account presso il registrar. La RFC 9364 (febbraio 2023) definisce il DNSSEC la migliore pratica attuale per autenticare i dati DNS; se usarlo per un dominio è una decisione del titolare.

Come funziona la catena di fiducia dalla radice al dominio

Un resolver che esegue la convalida parte da una chiave di cui si fida già: il trust anchor La chiave di cui un resolver DNSSEC si fida fin dall'inizio, di norma quella della zona radice. Definizione completa del termine trust anchor, cioè la KSK chiave per la firma delle chiavi La chiave DNSSEC che firma l'insieme di chiavi di una zona ed è indicata nella zona padre. Definizione completa del termine KSK della zona radice Il livello più alto del DNS, che elenca tutti i TLD e i loro name server. Definizione completa del termine zona radice, pubblicata dall’IANA Internet Assigned Numbers Authority Funzioni che coordinano la zona radice, gli indirizzi IP e i numeri di protocollo. Definizione completa del termine IANA. Da lì segue una catena:

  1. La zona radice contiene un record DS Delegation Signer Record nella zona padre che collega la chiave DNSSEC di un dominio alla catena di fiducia. Definizione completa del termine record DS firmato per .com.
  2. Quel record DS corrisponde a una chiave della zona .com, che permette al resolver di verificare i record di .com, compreso il record DS di example.com.
  3. Quel record DS corrisponde alla chiave di example.com, che verifica i record del dominio stesso.

Una zona firmata la cui zona madre non contiene alcun record DS è un’«isola di sicurezza»: non può essere convalidata a partire dalla radice.

Una risposta è sicura quando ogni firma è valida, non sicura quando una prova firmata mostra che la zona madre non ha record DS per la zona, e bogus quando le firme attese mancano, sono scadute o non sono utilizzabili (RFC 4033). Per una risposta bogus il resolver di norma restituisce un errore, SERVFAIL Server Failure La risposta DNS che indica il fallimento della ricerca, spesso per name server guasti o problemi DNSSEC. Definizione completa del termine SERVFAIL (RFC 4035).

Chiavi e record: KSK, ZSK, DNSKEY, DS e RRSIG

  • I record DNSKEY pubblicano le chiavi pubbliche di una zona.
  • I record RRSIG Resource Record Signature Il record DNS che contiene una firma DNSSEC per un insieme di record. Definizione completa del termine RRSIG contengono le firme, ciascuna valida solo tra una data di inizio e una scadenza Data in cui la registrazione di un dominio termina se non viene rinnovata. Definizione completa del termine scadenza.
  • I record DS si trovano nella zona madre e contengono un key tag, un numero di algoritmo e un’impronta (digest) della chiave della zona figlia.
  • La KSK firma solo l’insieme delle chiavi della zona, e il record DS della zona madre punta a essa. La ZSK Zone Signing Key La chiave DNSSEC che firma i record ordinari di una zona. Definizione completa del termine ZSK firma tutto il resto.

La RFC 6781 (dicembre 2012) osserva che i validatori trattano allo stesso modo i due tipi di chiave: la distinzione è operativa, e alcune zone usano una sola chiave per entrambi i ruoli.

Dimostrare che un nome non esiste richiede record appositi. NSEC indica il nome esistente successivo, il che permette a chiunque di elencare l’intera zona («zone walking»). NSEC3 (RFC 5155) applica prima un hash ai nomi, anche se rivela ancora dettagli come le dimensioni della zona.

Attivare il DNSSEC: che cosa fanno il registrar, il registro e il provider DNS

  1. Il provider DNS firma la zona e pubblica i record DNSKEY Un record DNS che contiene una chiave pubblica usata per verificare le firme DNSSEC di una zona. Definizione completa del termine record DNSKEY e RRSIG.
  2. I dati DS, oppure i dati della chiave, vengono passati al registrar.
  3. Il registrar li invia al registro tramite EPP Extensible Provisioning Protocol Protocollo che i registrar usano per gestire i nomi a dominio presso i registri. Definizione completa del termine EPP con l’estensione secDNS L'estensione di EPP usata per inviare al registro i dati DNSSEC di un dominio. Definizione completa del termine estensione secDNS (RFC 5910, maggio 2010), come dati DS oppure come dati della chiave da cui il registro ricava il record DS.
  4. Il registro pubblica il record DS nella zona del TLD dominio di primo livello L'ultima parte di un nome a dominio, dopo il punto finale. Definizione completa del termine TLD.

Quando il registrar è anche il provider DNS, i passaggi da 1 a 3 sono spesso un’unica impostazione.

Per i gTLD dominio di primo livello generico Dominio di primo livello non legato a un paese, gestito con contratti con l'ICANN. Definizione completa del termine gTLD, il RAA accordo di accreditamento dei registrar Il contratto tra l'ICANN e ogni registrar accreditato. Definizione completa del termine RAA (accordo di accreditamento dei registrar) del 2013 impone ai registrar di trasmettere ai registri che supportano il DNSSEC, tramite la RFC 5910, le richieste di aggiungere, rimuovere o modificare il materiale delle chiavi. Il Registry Agreement Il contratto tra l'ICANN e il gestore del registro di un gTLD. Definizione completa del termine Registry Agreement base (approvato il 21 gennaio 2024, in vigore a ottobre 2026) impone ai registri gTLD di firmare le proprie zone e di accettare il materiale delle chiavi dei domini figli. Le regole dei ccTLD dominio di primo livello nazionale Un dominio di primo livello di un paese o territorio, di solito di due lettere. Definizione completa del termine ccTLD sono diverse: conviene informarsi presso il registrar o il registro.

Esiste anche una via automatica: il provider DNS pubblica record CDS e CDNSKEY Child DS and Child DNSKEY Record che una zona pubblica perché il registro possa aggiornare automaticamente i suoi dati DNSSEC. Definizione completa del termine CDS e CDNSKEY che indicano quale deve essere il record DS, e alcuni registri e registrar li rilevano. La RFC 8078 (marzo 2017) ha aggiunto un segnale per disattivare il DNSSEC; la RFC 9615 (luglio 2024) permette alla zona madre di verificare questi record con metodi crittografici prima di attivare il DNSSEC.

Che cosa può andare storto: firme scadute, sostituzione delle chiavi e cambio di provider DNS

  • Firme scadute. Record RRSIG non rinnovati in tempo rendono bogus le risposte.
  • Un record DS senza chiave corrispondente. La RFC 6781 lo chiama «security lameness»: il dominio smette di funzionare per tutti i resolver che eseguono la convalida, e la correzione impiega tempo a diffondersi. Per questo il cambio di una KSK richiede che il nuovo record DS sia presente nella zona madre prima che la vecchia chiave venga rimossa.
  • Cambio di provider DNS. Il vecchio operatore controlla le chiavi. Il metodo migliore è una sostituzione delle chiavi coordinata. Se il vecchio operatore non collabora, si rimuove il record DS, si cambiano i name server Server che contiene i record DNS di un dominio e risponde alle interrogazioni. Definizione completa del termine name server e, una volta diffusa la modifica, si aggiunge il nuovo record DS. Nel frattempo il dominio non è firmato, situazione che la RFC 8078 preferisce agli errori di convalida. TTL Time to Live Per quanto tempo i resolver possono conservare una copia di un record DNS. Definizione completa del termine TTL brevi aiutano.

Gli errori si manifestano come SERVFAIL per chi usa resolver che eseguono la convalida, mentre il dominio può continuare a funzionare per tutti gli altri.

Alla radice, al 9 ottobre 2026, l’ICANN Internet Corporation for Assigned Names and Numbers Organizzazione senza scopo di lucro che coordina il DNS mondiale e le policy dei gTLD. Definizione completa del termine ICANN prevede di sostituire la KSK della radice l’11 ottobre 2026: la KSK-2024 (key tag 38696) subentra alla KSK-2017 (key tag 20326), che sarà revocata l’11 gennaio 2027 e rimossa il 22 marzo 2027. La cosa riguarda gli operatori dei resolver che eseguono la convalida, che devono adottare il nuovo trust anchor, non gli assegnatario La persona o l'organizzazione che detiene la registrazione di un nome a dominio. Definizione completa del termine assegnatario.

DNSSEC e DNS cifrato: le differenze

Il DNSSEC firma i dati perché qualsiasi resolver possa verificarli, ma tutto resta leggibile. DNS over TLS Transport Layer Security Lo standard che cifra le connessioni tra un browser o un'app e un server. Definizione completa del termine TLS (DoT DNS over TLS Interrogazioni DNS trasportate su una connessione cifrata con TLS, su una porta dedicata. Definizione completa del termine DoT) e DNS over HTTPS Hypertext Transfer Protocol Secure Versione cifrata del protocollo che i browser usano per caricare le pagine web. Definizione completa del termine HTTPS (DoH DNS over HTTPS Ricerche DNS trasportate all'interno di connessioni HTTPS cifrate. Definizione completa del termine DoH) cifrano il collegamento tra il dispositivo dell’utente e il resolver, il che protegge la riservatezza, ma non dimostrano che i dati provengano dal titolare della zona. Le due tecnologie si completano a vicenda.

Fonti