DNSSEC

extensões de segurança do DNS

Extensões do DNS sistema de nomes de domínio O diretório da internet que liga os nomes de domínio aos endereços dos computadores. Definição completa de DNS que acrescentam assinaturas digitais às respostas DNS. As assinaturas permitem que um resolvedor O servidor DNS que consulta nomes de domínio em nome dos usuários. Definição completa de resolvedor (o servidor que busca os nomes para os usuários) verifique se uma resposta é autêntica e não foi alterada no caminho. Os titular A pessoa ou organização que detém o registro de um nome de domínio. Definição completa de titular o ativam pelo provedor de DNS Uma empresa que opera os servidores de nomes de um domínio, que pode ser diferente do registrador. Definição completa de provedor de DNS e pelo registrador Uma empresa que registra nomes de domínio no registro para seus clientes. Definição completa de registrador.

categoria
DNS e fundamentos técnicos

Atualizado em 5 min de leitura

O DNSSEC acrescenta assinaturas digitais às respostas do sistema de nome de domínio Nome legível da internet formado por rótulos separados por pontos. Definição completa de nome de domínio (DNS), para que um computador possa verificar se uma resposta vem do titular de um domínio e não foi alterada no caminho. Ele não oculta nada e não impede todos os ataques. Ativá-lo exige que o provedor de DNS, o registrador e o registro O banco de dados e o sistema centrais de um domínio de topo ou, em sentido mais amplo, a organização que os opera. Definição completa de registro trabalhem juntos.

Contra o que o DNSSEC protege, em palavras simples

Quando alguém visita example.com, um resolvedor consulta o endereço do site. Sem DNSSEC, um atacante que entregue ao resolvedor uma resposta falsificada pode mandar os visitantes para o servidor errado. Com DNSSEC, um resolvedor que valida verifica a assinatura e rejeita a falsificação.

A RFC Request for Comments Um documento numerado da série que registra os padrões e as práticas técnicas da internet. Definição completa de RFC 4033 (março de 2005) define o que o DNSSEC oferece: prova de origem e de integridade dos dados do DNS. Ele não oferece confidencialidade, por isso as respostas continuam legíveis, nem proteção contra ataques de negação de serviço. Cobre apenas as respostas do DNS, não o phishing Fingir ser alguém de confiança para roubar dados, muitas vezes com domínios parecidos com os verdadeiros. Definição completa de phishing nem a tomada de uma conta no registrador. A RFC 9364 (fevereiro de 2023) chama o DNSSEC de melhor prática atual para autenticar dados do DNS; usá-lo ou não em um domínio é uma decisão do titular.

Como funciona a cadeia de confiança, da raiz até o seu domínio

Um resolvedor que valida parte de uma chave em que já confia: a âncora de confiança A chave em que um resolvedor DNSSEC confia desde o início, normalmente a chave da zona raiz. Definição completa de âncora de confiança, que é a Key Signing Key da zona raiz O topo do DNS, que lista todos os TLDs e seus servidores de nomes. Definição completa de zona raiz, publicada pela IANA Autoridade para Atribuição de Números da Internet Funções que coordenam a zona raiz, os endereços IP e os números de protocolo. Definição completa de IANA. A partir dela, segue uma cadeia:

  1. A zona raiz contém um registro DS Delegation Signer Registro na zona pai que liga a chave DNSSEC de um domínio à cadeia de confiança. Definição completa de registro DS assinado para o .com.
  2. Esse registro DS corresponde a uma chave da zona .com, o que permite ao resolvedor verificar os registros do .com, incluindo o registro DS de example.com.
  3. Esse registro DS corresponde à chave de example.com, que verifica os registros do próprio domínio.

Uma zona assinada cuja zona pai não tem registro DS é uma “ilha de segurança”: não pode ser validada a partir da raiz.

Uma resposta é segura quando todas as assinaturas conferem, insegura quando uma prova assinada mostra que a zona pai não tem registro DS para a zona, e inválida (bogus) quando as assinaturas esperadas estão ausentes, expiradas ou inutilizáveis (RFC 4033). Para uma resposta inválida, o resolvedor normalmente retorna um erro, SERVFAIL falha do servidor A resposta DNS que indica que a consulta falhou, muitas vezes por servidores de nomes com defeito ou por DNSSEC. Definição completa de SERVFAIL (RFC 4035).

Chaves e registros: KSK, ZSK, DNSKEY, DS e RRSIG

  • Os registros DNSKEY publicam as chaves públicas de uma zona.
  • Os registros RRSIG assinatura de registro de recurso O registro DNS que contém uma assinatura DNSSEC de um conjunto de registros. Definição completa de RRSIG contêm as assinaturas, cada uma válida apenas entre uma data de início e uma expiração Data em que o registro de um domínio termina se não for renovado. Definição completa de expiração.
  • Os registros DS ficam na zona pai e contêm um key tag, um número de algoritmo e um resumo (digest) da chave da zona filha.
  • A KSK chave de assinatura de chaves Chave DNSSEC que assina o conjunto de chaves de uma zona e é referenciada pela zona pai. Definição completa de KSK assina apenas o conjunto de chaves da zona, e o registro DS da zona pai aponta para ela. A ZSK chave de assinatura de zona A chave DNSSEC que assina os registros comuns de uma zona. Definição completa de ZSK assina todo o resto.

A RFC 6781 (dezembro de 2012) observa que os validadores tratam os dois tipos de chave da mesma forma: a divisão é operacional, e algumas zonas usam uma única chave para as duas funções.

Provar que um nome não existe exige registros próprios. O NSEC indica o próximo nome existente, o que permite a qualquer pessoa listar a zona inteira (“zone walking”). O NSEC3 (RFC 5155) aplica antes uma função de hash aos nomes, embora ainda revele detalhes como o tamanho da zona.

Como ativar o DNSSEC: o papel do registrador, do registro e do provedor de DNS

  1. O provedor de DNS assina a zona e publica os registros DNSKEY e RRSIG.
  2. Os dados do DS, ou os dados da chave, vão para o registrador.
  3. O registrador os envia ao registro pelo EPP protocolo de provisionamento extensível Protocolo que os registradores usam para gerenciar nomes de domínio nos registros. Definição completa de EPP com a extensão secDNS A extensão do EPP usada para enviar ao registro os dados DNSSEC de um domínio. Definição completa de extensão secDNS (RFC 5910, maio de 2010), seja como dados de DS, seja como dados de chave a partir dos quais o operador de registro A organização que detém o contrato ou o mandato de um TLD e define suas regras. Definição completa de operador de registro monta o registro DS.
  4. O operador de registro publica o registro DS na zona do TLD domínio de topo A última parte de um nome de domínio, depois do último ponto. Definição completa de TLD.

Quando o registrador também é o provedor de DNS, os passos 1 a 3 costumam ser uma única configuração.

Nos gTLD domínio de topo genérico Domínio de topo não vinculado a um país, operado sob contratos com a ICANN. Definição completa de gTLD, o Contrato de Credenciamento de Registradores de 2013 exige que os registradores repassem pedidos para acrescentar, remover ou alterar material de chaves aos registros que aceitam DNSSEC, usando a RFC 5910. O Contrato de Registro O contrato entre a ICANN e o operador de registro de um gTLD. Definição completa de Contrato de Registro base (aprovado em 21 de janeiro de 2024 e em vigor em outubro de 2026) exige que os registros de gTLD assinem suas zonas e aceitem material de chaves dos domínios abaixo deles. As regras dos ccTLD domínio de topo de código de país Domínio de topo de um país ou território, normalmente com duas letras. Definição completa de ccTLD são diferentes: consulte o registrador ou o registro.

Há também um caminho automatizado: o provedor de DNS publica registros CDS e CDNSKEY Child DS and Child DNSKEY Registros DNS que uma zona publica para que o registro atualize seus dados de DNSSEC automaticamente. Definição completa de CDS e CDNSKEY que indicam como deve ser o registro DS, e alguns registros e registradores fazem buscas periódicas por eles. A RFC 8078 (março de 2017) acrescentou um sinal para desativar o DNSSEC; a RFC 9615 (julho de 2024) permite que a zona pai verifique esses registros criptograficamente antes de ativar o DNSSEC.

O que pode dar errado: assinaturas expiradas, trocas de chave e mudança de provedor de DNS

  • Assinaturas expiradas. Registros RRSIG não renovados a tempo tornam as respostas inválidas.
  • Um registro DS sem chave correspondente. A RFC 6781 chama isso de “security lameness”: o domínio falha para todos os resolvedores que validam, e a correção leva tempo para se espalhar. Por isso, uma troca de KSK exige que o novo registro DS esteja na zona pai antes de a chave antiga ser removida.
  • Mudança de provedor de DNS. O operador antigo controla as chaves. O melhor método é uma troca de chaves coordenada. Se o operador antigo não colaborar, o registro DS é removido, os servidor de nomes Servidor que guarda os registros DNS de um domínio e responde às consultas. Definição completa de servidor de nomes são trocados e, depois que essa mudança se espalhar, o novo registro DS é acrescentado. Nesse intervalo o domínio fica sem assinatura, o que a RFC 8078 prefere a falhas de validação. TTL tempo de vida Por quanto tempo os resolvedores podem guardar uma cópia de um registro DNS. Definição completa de TTL curtos ajudam.

As falhas aparecem como SERVFAIL para os usuários de resolvedores que validam, enquanto o domínio pode continuar funcionando para todos os demais.

Na raiz, em 9 de outubro de 2026, a ICANN Corporação da Internet para Atribuição de Nomes e Números Organização sem fins lucrativos que coordena o DNS mundial e as políticas de gTLDs. Definição completa de ICANN prevê substituir a KSK da raiz em 11 de outubro de 2026: a KSK-2024 (key tag 38696) assume o lugar da KSK-2017 (key tag 20326), que deve ser revogada em 11 de janeiro de 2027 e removida em 22 de março de 2027. Isso diz respeito aos operadores de resolvedores que validam, que precisam da nova âncora de confiança, não aos titulares de domínios.

DNSSEC e DNS criptografado: como se diferenciam

O DNSSEC assina os dados para que qualquer resolvedor possa verificá-los, mas tudo continua legível. O DNS sobre TLS Transport Layer Security Padrão que criptografa as conexões entre um navegador ou aplicativo e um servidor. Definição completa de TLS (DoT DNS sobre TLS Consultas DNS transmitidas por uma conexão criptografada com TLS em uma porta dedicada. Definição completa de DoT) e o DNS sobre HTTPS Hypertext Transfer Protocol Secure Versão criptografada do protocolo que os navegadores usam para carregar páginas. Definição completa de HTTPS (DoH DNS sobre HTTPS Consultas DNS transportadas dentro de conexões HTTPS criptografadas. Definição completa de DoH) criptografam a ligação entre o dispositivo do usuário e o resolvedor, o que protege a privacidade, mas não provam que os dados vieram do titular da zona. Os dois se complementam.

Fontes