DNSSEC

расширения безопасности DNS

Расширения DNS система доменных имен Справочник интернета, который связывает доменные имена с адресами компьютеров. Полное определение термина DNS, которые добавляют к ответам DNS цифровые подписи. Подписи позволяют резолверу (серверу, который ищет имена для пользователей) проверить, что ответ подлинный и не был изменен по пути. Владельцы включают DNSSEC через своего DNS-провайдер Компания, которая обслуживает DNS-серверы домена и может не совпадать с регистратором. Полное определение термина DNS-провайдер и регистратор Компания, которая регистрирует доменные имена в регистратуре для своих клиентов. Полное определение термина регистратор.

категория
DNS и технические основы

Обновлено 4 мин чтения

DNSSEC добавляет цифровые подписи к ответам системы доменное имя Понятное человеку имя в интернете, состоящее из меток, разделенных точками. Полное определение термина доменное имя (DNS), чтобы компьютер мог проверить, что ответ исходит от владельца домена и не был изменен по пути. DNSSEC ничего не скрывает и защищает не от всех атак. Чтобы включить его, должны совместно действовать DNS-провайдер, регистратор и регистратура Центральная база данных и система домена верхнего уровня или, в широком смысле, организация, которая ими управляет. Полное определение термина регистратура.

От чего защищает DNSSEC, простыми словами

Когда кто-то открывает example.com, резолвер DNS-сервер, который ищет доменные имена по запросам пользователей. Полное определение термина резолвер ищет его адрес. Без DNSSEC злоумышленник, подсунувший резолверу поддельный ответ, может отправить посетителей на чужой сервер. С DNSSEC проверяющий резолвер сверяет подпись и отклоняет подделку.

RFC Request for Comments Пронумерованный документ из серии, в которой фиксируются технические стандарты и практики интернета. Полное определение термина RFC 4033 (март 2005 года) определяет, что дает DNSSEC: подтверждение происхождения и целостности данных DNS. Конфиденциальности он не обеспечивает, поэтому ответы остаются читаемыми, и не защищает от атак типа «отказ в обслуживании». Он охватывает только ответы DNS, но не фишинг Выдача себя за доверенную сторону ради кражи данных, часто с помощью похожих доменов. Полное определение термина фишинг и не захват аккаунта у регистратора Получение злоумышленником контроля над аккаунтом клиента у регистратора, а значит, и над его доменами. Полное определение термина захват аккаунта у регистратора. RFC 9364 (февраль 2023 года) называет DNSSEC лучшей текущей практикой проверки подлинности данных DNS; использовать ли его для домена, решает владелец.

Как работает цепочка доверия от корня до домена

Проверяющий резолвер начинает с одного ключа, которому он уже доверяет: якоря доверия, то есть ключа подписи ключей (Key Signing Key) корневая зона Вершина DNS со списком всех TLD и их DNS-серверов. Полное определение термина корневая зона, который публикует IANA Администрация адресного пространства интернета Функции, которые координируют корневую зону, IP-адреса и номера протоколов. Полное определение термина IANA. Дальше он идет по цепочке:

  1. В корневой зоне есть подписанная запись DS Delegation Signer Запись в родительской зоне, которая связывает ключ DNSSEC домена с цепочкой доверия. Полное определение термина запись DS для .com.
  2. Эта запись DS соответствует ключу в зоне .com, что позволяет резолверу проверить записи .com, включая запись DS для example.com.
  3. Эта запись DS соответствует ключу example.com, который подтверждает собственные записи домена.

Подписанная зона, для которой в родительской зоне нет записи DS, называется «островом безопасности»: ее нельзя проверить, начиная от корня.

Ответ считается безопасным (secure), если проходят проверку все подписи; небезопасным (insecure), если подписанное доказательство показывает, что в родительской зоне нет записи DS для этой зоны; и поддельным (bogus), если ожидаемые подписи отсутствуют, истекли или непригодны (RFC 4033). На поддельный ответ резолвер обычно возвращает ошибку SERVFAIL сбой сервера Ответ DNS о том, что запрос не удался, часто из-за неисправных DNS-серверов или ошибок DNSSEC. Полное определение термина SERVFAIL (RFC 4035).

Ключи и записи: KSK, ZSK, DNSKEY, DS и RRSIG

  • Записи DNSKEY публикуют открытые ключи зоны.
  • Записи RRSIG подпись ресурсной записи запись DNS, содержащая подпись DNSSEC для набора записей. Полное определение термина RRSIG содержат подписи, каждая из которых действительна только между датой начала и датой истечения.
  • Записи DS находятся в родительской зоне и содержат тег ключа, номер алгоритма и хеш ключа дочерней зоны.
  • KSK ключ подписи ключей Ключ DNSSEC, которым подписывается набор ключей зоны и на который ссылается родительская зона. Полное определение термина KSK подписывает только набор ключей зоны, и на него указывает запись DS в родительской зоне. ZSK ключ подписи зоны Ключ DNSSEC, которым подписываются обычные записи зоны. Полное определение термина ZSK подписывает все остальное.

RFC 6781 (декабрь 2012 года) отмечает, что проверяющие резолверы обращаются с обоими видами ключей одинаково: разделение носит эксплуатационный характер, и в некоторых зонах один ключ выполняет обе роли.

Для доказательства того, что имя не существует, нужны отдельные записи. NSEC и NSEC3 Next Secure and Next Secure version 3 Записи DNSSEC, которые доказывают, что имя или запись не существует. Полное определение термина NSEC и NSEC3 называет следующее существующее имя, что позволяет любому получить список всей зоны («обход зоны», zone walking). NSEC3 (RFC 5155) сначала хеширует имена, хотя все равно раскрывает некоторые сведения, например размер зоны.

Как включить DNSSEC: что делают регистратор, регистратура и DNS-провайдер

  1. DNS-провайдер подписывает зону и публикует запись DNSKEY Запись DNS с открытым ключом для проверки подписей DNSSEC в зоне. Полное определение термина запись DNSKEY и RRSIG.
  2. Данные DS или данные ключа передаются регистратору.
  3. Регистратор отправляет их в регистратуру по EPP Extensible Provisioning Protocol Протокол, с помощью которого регистраторы управляют доменными именами в регистратурах. Полное определение термина EPP с расширением secDNS (RFC 5910, май 2010 года) либо как данные DS, либо как данные ключа, по которым регистратура формирует запись DS.
  4. Регистратура публикует запись DS в зоне TLD домен верхнего уровня Последняя часть доменного имени, после последней точки. Полное определение термина TLD.

Если регистратор одновременно является DNS-провайдером, шаги с 1 по 3 часто сводятся к одной настройке.

Для gTLD общий домен верхнего уровня Домен верхнего уровня, не привязанный к стране и работающий по договорам с ICANN. Полное определение термина gTLD Соглашение об аккредитации регистраторов 2013 года обязывает регистраторов передавать запросы на добавление, удаление Удаление регистрации домена из реестра, с которого начинается путь к освобождению имени. Полное определение термина удаление или изменение ключевых данных регистратурам, поддерживающим DNSSEC, с использованием RFC 5910. Базовое Соглашение об администрировании реестра (утверждено 21 января 2024 года, действует по состоянию на октябрь 2026 года) обязывает регистратуры gTLD подписывать свои зоны и принимать ключевые данные от дочерних доменов. Правила ccTLD национальный домен верхнего уровня Домен верхнего уровня страны или территории, обычно из двух букв. Полное определение термина ccTLD различаются: их стоит уточнить у регистратора или регистратуры.

Есть и автоматический путь: DNS-провайдер публикует записи CDS и CDNSKEY Child DS and Child DNSKEY Записи, которые зона публикует, чтобы регистратура могла автоматически обновлять ее данные DNSSEC. Полное определение термина CDS и CDNSKEY, в которых указано, какой должна быть запись DS, а некоторые регистратуры и регистраторы их отслеживают. RFC 8078 (март 2017 года) добавил сигнал для отключения DNSSEC; RFC 9615 (июль 2024 года) позволяет родительской зоне криптографически проверить эти записи, прежде чем включить DNSSEC.

Что может пойти не так: истекшие подписи, смена ключей и смена DNS-провайдера

  • Истекшие подписи. Если записи RRSIG не обновить вовремя, ответы становятся поддельными (bogus).
  • Запись DS без соответствующего ключа. RFC 6781 называет это «security lameness»: домен перестает работать для всех проверяющих резолверов, а исправление распространяется не сразу. Поэтому при смене KSK новая запись DS должна появиться в родительской зоне до удаления старого ключа.
  • Смена DNS-провайдера. Ключами распоряжается прежний оператор. Лучший способ – согласованная смена ключей. Если прежний оператор не сотрудничает, запись DS удаляют, меняют DNS-сервер Сервер, который хранит записи DNS домена и отвечает на запросы. Полное определение термина DNS-сервер, а когда это изменение распространится, добавляют новую запись DS. В промежутке домен остается неподписанным, и RFC 8078 предпочитает такой вариант сбоям проверки. Помогают короткие TTL время жизни Сколько времени резолверы могут хранить сохраненную копию записи DNS. Полное определение термина TTL.

Сбои проявляются как SERVFAIL для пользователей проверяющих резолверов, тогда как у всех остальных домен может продолжать работать.

На уровне корня, по состоянию на 9 октября 2026 года, ICANN Интернет-корпорация по присвоению имен и номеров Некоммерческая организация, которая координирует глобальную DNS и политику в отношении gTLD. Полное определение термина ICANN планирует заменить корневой KSK 11 октября 2026 года: KSK-2024 (тег ключа 38696) сменяет KSK-2017 (тег ключа 20326), который должен быть отозван 11 января 2027 года и удален 22 марта 2027 года. Это касается операторов проверяющих резолверов, которым нужен новый якорь доверия Ключ, которому резолвер с проверкой DNSSEC доверяет изначально, обычно ключ корневой зоны. Полное определение термина якорь доверия, а не регистрант Человек или организация, на которых зарегистрировано доменное имя. Полное определение термина регистрант.

DNSSEC и зашифрованный DNS: в чем разница

DNSSEC подписывает данные, чтобы любой резолвер мог их проверить, но все остается читаемым. DNS over TLS Transport Layer Security Стандарт, который шифрует соединения между браузером или приложением и сервером. Полное определение термина TLS (DoT DNS поверх TLS DNS-запросы, передаваемые по соединению, зашифрованному с помощью TLS, через выделенный порт. Полное определение термина DoT) и DNS over HTTPS Hypertext Transfer Protocol Secure Зашифрованная версия протокола, с помощью которого веб-браузеры загружают страницы. Полное определение термина HTTPS (DoH DNS поверх HTTPS Запросы DNS, которые передаются внутри зашифрованных соединений HTTPS. Полное определение термина DoH) шифруют соединение между устройством пользователя и резолвером, что защищает конфиденциальность, но не доказывают, что данные исходят от владельца зоны. Эти технологии дополняют друг друга.

Источники