Problemet DNSSEC løser
Når nogen besøger jeres website eller sender jer mail, slår deres computer eller mailserver jeres domæne op i DNS. Uden DNSSEC kan svaret ikke kontrolleres. En angriber, der kan påvirke svaret — fx på et offentligt netværk eller ved at forgifte en resolvers cache — kan sende trafikken til en falsk server.
Med DNSSEC signerer jeres DNS-udbyder hver post. Resolvere, der validerer — det gør de fleste danske internetudbydere samt Google Public DNS og Cloudflare — kontrollerer signaturen og afviser svar, der er forfalsket.
Sådan hænger det sammen
- Jeres DNS-udbyder har nøglerne og signerer posterne (DNSKEY og RRSIG).
- .dk-registret (Punktum dk) har en DS-post, der peger på jeres nøgle. Det er den, der binder kæden sammen fra roden af DNS og ned til jeres domæne.
- Passer de to ikke sammen, fejler valideringen.
Sådan slår I det til
- Tjek, om jeres DNS-udbyder understøtter DNSSEC. De fleste danske og internationale udbydere gør, ofte med ét klik.
- Slå DNSSEC til for domænet hos DNS-udbyderen.
- Hos mange udbydere sendes DS-posten automatisk til registret. Ellers giver udbyderen jer DS-oplysningerne (key tag, algoritme, digest), som I indsender via jeres registrator.
- Vent, til DS-posten er offentliggjort, og kør et domæne-tjek. Det viser, om DNSSEC validerer.
Vælg en moderne algoritme, hvis I får valget: algoritme 13 (ECDSA P-256) giver små, hurtige signaturer.
Faldgruben: skift af DNS-udbyder
Det klassiske uheld: domænet flyttes til en ny DNS-udbyder, men DS-posten hos registret peger stadig på den gamle udbyders nøgle. Så afviser alle validerende resolvere jeres svar — website og mail forsvinder for en stor del af internettet.
- Slå DNSSEC fra hos den gamle udbyder, og sørg for, at DS-posten fjernes hos registret.
- Vent, til DS-postens TTL er udløbet — typisk et til to døgn.
- Skift navneservere til den nye udbyder.
- Slå DNSSEC til hos den nye udbyder, og få den nye DS-post lagt ind.
Nogle udbydere kan flytte signerede domæner uden pause, men kun hvis begge parter understøtter det.
DNSSEC og mail
DNSSEC beskytter også opslag af MX, SPF, DKIM og DMARC. Det er en forudsætning for DANE, hvor mailserverens certifikat lægges i DNS. Bruger I Microsoft 365, kan I i stedet bruge MTA-STS, som ikke kræver DNSSEC.
DomGuard holder øje med, at DNSSEC bliver ved med at validere, så I får besked, hvis en signatur udløber, eller kæden brydes.