DNSSEC не шифрует трафик, как TLS, а гарантирует целостность и происхождение записей. Каждая зона подписывает свои данные, а её ключ, в свою очередь, заверяется родительской зоной. Так выстраивается цепочка доверия сверху вниз: домен подтверждается зоной TLD, TLD — корнем. Доверенный корневой ключ является якорем, от которого резолвер проверяет всю цепочку.
Проверка подписей закрывает целый класс атак на подмену:
Проверка начинается с корневых серверов: без доверенного корня выстроить цепочку было бы не от чего.