ru

DNSSEC (DNS Security Extensions) добавляет к DNS криптографические подписи. Каждая запись зоны подписывается, и резолвер может проверить, что ответ подлинный и не был изменён по пути — тогда как обычный DNS сам по себе никак не подтверждает достоверность данных.

Цепочка доверия

DNSSEC не шифрует трафик, как TLS, а гарантирует целостность и происхождение записей. Каждая зона подписывает свои данные, а её ключ, в свою очередь, заверяется родительской зоной. Так выстраивается цепочка доверия сверху вниз: домен подтверждается зоной TLD, TLD — корнем. Доверенный корневой ключ является якорем, от которого резолвер проверяет всю цепочку.

От чего защищает

Проверка подписей закрывает целый класс атак на подмену:

  • Отравление кэша — подделанный ответ без валидной подписи будет отвергнут резолвером.
  • Спуфинг — злоумышленник не сможет незаметно подставить чужой адрес вместо настоящего.
  • Целостность — любое изменение записи ломает подпись, и подделка сразу обнаруживается.

Проверка начинается с корневых серверов: без доверенного корня выстроить цепочку было бы не от чего.

DNSSEC — криптографическая подпись DNS-записей
Узнать больше

Облако тегов