3.1.15. DNSSEC
Важливі моменти:
- Поточним реєстратором домену має бути наша компанія.
- Зона домену повинна бути відкритою для реєстрації в нашій компанії (присутня в списку на сторінці реєстрації).
- Деякі зони поки що не підтримують DNSSEC, але активно працюють над впровадженням. Щойно в реєстрі з'являється підтримка, можливість увімкнення одразу стає доступною у нас.
- Коли DNSSEC увімкнений, для домену недоступна зміна NS. Для зміни NS потрібно повністю вимкнути DNSSEC.
Про DNSSEC
У стандартному DNS автентичність отриманих даних ніяк не підтверджується. Через це існує ризик того, що під час отримання DNS-записів домену дані в процесі передачі можуть бути підмінені зловмисниками, і відвідувачі непомітно для себе замість справжнього сервера з сайтом потраплять на сервер зловмисника. DNSSEC (Domain Name System Security Extensions) — це доповнення безпеки для DNS, яке вирішує цю проблему.
Технологія DNSSEC забезпечує два основних покращення порівняно зі стандартним DNS:
- Аутентифікація джерела даних (Data Origin Authtntication). Дає змогу переконатися, що дані надходять саме з тієї зони, з якої потрібно. Наприклад, чи є записи, які повертає example.com, справжніми записами example.com, а якщо дані беруться з кешу, то чи дійсно вони від справжнього example.com. Для цих цілей DNSSEC будує ланцюжок довіри від кореневої зони DNS до DNS-записів конкретного домену з використанням цифрових підписів. На кожному етапі перевірки можна бути впевненим, що дочірня зона має довіру батьківської зони і що дані цієї зони не були скомпрометовані.
- Захист цілісності даних (Data Integrity Protection). Дає змогу переконатися, що дані не були модифіковані в процесі їхньої доставки. Наприклад, якщо є дані example.com, то чи є вони тими незміненими даними example.com, які створив адміністратор example.com. Важливо зазначити, що в разі підміни DNSSEC не виправляє дані, а лише показує наявність змін.
DNSSEC доповнює стандартний DNS, але не замінює його. Тобто для отримання даних домену може використовуватися або стандартний DNS (дані без підтвердження), або стандартний DNS плюс DNSSEC (дані з підтвердженням). У першому випадку дані можуть бути підмінені в процесі доставки, і це залишиться непоміченим, у другому випадку дані, отримані через DNS, додатково перевіряються даними DNSSEC, і підміна даних буде відразу виявлена.
Таким чином, використання DNSSEC гарантує, що відвідувачі сайту потраплять саме на той сервер, який треба, і унеможливлює підміну даних і непомітне для користувачів перенаправлення їх на сервер зловмисників.
Увімкнення
Коли домен обслуговується на сторонніх NS, з нашого боку тільки додається DS-запис, всі інші дії з налаштування виконуються в панелі керування власника сторонніх NS.




Коментарі
В чем может быть проблема? И где это проверить/посмотреть?
Domain Information
Name
SEVEN****.COM
Registry Domain ID
2205101767_DOMAIN_COM-VRSN
Registered On
2017-12-27T09:58:26Z
Expires On
2026-12-28T11:59:59Z
Updated On
2025-11-29T11:40:31Z