3.1.15. DNSSEC

Важливі моменти:

  • Поточним реєстратором домену має бути наша компанія.
  • Зона домену повинна бути відкритою для реєстрації в нашій компанії (присутня в списку на сторінці реєстрації).
  • Деякі зони поки що не підтримують DNSSEC, але активно працюють над впровадженням. Щойно в реєстрі з'являється підтримка, можливість увімкнення одразу стає доступною у нас.
  • Коли DNSSEC увімкнений, для домену недоступна зміна NS. Для зміни NS потрібно повністю вимкнути DNSSEC.

У стандартному DNS автентичність отриманих даних ніяк не підтверджується. Через це існує ризик того, що під час отримання DNS-записів домену дані в процесі передачі можуть бути підмінені зловмисниками, і відвідувачі непомітно для себе замість справжнього сервера з сайтом потраплять на сервер зловмисника. DNSSEC (Domain Name System Security Extensions) — це доповнення безпеки для DNS, яке вирішує цю проблему.

Технологія DNSSEC забезпечує два основних покращення порівняно зі стандартним DNS:

  • Аутентифікація джерела даних (Data Origin Authtntication). Дає змогу переконатися, що дані надходять саме з тієї зони, з якої потрібно. Наприклад, чи є записи, які повертає example.com, справжніми записами example.com, а якщо дані беруться з кешу, то чи дійсно вони від справжнього example.com. Для цих цілей DNSSEC будує ланцюжок довіри від кореневої зони DNS до DNS-записів конкретного домену з використанням цифрових підписів. На кожному етапі перевірки можна бути впевненим, що дочірня зона має довіру батьківської зони і що дані цієї зони не були скомпрометовані.
  • Захист цілісності даних (Data Integrity Protection). Дає змогу переконатися, що дані не були модифіковані в процесі їхньої доставки. Наприклад, якщо є дані example.com, то чи є вони тими незміненими даними example.com, які створив адміністратор example.com. Важливо зазначити, що в разі підміни DNSSEC не виправляє дані, а лише показує наявність змін.

DNSSEC доповнює стандартний DNS, але не замінює його. Тобто для отримання даних домену може використовуватися або стандартний DNS (дані без підтвердження), або стандартний DNS плюс DNSSEC (дані з підтвердженням). У першому випадку дані можуть бути підмінені в процесі доставки, і це залишиться непоміченим, у другому випадку дані, отримані через DNS, додатково перевіряються даними DNSSEC, і підміна даних буде відразу виявлена.

Таким чином, використання DNSSEC гарантує, що відвідувачі сайту потраплять саме на той сервер, який треба, і унеможливлює підміну даних і непомітне для користувачів перенаправлення їх на сервер зловмисників.

Коли домен обслуговується на наших NS, увімкнення виконується натисканням однієї кнопки, всі операції з генерації ключів і додавання DNS-записів виконуються повністю автоматично.
  1. Відкрийте розділ «DNSSEC».
  2. Натисніть «Увімкнути DNSSEC для домену» і підтвердіть операцію кнопкою у вікні:
  3. Зачекайте від кількох годин до доби, поки зміни набудуть чинності. По завершенню на пошту і в підключені месенджери прийде відповідне сповіщення.
Теги ключа довжиною менше 5 цифр після додавання виводяться з нулями на початку.

Коли домен обслуговується на сторонніх NS, з нашого боку тільки додається DS-запис, всі інші дії з налаштування виконуються в панелі керування власника сторонніх NS.

  1. Відкрийте розділ «DNSSEC».
  2. Натисніть «Додати запис».
  3. Вкажіть дані DS-запису (тег ключа, алгоритм, тип дайджесту і дайджест) і натисніть «Додати»:
  4. Зачекайте від кількох годин до доби, поки зміни набудуть чинності. По завершенню на пошту і в підключені месенджери прийде відповідне сповіщення.
  1. Відкрийте розділ «DNSSEC».
  2. Натисніть «Вимкнути DNSSEC для домену» і підтвердіть операцію кнопкою у вікні:
  3. Зачекайте від кількох годин до доби, поки зміни набудуть чинності. По завершенню на пошту і в підключені месенджери прийде відповідне сповіщення.
  1. Відкрийте розділ «DNSSEC».
  2. Видаліть DS-записи зі списку кнопкою 🗑 (з підтвердженням кнопкою у вікні):
  3. Зачекайте від кількох годин до доби, поки зміни набудуть чинності. По завершенню на пошту і в підключені месенджери прийде відповідне сповіщення.
Зміст

    (3)

    Коментарі

    krutygolov
    А домен zp.ua не поддерживается?
    verliber
    К сожалению, нет, поддерживаются только вышеперечисленные доменные зоны.
    rudenko
    Поддержка должна быть на уровне реестра, домен zp.ua еще не внедрил DNSSEC
    shevchouk
    Так коли підтримка DNSSEC?
    verliber
    Нажаль, на цей момент немає термінів додавання підтримки DNSSEC на наших NS. Коли підтримка з'явиться — ми оголосимо цю новину на сайті та у телеграм каналі.
    karlov
    Додана підтримка DNSSEC.
    shevchouk
    Дякую. Чудова новина!
    r.kaliberda
    Я хочу заменить ns на cloudflare, но когда перехожу в раздел DNSSEC чтобы отключить - пишет: Срок регистрации домена истёк

    В чем может быть проблема? И где это проверить/посмотреть?
    rudenko
    Если вы говорите про домен seven****.com то срок его регистрации закончился 29 ноября 2025 года. Вам необходимо обратиться к регистратору доменного имени, чтобы его продлить.
    r.kaliberda
    Да, о нём:
    Domain Information

    Name
    SEVEN****.COM
    Registry Domain ID
    2205101767_DOMAIN_COM-VRSN
    Registered On
    2017-12-27T09:58:26Z
    Expires On
    2026-12-28T11:59:59Z
    Updated On
    2025-11-29T11:40:31Z
    karlov
    Домен зарегистрирован в другой компании. Следовательно, управлять DNSSEC и NS нужно в панели управления той компании, где зарегистрирован домен.
    r.kaliberda
    Понял, спасибо!