DNS-svar som inte
kan förfalskas obemärkt.
DNSSEC signerar svaren från er domän så att en resolver kan verifiera att de är äkta. Vi aktiverar det, publicerar DS-posten i toppdomänen och kontrollerar att kedjan håller.
Från osignerad till validerad zon
Aktivering av DNSSEC är inte svårt, men stegen måste göras i rätt ordning och verifieras. Så här gör vi.
Kontroll av förutsättningar
Vi ser var domänen är registrerad, var DNS-zonen ligger och om båda stöder DNSSEC. Ligger zonen hos en leverantör som saknar stöd föreslår vi en flytt av DNS först.
Signering och DS-post
Zonen signeras hos DNS-leverantören. Uppgifterna om nyckeln, DS-posten, lämnas via registraren till toppdomänen, för .se-domäner till registret för .se. Först då är kedjan komplett.
Verifiering och dokumentation
Vi kontrollerar med oberoende verktyg att zonen validerar hela vägen från roten och att alla poster fortfarande svarar. Ni får en notering om hur nyckelbyten ska hanteras framöver.
Vad DNSSEC gör och hur vi aktiverar det
Vanlig DNS har inget inbyggt sätt att bevisa att ett svar är äkta. Den som kan placera sig mellan en användare och er DNS, eller förgifta cachen hos en resolver, kan svara med en annan adress än er. DNSSEC löser det genom att posterna i zonen signeras med en kryptografisk nyckel. En resolver som validerar kan då kontrollera signaturen och avvisa svar som manipulerats.
För att signaturen ska gå att lita på måste det finnas en kedja av förtroende från toppdomänen ner till er zon. Den skapas genom att en DS-post, som beskriver er nyckel, publiceras i toppdomänen. Det görs via registraren, som förmedlar uppgiften till registret. Toppdomänen .se stöder DNSSEC, liksom de flesta andra vanliga toppdomäner.
I praktiken innebär vårt arbete tre saker. Vi kontrollerar att både registrar och DNS-leverantör stöder DNSSEC, och föreslår en flytt av DNS om så inte är fallet. Vi aktiverar signeringen i zonen och ser till att DS-posten publiceras korrekt. Vi verifierar sedan med oberoende verktyg att zonen validerar hela vägen och att webb och e-post fortfarande svarar som de ska.
DNSSEC skyddar uppslagningen, inte innehållet. Det ersätter inte HTTPS på hemsidan eller SPF, DKIM och DMARC för e-posten, utan är ett lager under dem. Nyckelbyten måste göras kontrollerat, eftersom en DS-post som inte matchar zonen gör att domänen slutar svara för validerande resolvers. Det är den vanligaste orsaken till problem, och den vi lägger mest omsorg på.
När DNSSEC bör aktiveras, och risken med att låta bli
DNSSEC bör vara på för domäner som används till e-post, inloggning eller betalningar, alltså för de flesta företagsdomäner. Det är enklast att aktivera när DNS ändå ses över: vid en flytt av DNS, en centralisering av domänerna eller en säkerhetsgenomgång. Vissa upphandlingar och säkerhetsgranskningar frågar uttryckligen efter det. Ligger domänen redan hos en registrar och DNS-leverantör med stöd är arbetet litet.
Utan DNSSEC kan ett förfalskat DNS-svar leda era besökare eller er inkommande e-post till en server någon annan kontrollerar, utan att någon märker det förrän skadan är skedd. Attacken är inte vardaglig, men skyddet är billigt i förhållande till vad ett lyckat försök kan kosta i förtroende och åtkomst till konton.
Vanliga frågor om DNSSEC
Vad skyddar DNSSEC mot?
Ersätter DNSSEC HTTPS eller andra säkerhetsåtgärder?
Kan DNSSEC göra att domänen slutar fungera?
Vad kostar det att aktivera DNSSEC?
Relaterat
Berätta var domänen och DNS ligger
Ange vilken domän det gäller och, om ni vet, hos vilken registrar och DNS-leverantör den ligger. Vi kontrollerar förutsättningarna och återkommer med fast pris. Svar inom en arbetsdag.