[ DNSSEC ]

DNS-svar som inte
kan förfalskas obemärkt.

DNSSEC signerar svaren från er domän så att en resolver kan verifiera att de är äkta. Vi aktiverar det, publicerar DS-posten i toppdomänen och kontrollerar att kedjan håller.

[ Så går det till ]

Från osignerad till validerad zon

Aktivering av DNSSEC är inte svårt, men stegen måste göras i rätt ordning och verifieras. Så här gör vi.

[ 01 ]

Kontroll av förutsättningar

Vi ser var domänen är registrerad, var DNS-zonen ligger och om båda stöder DNSSEC. Ligger zonen hos en leverantör som saknar stöd föreslår vi en flytt av DNS först.

[ 02 ]

Signering och DS-post

Zonen signeras hos DNS-leverantören. Uppgifterna om nyckeln, DS-posten, lämnas via registraren till toppdomänen, för .se-domäner till registret för .se. Först då är kedjan komplett.

[ 03 ]

Verifiering och dokumentation

Vi kontrollerar med oberoende verktyg att zonen validerar hela vägen från roten och att alla poster fortfarande svarar. Ni får en notering om hur nyckelbyten ska hanteras framöver.

Vad DNSSEC gör och hur vi aktiverar det

Vanlig DNS har inget inbyggt sätt att bevisa att ett svar är äkta. Den som kan placera sig mellan en användare och er DNS, eller förgifta cachen hos en resolver, kan svara med en annan adress än er. DNSSEC löser det genom att posterna i zonen signeras med en kryptografisk nyckel. En resolver som validerar kan då kontrollera signaturen och avvisa svar som manipulerats.

För att signaturen ska gå att lita på måste det finnas en kedja av förtroende från toppdomänen ner till er zon. Den skapas genom att en DS-post, som beskriver er nyckel, publiceras i toppdomänen. Det görs via registraren, som förmedlar uppgiften till registret. Toppdomänen .se stöder DNSSEC, liksom de flesta andra vanliga toppdomäner.

I praktiken innebär vårt arbete tre saker. Vi kontrollerar att både registrar och DNS-leverantör stöder DNSSEC, och föreslår en flytt av DNS om så inte är fallet. Vi aktiverar signeringen i zonen och ser till att DS-posten publiceras korrekt. Vi verifierar sedan med oberoende verktyg att zonen validerar hela vägen och att webb och e-post fortfarande svarar som de ska.

DNSSEC skyddar uppslagningen, inte innehållet. Det ersätter inte HTTPS på hemsidan eller SPF, DKIM och DMARC för e-posten, utan är ett lager under dem. Nyckelbyten måste göras kontrollerat, eftersom en DS-post som inte matchar zonen gör att domänen slutar svara för validerande resolvers. Det är den vanligaste orsaken till problem, och den vi lägger mest omsorg på.

När DNSSEC bör aktiveras, och risken med att låta bli

DNSSEC bör vara på för domäner som används till e-post, inloggning eller betalningar, alltså för de flesta företagsdomäner. Det är enklast att aktivera när DNS ändå ses över: vid en flytt av DNS, en centralisering av domänerna eller en säkerhetsgenomgång. Vissa upphandlingar och säkerhetsgranskningar frågar uttryckligen efter det. Ligger domänen redan hos en registrar och DNS-leverantör med stöd är arbetet litet.

Utan DNSSEC kan ett förfalskat DNS-svar leda era besökare eller er inkommande e-post till en server någon annan kontrollerar, utan att någon märker det förrän skadan är skedd. Attacken är inte vardaglig, men skyddet är billigt i förhållande till vad ett lyckat försök kan kosta i förtroende och åtkomst till konton.

[ Frågor ]

Vanliga frågor om DNSSEC

Vad skyddar DNSSEC mot?
Mot att någon förfalskar DNS-svaren för er domän, så att besökare eller e-post styrs till fel server utan att det märks. Med DNSSEC kan en resolver som validerar kontrollera att svaret verkligen kommer från er zon och inte ändrats på vägen.
Ersätter DNSSEC HTTPS eller andra säkerhetsåtgärder?
Nej. DNSSEC skyddar uppslagningen, inte innehållet. HTTPS krypterar trafiken till sajten, SPF, DKIM och DMARC skyddar e-posten. De kompletterar varandra.
Kan DNSSEC göra att domänen slutar fungera?
Ja, om det görs fel. En DS-post som inte matchar nycklarna i zonen gör att validerande resolvers avvisar svaren. Därför verifierar vi kedjan innan och efter publiceringen och hanterar nyckelbyten med försiktighet.
Vad kostar det att aktivera DNSSEC?
Fast pris efter en kort kontroll av var domänen och DNS ligger. Vissa registrarer och DNS-leverantörer erbjuder DNSSEC utan extra avgift, andra tar betalt, och det tillkommer i så fall enligt deras prislista.
[ Förfrågan ]

Berätta var domänen och DNS ligger

Ange vilken domän det gäller och, om ni vet, hos vilken registrar och DNS-leverantör den ligger. Vi kontrollerar förutsättningarna och återkommer med fast pris. Svar inom en arbetsdag.

[ Vi svarar samma dag · Första mötet kostar ingenting ]
Är era DNS-svar signerade, eller bara förhoppningsvis äkta?
Skicka en förfrågan