DNSSEC простыми словами: как защитить домен от подмены DNS-записей
DNSSEC — это технология цифровой подписи DNS-записей, которая не даёт злоумышленникам подменить ответ DNS-сервера и отправить посетителей сайта или почту на поддельный адрес. Без DNSSEC любой сервер по пути от вашего домена до браузера пользователя теоретически может подсунуть фальшивый IP-адрес, и никто это не заметит — DNSSEC как раз закрывает эту дыру.
Что вообще может пойти не так с обычным DNS?
DNS придумывали в начале 1980-х годов, когда об интернет-атаках почти не думали — система должна была просто быстро отвечать на вопрос «какой IP у этого домена». Никакой проверки подлинности ответа изначально не заложили: DNS-сервер принимает ответ на веру, кто бы его ни прислал.
Из-за этого возможна атака, которую называют подменой кэша, или cache poisoning: злоумышленник подсовывает резолверу (серверу, который ищет ответ на DNS-запрос) поддельную запись, и та какое-то время хранится в кэше как настоящая. Все, кто в этот момент обращается к домену через заражённый резолвер, попадают не на настоящий сайт, а туда, куда направил атакующий — например, на фишинговую копию банка или почтового сервиса.
Как DNSSEC решает эту проблему?
Идея простая: к каждой DNS-записи добавляется цифровая подпись, созданная закрытым ключом владельца домена. Резолвер, получив ответ, проверяет подпись открытым ключом — и если она не сходится, ответ отбрасывается как поддельный. Подделать подпись без закрытого ключа невозможно, поэтому подменить запись незаметно уже не получится.
Но подпись самой записи — это полдела. Нужно ещё убедиться, что открытый ключ, которым проверяется подпись, тоже настоящий, а не подложенный. Для этого выстраивается цепочка доверия: ключ вашего домена подписывается ключом вышестоящей зоны (например, .ru), а тот, в свою очередь, — ключом корневой зоны DNS. Получается непрерывная цепочка подписей от корня интернета до конкретного домена, и подделать её целиком практически нереально.
Какие новые записи появляются при включении DNSSEC?
Когда домен переходит на DNSSEC, в его зоне появляется несколько новых типов записей:
- DNSKEY — публичный ключ, которым проверяются подписи в зоне.
- RRSIG — сама цифровая подпись для конкретной DNS-записи.
- DS — запись, которая передаётся регистратору и связывает домен с вышестоящей зоной, формируя цепочку доверия.
- NSEC или NSEC3 — запись, которая доказывает, что запрошенного домена или поддомена не существует, чтобы нельзя было подделать «отрицательный» ответ.
Все обычные записи — A, MX, CNAME, TXT — при этом остаются на месте и работают как раньше, DNSSEC просто добавляет к ним подписи.
DNSSEC как-то влияет на сайт или почту, если он не настроен?
Нет, без DNSSEC сайт и почта работают точно так же, как работали десятилетиями — это необязательная надстройка, а не обязательное требование. Подавляющее большинство доменов в рунете обходятся без неё, и это не мешает им нормально принимать посетителей и письма. Проблема DNSSEC решает конкретную и довольно редкую в реальной жизни угрозу — целенаправленную подмену DNS-ответов, а не типичные бытовые сбои вроде опечатки в записи или истёкшего SSL-сертификата.
Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.
Кому DNSSEC действительно нужен?
Смысл включать DNSSEC есть в первую очередь у банков, платёжных систем, государственных сервисов, крупных интернет-магазинов и других площадок, где подмена трафика может привести к прямым финансовым потерям или утечке данных. Для небольшого корпоративного сайта или личного блога риск атаки через подмену DNS минимален — куда важнее следить за базовыми вещами: правильными A- и MX-записями, актуальным SSL-сертификатом и защитой почты через SPF, DKIM и DMARC.
Интересный факт: корневая зона DNS — та самая верхушка всей системы доменных имён в интернете — была официально подписана DNSSEC ещё в 2010 году. С этого момента появилась техническая возможность выстроить полную цепочку доверия для любого домена в мире, хотя массово доменные зоны подключались к DNSSEC постепенно, на протяжении многих следующих лет.
Как включить DNSSEC на своём домене?
Порядок действий примерно такой:
- Убедиться, что и хостинг-провайдер DNS-зоны, и регистратор домена поддерживают DNSSEC — поддерживают не все, особенно для доменов старых зон.
- Включить подпись зоны на стороне DNS-сервера — обычно это делается один клик в панели управления, ключи генерируются автоматически.
- Получить сформированную DS-запись и передать её регистратору домена, который пропишет её в родительской зоне (например, в зоне .ru или .com).
- Проверить, что цепочка доверия выстроилась целиком и подпись проходит проверку на всех уровнях.
Здесь и кроется главная сложность: если DS-запись неправильно передана регистратору или ключи вовремя не обновляются, цепочка доверия рвётся — и тогда домен вместо защиты получает противоположный эффект: резолверы, поддерживающие проверку DNSSEC, начинают считать все его записи недействительными и просто отказываются их отдавать. Сайт и почта в этом случае становятся недоступны для части пользователей, хотя формально с записями всё в порядке. Поэтому включать DNSSEC стоит осознанно и с пониманием, как потом поддерживать актуальность ключей.
Как проверить, что DNSSEC настроен правильно?
Существуют открытые онлайн-инструменты для проверки DNSSEC, которые показывают всю цепочку доверия от корневой зоны до конкретного домена и подсвечивают, на каком уровне возникает разрыв, если он есть. Такую проверку полезно делать сразу после включения DNSSEC и после каждой смены ключей или регистратора — вручную отследить корректность подписи почти невозможно, а автоматический разрыв цепочки может остаться незамеченным неделями.
Что с этим делать бизнесу, у которого нет своего DNS-администратора?
Для большинства компаний разумнее не заниматься тонкой настройкой DNSSEC самостоятельно, а доверить управление доменной зоной провайдеру, который берёт на себя техническую сторону: корректную генерацию и своевременное обновление ключей, синхронизацию с регистратором и мониторинг цепочки доверия. Платформа «Клауд АйСи» размещает DNS-зону вместе с хостингом и почтой в единой инфраструктуре, что снимает с бизнеса необходимость вручную сверять записи между разными системами — сайт, почта и вся сопутствующая DNS-настройка управляются из одного личного кабинета, а базовая безопасность домена обеспечивается на стороне платформы.
Сайт, домен и сервисы — в Клауд АйСи
Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.
Частые вопросы
DNSSEC — это то же самое, что SSL-сертификат?
Нет, это разные технологии для разных задач. SSL шифрует соединение между браузером и сайтом, а DNSSEC подтверждает подлинность самих DNS-записей — то есть гарантирует, что домен указывает на настоящий IP-адрес, а не на подделанный.
Нужно ли платить за подключение DNSSEC?
Обычно включение DNSSEC входит в услугу управления DNS-зоной у хостинг-провайдера или регистратора и не требует отдельной оплаты, но поддержку этой функции стоит уточнять заранее — не все провайдеры и не все доменные зоны её предоставляют.
Может ли DNSSEC сломать работающий сайт?
Сам по себе нет, но неправильная передача DS-записи регистратору или несвоевременное обновление ключей может привести к разрыву цепочки доверия — тогда часть резолверов перестанет резолвить домен вообще, поэтому настройку важно проверять и поддерживать.
Как понять, что домен уже защищён DNSSEC?
Проще всего проверить это через открытые онлайн-инструменты диагностики DNSSEC — они показывают, подписана ли зона и выстроена ли полная цепочка доверия до корня DNS.