Doba čtení: 3 minut
DNSSEC (Domain Name System Security Extensions) je rozšíření systému DNS, které zajišťuje autenticitu a integritu DNS záznamů pomocí kryptografického podepisování. Chrání před útoky, jako je DNS spoofing (cache poisoning), kdy útočník podstrčí falešné IP adresy k doménám.
Jak DNSSEC funguje?
1. Digitální podpisy a klíče
DNSSEC používá asymetrickou kryptografii:
- Soukromý klíč (Private Key): Používá ho držitel domény k podepisování DNS záznamů.
- Veřejný klíč (Public Key): Je uložen v DNS a slouží k ověření podpisů.
Každý podepsaný záznam obsahuje kryptografický RRSIG podpis, který zajišťuje jeho autenticitu.
2. Řetězec důvěry (Chain of Trust)
DNSSEC funguje na principu hierarchického ověřování, kde se důvěra postupně přenáší od kořenové zóny až k jednotlivým doménám.
🔗 Postup validace:
- Kořenová zóna (
.) – Nejvyšší úroveň DNS, obsahuje veřejný klíč pro podepsání TLD záznamů (např..cz). - TLD zóna (
.cz) – Podepisuje záznamy pro domény druhé úrovně (např.hardweb.cz). - Doména (
hardweb.cz) – Podepisuje vlastní DNS záznamy pomocí DNSSEC klíčů.
Každá úroveň obsahuje delegation signer (DS) záznam, který propojuje podpisy mezi úrovněmi.
3. Ověřování DNS odpovědí
Při dotazu na DNS resolver:
- Resolver požádá autoritativní DNS server o IP adresu.
- Pokud má DNSSEC, odpověď obsahuje RRSIG podpis.
- Resolver ověří podpis pomocí veřejného klíče.
- Pokud podpis souhlasí, odpověď je platná.
- Pokud nesouhlasí, resolver odpověď zahodí a zabrání podvržení falešné IP adresy.
Výhody DNSSEC
✅ Ochrana proti podvržení DNS odpovědí
✅ Zajištění integrity dat – záznamy nelze měnit bez detekce
✅ Důvěryhodnost domén – validace zaručuje autenticitu
Nevýhody DNSSEC
❌ Složitější správa – domény musí být správně podepsány
❌ Větší DNS odpovědi – DNSSEC záznamy přidávají režii
❌ Nechrání proti DDoS útokům – DNSSEC zajišťuje autenticitu, ne dostupnost
Jak zkontrolovat DNSSEC domény?
✔ Online testy:
✔ Příkaz v Linuxu:
Pokud je DNSSEC aktivní, uvidíte RRSIG podpisy.
Jak aktivovat DNSSEC?
- DNSSEC podporu musí mít váš registrátor domény (např. CZ.NIC pro
.czdomény). - U většiny registrátorů lze DNSSEC zapnout v administraci.
- Pokud používáte vlastní DNS server (např. BIND, PowerDNS), je potřeba doménu podepsat a zveřejnit DS záznamy.
Shrnutí
DNSSEC zajišťuje, že odpovědi z DNS nejsou podvržené. Funguje na principu kryptografického podepisování a důvěryhodnosti mezi úrovněmi DNS. Chrání proti útokům typu DNS spoofing, ale vyžaduje správnou implementaci.