Co je DNSSEC a jak funguje?

Co je DNSSEC a jak funguje?

Doba čtení: 3 minut

DNSSEC (Domain Name System Security Extensions) je rozšíření systému DNS, které zajišťuje autenticitu a integritu DNS záznamů pomocí kryptografického podepisování. Chrání před útoky, jako je DNS spoofing (cache poisoning), kdy útočník podstrčí falešné IP adresy k doménám.


Jak DNSSEC funguje?

1. Digitální podpisy a klíče

DNSSEC používá asymetrickou kryptografii:

  • Soukromý klíč (Private Key): Používá ho držitel domény k podepisování DNS záznamů.
  • Veřejný klíč (Public Key): Je uložen v DNS a slouží k ověření podpisů.

Každý podepsaný záznam obsahuje kryptografický RRSIG podpis, který zajišťuje jeho autenticitu.


2. Řetězec důvěry (Chain of Trust)

DNSSEC funguje na principu hierarchického ověřování, kde se důvěra postupně přenáší od kořenové zóny až k jednotlivým doménám.

🔗 Postup validace:

  1. Kořenová zóna (.) – Nejvyšší úroveň DNS, obsahuje veřejný klíč pro podepsání TLD záznamů (např. .cz).
  2. TLD zóna (.cz) – Podepisuje záznamy pro domény druhé úrovně (např. hardweb.cz).
  3. Doména (hardweb.cz) – Podepisuje vlastní DNS záznamy pomocí DNSSEC klíčů.

Každá úroveň obsahuje delegation signer (DS) záznam, který propojuje podpisy mezi úrovněmi.


3. Ověřování DNS odpovědí

Při dotazu na DNS resolver:

  • Resolver požádá autoritativní DNS server o IP adresu.
  • Pokud má DNSSEC, odpověď obsahuje RRSIG podpis.
  • Resolver ověří podpis pomocí veřejného klíče.
  • Pokud podpis souhlasí, odpověď je platná.
  • Pokud nesouhlasí, resolver odpověď zahodí a zabrání podvržení falešné IP adresy.

Výhody DNSSEC

Ochrana proti podvržení DNS odpovědí
Zajištění integrity dat – záznamy nelze měnit bez detekce
Důvěryhodnost domén – validace zaručuje autenticitu

Nevýhody DNSSEC

Složitější správa – domény musí být správně podepsány
Větší DNS odpovědi – DNSSEC záznamy přidávají režii
Nechrání proti DDoS útokům – DNSSEC zajišťuje autenticitu, ne dostupnost


Jak zkontrolovat DNSSEC domény?

Online testy:

Příkaz v Linuxu:

bash:
dig +dnssec hardweb.cz

Pokud je DNSSEC aktivní, uvidíte RRSIG podpisy.


Jak aktivovat DNSSEC?

  • DNSSEC podporu musí mít váš registrátor domény (např. CZ.NIC pro .cz domény).
  • U většiny registrátorů lze DNSSEC zapnout v administraci.
  • Pokud používáte vlastní DNS server (např. BIND, PowerDNS), je potřeba doménu podepsat a zveřejnit DS záznamy.

Shrnutí

DNSSEC zajišťuje, že odpovědi z DNS nejsou podvržené. Funguje na principu kryptografického podepisování a důvěryhodnosti mezi úrovněmi DNS. Chrání proti útokům typu DNS spoofing, ale vyžaduje správnou implementaci.

 

BLOG.HARDWEB.CZ Předchozí článek Přenesení OS, systému z disku na disk – pár zajímavostí
Další článekt APC cache (celým názvem Alternative PHP Cache)