DNSSEC به جوابهای DNS امضای دیجیتال اضافه میکند تا گیرنده مطمئن شود جواب واقعاً از طرف صاحب دامنه آمده و در مسیر دستکاری نشده. جلوی حملهای را میگیرد که در آن بازدیدکننده بدون اینکه بفهمد به سرور دیگری فرستاده میشود. فعالسازیاش دو طرف دارد: ساخت کلید در جایی که DNS مدیریت میشود، و ثبت رکورد DS نزد ثبتکنندهی دامنه. اگر فقط یکی از این دو درست انجام شود، دامنه برای بخشی از کاربران کاملاً از دسترس خارج میشود. برای سایت معمولی اختیاری است؛ برای سایت مالی و سازمانی ارزش دارد.
چه مشکلی را حل میکند؟
DNS معمولی هیچ راهی برای تأیید جواب ندارد. اگر کسی بتواند جواب جعلی به یک سرور DNS میانی بدهد (مسموم کردن کش)، همهی کاربران آن سرور به آدرس اشتباه میروند. با DNSSEC، هر جواب امضا دارد و سروری که امضا را بررسی میکند، جواب جعلی را دور میریزد. (DNS چطور کار میکند)
چه چیزی را حل نمیکند؟
| موضوع | DNSSEC | راه درستش |
|---|---|---|
| جعل جواب DNS | جلوگیری میکند | — |
| رمزگذاری ارتباط با سایت | نه | SSL (SSL چیست) |
| پنهان کردن اینکه چه سایتی را باز میکنید | نه | DNS رمزگذاریشده در مرورگر |
| هک شدن خود سایت | نه | امنیت هاست و نرمافزار |
| دزدی دامنه از حساب ثبتکننده | نه | قفل انتقال و ورود دومرحلهای |
| فیشینگ با دامنهی شبیه | نه | ثبت پسوندهای مشابه، آموزش کاربر |
زنجیرهی اعتماد
دو قطعه باید با هم جور باشند:
- کلید و امضاها در منطقهی DNS دامنه؛ جایی که رکوردها را مدیریت میکنید.
- رکورد DS نزد مرجع پسوند، که ثبتکنندهی دامنه آن را میفرستد. این رکورد اثر انگشت کلید شماست و میگوید «امضاهای این دامنه را با این کلید بسنجید».
اگر DS ثبت باشد ولی امضاها نباشند یا کلید عوض شده باشد، سرورهایی که DNSSEC را بررسی میکنند (بخش بزرگی از اینترنت، از جمله DNS عمومی گوگل و کلودفلر) جواب را نامعتبر میدانند و سایت برای کاربرانشان باز نمیشود.
فعالسازی در سیپنل
وقتی نیمسرورهای دامنه مال همین هاست است:
- در سیپنل Zone Editor را باز کنید.
- کنار دامنه روی DNSSEC بزنید.
- Create Key را بزنید. تنظیم پیشفرض الگوریتم برای بیشتر موارد درست است.
- روی View DS Records بزنید. چهار مقدار نشان داده میشود: Key Tag، Algorithm، Digest Type و Digest.
- این مقدارها باید نزد ثبتکنندهی دامنه ثبت شود. اگر دامنه در رایکت ثبت است، با تیکت بفرستید.
- بعد از ثبت، با ابزارهای آنلاین بررسی DNSSEC (مثل DNSViz) وضعیت را ببینید. همهی حلقهها باید سبز باشند.
اگر DNS جای دیگری است
کلید همانجایی ساخته میشود که رکوردها مدیریت میشوند. اگر دامنه روی کلودفلر است، DNSSEC را در پنل کلودفلر فعال کنید و DS را از همانجا بردارید. ساختن کلید در سیپنل هاستی که نیمسرورها به آن اشاره نمیکنند هیچ اثری ندارد. (DNS کجا مدیریت میشود)
قبل از این کارها، DNSSEC را خاموش کنید
| کار | چرا خطرناک است |
|---|---|
| تغییر نیمسرور یا هاست | سرور جدید کلید قبلی را ندارد و امضاها نامعتبر میشوند |
| انتقال دامنه به ثبتکنندهی دیگر | اگر DNS هم جابهجا شود، همان مشکل |
| تغییر دامنهی اصلی یا ریست هاست | منطقهی DNS از نو ساخته میشود |
ترتیب درست: اول رکورد DS را نزد ثبتکننده حذف کنید، یکی دو روز صبر کنید تا همهجا پاک شود، بعد جابهجایی را انجام دهید و در محل جدید دوباره فعال کنید. بیشتر قطعیهای مرتبط با DNSSEC از فراموش کردن همین قدم است. (تغییر نیمسرور)
فعالش کنم؟
| وضعیت | پیشنهاد |
|---|---|
| وبلاگ، سایت شخصی، سایت شرکتی معمولی | لازم نیست؛ اگر فعال میکنید، مراقب جابهجاییها باشید |
| سایت مالی، پرداخت، سازمانی و دولتی | بله |
| هاست و DNS را زیاد عوض میکنید | نه، مگر هر بار مراحل را دقیق انجام دهید |
| کسی که DNS را مدیریت میکند با آن آشنا نیست | نه |
سوالهای رایج
DNSSEC روی سئو یا سرعت اثر دارد؟
اثر مستقیمی روی رتبه ندارد. جوابهای DNS کمی بزرگتر میشوند که برای کاربر محسوس نیست.
بعد از فعالسازی، سایت برای بعضیها باز نمیشود.
نشانهی ناهماهنگی DS و کلید است. اگر سریع نمیتوانید درستش کنید، رکورد DS را نزد ثبتکننده حذف کنید؛ دامنه به حالت بدون DNSSEC برمیگردد.
همهی پسوندها پشتیبانی میکنند؟
بیشتر پسوندهای بینالمللی بله. برای پسوند موردنظرتان قبل از شروع با تیکت بپرسید.