DNSSEC به جواب‌های DNS امضای دیجیتال اضافه می‌کند تا گیرنده مطمئن شود جواب واقعاً از طرف صاحب دامنه آمده و در مسیر دست‌کاری نشده. جلوی حمله‌ای را می‌گیرد که در آن بازدیدکننده بدون اینکه بفهمد به سرور دیگری فرستاده می‌شود. فعال‌سازی‌اش دو طرف دارد: ساخت کلید در جایی که DNS مدیریت می‌شود، و ثبت رکورد DS نزد ثبت‌کننده‌ی دامنه. اگر فقط یکی از این دو درست انجام شود، دامنه برای بخشی از کاربران کاملاً از دسترس خارج می‌شود. برای سایت معمولی اختیاری است؛ برای سایت مالی و سازمانی ارزش دارد.

چه مشکلی را حل می‌کند؟

DNS معمولی هیچ راهی برای تأیید جواب ندارد. اگر کسی بتواند جواب جعلی به یک سرور DNS میانی بدهد (مسموم کردن کش)، همه‌ی کاربران آن سرور به آدرس اشتباه می‌روند. با DNSSEC، هر جواب امضا دارد و سروری که امضا را بررسی می‌کند، جواب جعلی را دور می‌ریزد. (DNS چطور کار می‌کند)

چه چیزی را حل نمی‌کند؟

موضوع DNSSEC راه درستش
جعل جواب DNS جلوگیری می‌کند —
رمزگذاری ارتباط با سایت نه SSL (SSL چیست)
پنهان کردن اینکه چه سایتی را باز می‌کنید نه DNS رمزگذاری‌شده در مرورگر
هک شدن خود سایت نه امنیت هاست و نرم‌افزار
دزدی دامنه از حساب ثبت‌کننده نه قفل انتقال و ورود دومرحله‌ای
فیشینگ با دامنه‌ی شبیه نه ثبت پسوندهای مشابه، آموزش کاربر

زنجیره‌ی اعتماد

دو قطعه باید با هم جور باشند:

  • کلید و امضاها در منطقه‌ی DNS دامنه؛ جایی که رکوردها را مدیریت می‌کنید.
  • رکورد DS نزد مرجع پسوند، که ثبت‌کننده‌ی دامنه آن را می‌فرستد. این رکورد اثر انگشت کلید شماست و می‌گوید «امضاهای این دامنه را با این کلید بسنجید».

اگر DS ثبت باشد ولی امضاها نباشند یا کلید عوض شده باشد، سرورهایی که DNSSEC را بررسی می‌کنند (بخش بزرگی از اینترنت، از جمله DNS عمومی گوگل و کلودفلر) جواب را نامعتبر می‌دانند و سایت برای کاربرانشان باز نمی‌شود.

فعال‌سازی در سی‌پنل

وقتی نیم‌سرورهای دامنه مال همین هاست است:

  1. در سی‌پنل Zone Editor را باز کنید.
  2. کنار دامنه روی DNSSEC بزنید.
  3. Create Key را بزنید. تنظیم پیش‌فرض الگوریتم برای بیشتر موارد درست است.
  4. روی View DS Records بزنید. چهار مقدار نشان داده می‌شود: Key Tag، Algorithm، Digest Type و Digest.
  5. این مقدارها باید نزد ثبت‌کننده‌ی دامنه ثبت شود. اگر دامنه در رایکت ثبت است، با تیکت بفرستید.
  6. بعد از ثبت، با ابزارهای آنلاین بررسی DNSSEC (مثل DNSViz) وضعیت را ببینید. همه‌ی حلقه‌ها باید سبز باشند.

(کار با Zone Editor)

اگر DNS جای دیگری است

کلید همان‌جایی ساخته می‌شود که رکوردها مدیریت می‌شوند. اگر دامنه روی کلودفلر است، DNSSEC را در پنل کلودفلر فعال کنید و DS را از همان‌جا بردارید. ساختن کلید در سی‌پنل هاستی که نیم‌سرورها به آن اشاره نمی‌کنند هیچ اثری ندارد. (DNS کجا مدیریت می‌شود)

قبل از این کارها، DNSSEC را خاموش کنید

کار چرا خطرناک است
تغییر نیم‌سرور یا هاست سرور جدید کلید قبلی را ندارد و امضاها نامعتبر می‌شوند
انتقال دامنه به ثبت‌کننده‌ی دیگر اگر DNS هم جابه‌جا شود، همان مشکل
تغییر دامنه‌ی اصلی یا ریست هاست منطقه‌ی DNS از نو ساخته می‌شود

ترتیب درست: اول رکورد DS را نزد ثبت‌کننده حذف کنید، یکی دو روز صبر کنید تا همه‌جا پاک شود، بعد جابه‌جایی را انجام دهید و در محل جدید دوباره فعال کنید. بیشتر قطعی‌های مرتبط با DNSSEC از فراموش کردن همین قدم است. (تغییر نیم‌سرور)

فعالش کنم؟

وضعیت پیشنهاد
وبلاگ، سایت شخصی، سایت شرکتی معمولی لازم نیست؛ اگر فعال می‌کنید، مراقب جابه‌جایی‌ها باشید
سایت مالی، پرداخت، سازمانی و دولتی بله
هاست و DNS را زیاد عوض می‌کنید نه، مگر هر بار مراحل را دقیق انجام دهید
کسی که DNS را مدیریت می‌کند با آن آشنا نیست نه

سوال‌های رایج

DNSSEC روی سئو یا سرعت اثر دارد؟

اثر مستقیمی روی رتبه ندارد. جواب‌های DNS کمی بزرگ‌تر می‌شوند که برای کاربر محسوس نیست.

بعد از فعال‌سازی، سایت برای بعضی‌ها باز نمی‌شود.

نشانه‌ی ناهماهنگی DS و کلید است. اگر سریع نمی‌توانید درستش کنید، رکورد DS را نزد ثبت‌کننده حذف کنید؛ دامنه به حالت بدون DNSSEC برمی‌گردد.

همه‌ی پسوندها پشتیبانی می‌کنند؟

بیشتر پسوندهای بین‌المللی بله. برای پسوند موردنظرتان قبل از شروع با تیکت بپرسید.