Glossan

¿Qué es DNSSEC?

También llamado: DNS Security Extensions

Definición

DNSSEC es una extensión del DNS que firma digitalmente las respuestas. Permite a los resolvedores comprobar que un registro viene realmente del dueño del dominio y no ha sido falsificado por el camino.

El DNS original no tiene ninguna protección: un atacante que consiga inyectar respuestas falsas en la caché de un resolvedor puede enviar a los usuarios a un servidor suyo. DNSSEC añade firmas criptográficas a cada conjunto de registros y una cadena de confianza que va desde la raíz del DNS hasta tu dominio.

Ejemplo

Con dig puedes ver si una respuesta viene validada (bandera ad, authenticated data):

$ dig example.com A +dnssec
;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2 ...
example.com.  3600  IN A      203.0.113.10
example.com.  3600  IN RRSIG  A 13 2 3600 ...

El registro RRSIG es la firma. La clave pública está en el registro DNSKEY de la zona y su huella (registro DS) se publica en el TLD a través del registrador.

Cómo se activa

  1. Tu proveedor de DNS firma la zona y te da un registro DS.
  2. Publicas ese DS en el registrador del dominio. Muchos proveedores lo hacen solos si el dominio y el DNS están en el mismo sitio.

Errores habituales

¿Tienes un producto o servicio relacionado con DNSSEC? Anúnciate en este término.

Términos relacionados

Categorías: DNS Seguridad