¿Qué es DNSSEC?
También llamado: DNS Security Extensions
Definición
DNSSEC es una extensión del DNS que firma digitalmente las respuestas. Permite a los resolvedores comprobar que un registro viene realmente del dueño del dominio y no ha sido falsificado por el camino.
El DNS original no tiene ninguna protección: un atacante que consiga inyectar respuestas falsas en la caché de un resolvedor puede enviar a los usuarios a un servidor suyo. DNSSEC añade firmas criptográficas a cada conjunto de registros y una cadena de confianza que va desde la raíz del DNS hasta tu dominio.
Ejemplo
Con dig puedes ver si una respuesta viene validada (bandera ad, authenticated data):
$ dig example.com A +dnssec
;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2 ...
example.com. 3600 IN A 203.0.113.10
example.com. 3600 IN RRSIG A 13 2 3600 ...
El registro RRSIG es la firma. La clave pública está en el registro DNSKEY de la zona y su huella (registro DS) se publica en el TLD a través del registrador.
Cómo se activa
- Tu proveedor de DNS firma la zona y te da un registro DS.
- Publicas ese DS en el registrador del dominio. Muchos proveedores lo hacen solos si el dominio y el DNS están en el mismo sitio.
Errores habituales
- Cambiar de proveedor DNS sin desactivar DNSSEC antes. El DS del registrador sigue apuntando a las claves viejas, las firmas nuevas no coinciden y el dominio deja de resolver para todos los resolvedores que validan. Es uno de los fallos más graves y frecuentes: desactiva DNSSEC, espera a que caduque el TTL del DS, migra y vuelve a activarlo.
¿Tienes un producto o servicio relacionado con DNSSEC? Anúnciate en este término.