DNSSEC

الأمان والتهديدات
امتداد لـ DNS يضيف توقيعات تشفيرية لحماية البيانات من التزوير وتسميم الذاكرة المؤقتة.
← العودة إلى القاموس

ما هو DNSSEC؟

DNSSEC (امتدادات أمان نظام أسماء النطاقات) مجموعة من الامتدادات التشفيرية لبروتوكول DNS، تصادق على إجابات DNS بإضافة توقيعات رقمية إلى السجلات، وتمنع المهاجمين من تزوير بيانات DNS أو العبث بها.

كيف يعمل DNSSEC؟

Chain of Trust:

Root Zone (.)

├── Signs: .com zone key

│ └── KSK (Key Signing Key)

│ └── ZSK (Zone Signing Key)

TLD Zone (.com)

├── Signs: example.com zone key

│ └── DS Record points to child KSK

Domain Zone (example.com)

├── Signs: All DNS records

│ └── RRSIG (Record Signature)

│ └── DNSKEY (Public keys)

Resolver validates entire chain from root

أنواع سجلات DNSSEC

السجلالغرضالوصف
RRSIGالتوقيعتوقيع تشفيري لكل مجموعة سجلات
DNSKEYالمفتاح العاممفاتيح التوقيع العامة للمنطقة (KSK وZSK)
DSمُوقِّع التفويضتجزئة مفتاح KSK للمنطقة الابنة في المنطقة الأب
NSEC/NSEC3نفي موثَّقيثبت أن سجلاً ما غير موجود

أنواع المفاتيح

المفتاحالغرضوتيرة التدوير
KSK (مفتاح توقيع المفاتيح)يوقّع سجلات DNSKEYسنوياً أو أقل
ZSK (مفتاح توقيع المنطقة)يوقّع جميع السجلات الأخرىشهرياً إلى ربع سنوي

عملية التحقق من DNSSEC

1. يستعلم العميل من محلل DNS عن سجل A للنطاق example.com.

2. يسترجع المحلل سجل A مع توقيع RRSIG.

3. يجلب المحلل سجل DNSKEY للتحقق من RRSIG.

4. يتحقق المحلل من سجل DS مقابل DNSKEY.

5. تمتد السلسلة إلى الجذر مع التحقق من كل مستوى.

6. إذا كانت كل التوقيعات صالحة، تكون الإجابة موثَّقة.

التهديدات التي يمنعها DNSSEC

الهجومالوصفحماية DNSSEC
تسميم الذاكرة المؤقتةحقن سجلات مزيفة في الذاكرة المؤقتةتكشف التوقيعات العبث
الوسيط بين الطرفيناعتراض الإجابات وتعديلهايفشل التحقق التشفيري
انتحال DNSإعادة عناوين IP مزيفةتفتقر السجلات المزورة إلى توقيع صالح

اعتبارات التنفيذ

أفضل الممارسات

1. استخدم الخوارزمية 13 أو 14: تقدم ECDSA توقيعات أصغر من RSA.

2. أتمت تدوير المفاتيح: استخدم أدوات مثل OpenDNSSEC لإدارة دورة حياة المفاتيح.

3. راقب الانتهاء: لتوقيعات RRSIG فترات صلاحية محددة.

4. اختبر قبل النشر: تحقق من المنطقة بأدوات مثل dnsviz.net.

5. خطط للطوارئ: وثّق إجراءات تدوير المفاتيح.

يوفر DNSSEC حماية أساسية لسلامة DNS، ويضمن وصول المستخدمين إلى وجهات شرعية بدلاً من خوادم يسيطر عليها المهاجمون.

استفد من هذه المعرفة

استخدم API الخاص بـ DomScan للتحقق من توفر النطاقات وصحتها والمزيد.