O que é o DNSSEC?
DNSSEC (Domain Name System Security Extensions) adiciona assinaturas digitais aos conjuntos de registros DNS. Um resolvedor que valida DNSSEC pode usar assinaturas válidas e uma cadeia de confiança para autenticar dados assinados e detectar alterações não autorizadas. O DNSSEC não criptografa consultas nem respostas DNS.Como funciona o DNSSEC
Cadeia de confiança (exemplo com chaves separadas):
Zona raiz (.)
├── KSK da raiz (âncora de confiança) assina o RRset DNSKEY da raiz
└── ZSK da raiz assina os RRsets autoritativos da zona raiz, inclusive o RRset DS de .com armazenado na zona pai
└── O digest em DS corresponde à KSK de .com
├── KSK de .com assina o RRset DNSKEY de .com
└── ZSK de .com assina os RRsets autoritativos de .com, inclusive o RRset DS de example.com armazenado na zona pai
└── O digest em DS corresponde à KSK de example.com
├── KSK de example.com assina o RRset DNSKEY de example.com
└── ZSK de example.com assina os RRsets autoritativos de example.com
O resolvedor valida as assinaturas e confere os digests dos registros DS a partir da âncora de confiança da raiz
Os RRsets NS de delegação e os registros glue no lado da zona pai não são assinados. Consulte o [RFC 4035, seção 2.2](https://www.rfc-editor.org/rfc/rfc4035.html#section-2.2).
Tipos de Registros DNSSEC
| Registro | Finalidade | Descrição |
|---|---|---|
| RRSIG | Assinatura | Assinatura criptográfica de cada conjunto de registros |
| DNSKEY | Chave pública | Chaves públicas de assinatura da zona (KSK e ZSK) |
| DS | Identificador da chave da zona filha | Hash da KSK da zona filha, armazenado na zona pai |
| NSEC/NSEC3 | Negação autenticada | Comprova que um registro não existe |
Tipos de Chave
| Chave | Finalidade | Frequência de rotação |
|---|---|---|
| KSK (chave de assinatura de chaves) | Assina criptograficamente os registros DNSKEY | Depende da política; consulte a nota |
| ZSK (chave de assinatura de zona) | Assina os demais RRsets autoritativos | Depende da política; consulte a nota abaixo |
Rotação da KSK da raiz em 11 de outubro de 2026
Os operadores de resolvedores que validam DNSSEC devem verificar se a KSK-2024 (Key Tag 38696) está na configuração de âncoras de confiança. Não presuma que as atualizações automáticas foram concluídas. Se a chave não estiver presente, confirme que as atualizações automáticas estão habilitadas e siga as orientações do fornecedor do resolvedor para atualizar as âncoras de confiança. [Orientações da ICANN](https://www.icann.org/resources/pages/ksk-rollover-en).
Processo de validação do DNSSEC
1. O cliente consulta o registro A de example.com por DNS
2. O resolvedor obtém um registro e a assinatura RRSIG correspondente
3. O resolvedor obtém a DNSKEY necessária para verificar a RRSIG
4. O resolvedor compara o registro DS com a DNSKEY para validar a delegação
5. A validação percorre a cadeia até a zona raiz, verificando cada nível
6. Se todas as assinaturas forem válidas, a resposta é autenticada
O que a validação DNSSEC pode ajudar a detectar
Essas verificações exigem RRsets assinados, um resolvedor que valide DNSSEC e uma cadeia de confiança íntegra. Dados não assinados ou inseguros não podem ser autenticados.
| Ameaça | Exemplo | O que a validação DNSSEC pode fazer |
|---|---|---|
| Envenenamento de cache | Dados DNS forjados inseridos no cache de um resolvedor | Um resolvedor validador pode rejeitar dados que não passem na validação da assinatura ou da cadeia de confiança. |
| Adulteração de resposta | Um RRset DNS assinado é alterado durante a transmissão | Os dados alterados não passam na verificação da assinatura. |
| Falsificação de DNS | Uma resposta forjada é fornecida para uma zona assinada | Um resolvedor validador pode rejeitar uma resposta que não passe na validação. |
Considerações de Implementação
- Desempenho: as respostas ficam maiores por causa das assinaturas (cerca de 1.000 a 4.000 bytes, contra cerca de 100 bytes)
- Gerenciamento de chaves: exige geração, armazenamento e rotação seguras das chaves
- Assinatura da zona: a zona precisa ser assinada novamente quando os registros mudam
- Suporte dos resolvedores: os clientes precisam usar resolvedores que validem DNSSEC
Melhores Práticas
1. Escolha um algoritmo de assinatura DNSSEC: o [registro da IANA de algoritmos DNSSEC](https://www.iana.org/assignments/dns-sec-alg-numbers) recomenda o algoritmo 13 para assinatura e validação. O algoritmo 14 pode ser adequado quando são necessários 192 bits de segurança; verifique o suporte dos resolvedores antes de mudar de algoritmo ([RFC 9904](https://www.rfc-editor.org/rfc/rfc9904.html), [RFC 8624, seção 3.1](https://www.rfc-editor.org/rfc/rfc8624.html#section-3.1)).
2. Automatize a rotação de chaves criptográficas: use ferramentas como OpenDNSSEC para o ciclo de vida das chaves
3. Monitore a expiração das assinaturas RRSIG: elas têm períodos de validade
4. Teste antes da implantação: Validar zona com ferramentas como dnsviz.net
5. Planeje para emergências: documente os procedimentos de rotação de chaves
Quando um resolvedor que valida DNSSEC verifica a cadeia, o DNSSEC autentica a origem e a integridade dos dados DNS assinados. Isso não determina se o site ou servidor no endereço retornado é confiável.