DNSSEC

Segurança e ameaças
O DNSSEC permite que um resolvedor validador autentique dados DNS cobertos por assinaturas válidas e uma cadeia de confiança. Não criptografa consultas nem respostas DNS.
← Voltar ao Glossário

O que é o DNSSEC?

DNSSEC (Domain Name System Security Extensions) adiciona assinaturas digitais aos conjuntos de registros DNS. Um resolvedor que valida DNSSEC pode usar assinaturas válidas e uma cadeia de confiança para autenticar dados assinados e detectar alterações não autorizadas. O DNSSEC não criptografa consultas nem respostas DNS.

Como funciona o DNSSEC

Cadeia de confiança (exemplo com chaves separadas):

Zona raiz (.)

├── KSK da raiz (âncora de confiança) assina o RRset DNSKEY da raiz

└── ZSK da raiz assina os RRsets autoritativos da zona raiz, inclusive o RRset DS de .com armazenado na zona pai

└── O digest em DS corresponde à KSK de .com

├── KSK de .com assina o RRset DNSKEY de .com

└── ZSK de .com assina os RRsets autoritativos de .com, inclusive o RRset DS de example.com armazenado na zona pai

└── O digest em DS corresponde à KSK de example.com

├── KSK de example.com assina o RRset DNSKEY de example.com

└── ZSK de example.com assina os RRsets autoritativos de example.com

O resolvedor valida as assinaturas e confere os digests dos registros DS a partir da âncora de confiança da raiz

Os RRsets NS de delegação e os registros glue no lado da zona pai não são assinados. Consulte o [RFC 4035, seção 2.2](https://www.rfc-editor.org/rfc/rfc4035.html#section-2.2).

Tipos de Registros DNSSEC

RegistroFinalidadeDescrição
RRSIGAssinaturaAssinatura criptográfica de cada conjunto de registros
DNSKEYChave públicaChaves públicas de assinatura da zona (KSK e ZSK)
DSIdentificador da chave da zona filhaHash da KSK da zona filha, armazenado na zona pai
NSEC/NSEC3Negação autenticadaComprova que um registro não existe

Tipos de Chave

ChaveFinalidadeFrequência de rotação
KSK (chave de assinatura de chaves)Assina criptograficamente os registros DNSKEYDepende da política; consulte a nota
ZSK (chave de assinatura de zona)Assina os demais RRsets autoritativosDepende da política; consulte a nota abaixo
Nota sobre a rotação de KSK: A periodicidade depende da função da chave e da política do operador. Para uma KSK vinculada por um registro DS na zona pai, o RFC 6781 indica um ano como período razoável de efetividade quando há rotação regular. Quando a KSK é uma âncora de confiança, a troca exige coordenação com os resolvedores validadores e o período de efetividade pode ser bem mais longo. [RFC 6781, seção 3.3](https://www.rfc-editor.org/rfc/rfc6781.html#section-3.3) e [seção 3.2.2](https://www.rfc-editor.org/rfc/rfc6781.html#section-3.2.2). Nota sobre a rotação de ZSK: O cronograma da rotação depende dos TTLs do RRset DNSKEY e das assinaturas RRSIG, da propagação pela zona e de quanto tempo as assinaturas criadas com a chave que está sendo retirada podem permanecer nos caches dos resolvedores ([RFC 7583, seção 3.2.1](https://www.rfc-editor.org/rfc/rfc7583.html#section-3.2.1)). Para uma ZSK online com exposição relativamente alta ao risco de comprometimento, o [RFC 6781, seção 3.3](https://www.rfc-editor.org/rfc/rfc6781.html#section-3.3) descreve um mês como uma vida útil planejada razoável. Essa orientação é condicional, não universal.

Rotação da KSK da raiz em 11 de outubro de 2026

Os operadores de resolvedores que validam DNSSEC devem verificar se a KSK-2024 (Key Tag 38696) está na configuração de âncoras de confiança. Não presuma que as atualizações automáticas foram concluídas. Se a chave não estiver presente, confirme que as atualizações automáticas estão habilitadas e siga as orientações do fornecedor do resolvedor para atualizar as âncoras de confiança. [Orientações da ICANN](https://www.icann.org/resources/pages/ksk-rollover-en).

Processo de validação do DNSSEC

1. O cliente consulta o registro A de example.com por DNS

2. O resolvedor obtém um registro e a assinatura RRSIG correspondente

3. O resolvedor obtém a DNSKEY necessária para verificar a RRSIG

4. O resolvedor compara o registro DS com a DNSKEY para validar a delegação

5. A validação percorre a cadeia até a zona raiz, verificando cada nível

6. Se todas as assinaturas forem válidas, a resposta é autenticada

O que a validação DNSSEC pode ajudar a detectar

Essas verificações exigem RRsets assinados, um resolvedor que valide DNSSEC e uma cadeia de confiança íntegra. Dados não assinados ou inseguros não podem ser autenticados.

AmeaçaExemploO que a validação DNSSEC pode fazer
Envenenamento de cacheDados DNS forjados inseridos no cache de um resolvedorUm resolvedor validador pode rejeitar dados que não passem na validação da assinatura ou da cadeia de confiança.
Adulteração de respostaUm RRset DNS assinado é alterado durante a transmissãoOs dados alterados não passam na verificação da assinatura.
Falsificação de DNSUma resposta forjada é fornecida para uma zona assinadaUm resolvedor validador pode rejeitar uma resposta que não passe na validação.

Considerações de Implementação

Melhores Práticas

1. Escolha um algoritmo de assinatura DNSSEC: o [registro da IANA de algoritmos DNSSEC](https://www.iana.org/assignments/dns-sec-alg-numbers) recomenda o algoritmo 13 para assinatura e validação. O algoritmo 14 pode ser adequado quando são necessários 192 bits de segurança; verifique o suporte dos resolvedores antes de mudar de algoritmo ([RFC 9904](https://www.rfc-editor.org/rfc/rfc9904.html), [RFC 8624, seção 3.1](https://www.rfc-editor.org/rfc/rfc8624.html#section-3.1)).

2. Automatize a rotação de chaves criptográficas: use ferramentas como OpenDNSSEC para o ciclo de vida das chaves

3. Monitore a expiração das assinaturas RRSIG: elas têm períodos de validade

4. Teste antes da implantação: Validar zona com ferramentas como dnsviz.net

5. Planeje para emergências: documente os procedimentos de rotação de chaves

Quando um resolvedor que valida DNSSEC verifica a cadeia, o DNSSEC autentica a origem e a integridade dos dados DNS assinados. Isso não determina se o site ou servidor no endereço retornado é confiável.

Coloque este Conhecimento em Prática

Use a API DomScan para verificar disponibilidade de domínio, saúde e muito mais.