DNSSEC

Güvenlik ve Tehditler
Sahtecilik ve önbellek zehirleme saldırılarını önlemeye yardımcı olmak için DNS verilerine kriptografik imzalar ekleyen DNS uzantısı.
← Sözlüğe Dön

DNSSEC nedir?

DNSSEC (Domain Name System Security Extensions), DNS kayıtlarına dijital imzalar ekleyerek DNS yanıtlarının gerçekliğini doğrulayan kriptografik uzantılar bütünüdür. Saldırganların DNS verilerini sahteleyip değiştirmesini önlemeye yardımcı olur.

DNSSEC nasıl çalışır?

Chain of Trust:

Root Zone (.)

├── Signs: .com zone key

│ └── KSK (Key Signing Key)

│ └── ZSK (Zone Signing Key)

TLD Zone (.com)

├── Signs: example.com zone key

│ └── DS Record points to child KSK

Domain Zone (example.com)

├── Signs: All DNS records

│ └── RRSIG (Record Signature)

│ └── DNSKEY (Public keys)

Resolver validates entire chain from root

DNSSEC kayıt türleri

KayıtAmaçAçıklama
RRSIGİmzaHer kayıt kümesi için kriptografik imza
DNSKEYAçık anahtarBölgenin açık imzalama anahtarları (KSK ve ZSK)
DSDelegasyon imzalayıcısıÜst bölgede çocuk bölgenin KSK özeti
NSEC/NSEC3Kimliği doğrulanmış yoklukBir kaydın bulunmadığını kanıtlar

Anahtar türleri

AnahtarAmaçDöndürme sıklığı
KSK (Key Signing Key)DNSKEY kayıtlarını imzalarYılda bir veya daha seyrek
ZSK (Zone Signing Key)Diğer tüm kayıtları imzalarAylık veya üç ayda bir

DNSSEC doğrulama süreci

1. İstemci, DNS çözümleyicisinden example.com A kaydını ister

2. Çözümleyici A kaydını ve RRSIG imzasını alır

3. Çözümleyici, RRSIG'yi doğrulamak için DNSKEY'yi getirir

4. Çözümleyici, DS kaydını DNSKEY ile karşılaştırarak doğrular

5. Zincir köke kadar ilerler ve her düzeyi doğrular

6. Tüm imzalar geçerliyse yanıtın gerçekliği doğrulanmış olur

DNSSEC'in önlediği tehditler

SaldırıAçıklamaDNSSEC koruması
Önbellek zehirlemeÖnbelleğe sahte kayıtlar eklemeİmzalar kurcalamayı tespit eder
Ortadaki adamYanıtları ele geçirip değiştirmeKriptografik doğrulama başarısız olur
DNS sahteciliğiSahte IP adresleri döndürmeSahte kayıtlarda geçerli imza bulunmaz

Uygulama hususları

En iyi uygulamalar

1. 13 veya 14 numaralı algoritmayı kullanın: ECDSA, RSA'dan daha küçük imzalar üretir

2. Anahtar döndürmeyi otomatikleştirin: Anahtar yaşam döngüsü için OpenDNSSEC gibi araçlar kullanın

3. Süre sonunu izleyin: RRSIG imzalarının geçerlilik süreleri vardır

4. Dağıtımdan önce test edin: Bölgeyi dnsviz.net gibi araçlarla doğrulayın

5. Acil durumları planlayın: Anahtar değiştirme prosedürlerini belgeleyin

DNSSEC, kullanıcıların saldırganların yönettiği sunuculara değil meşru hedeflere ulaşmasını sağlayarak DNS bütünlüğü için temel koruma sunar.

Bu Bilgiyi Uygulamaya Koyun

Alan adı uygunluğunu, durumunu ve daha fazlasını kontrol etmek için DomScan API'sini kullanın.