DNSSEC legger kryptografiske signaturer på DNS-data. En validerende resolver kan dermed kontrollere at svaret kommer fra riktig sone og ikke er endret på veien. Det beskytter ikke serveren, krypterer ikke oppslaget og stopper ikke en administrator fra å publisere feil IP-adresse.

Den viktigste praktiske lærdommen er enklere: DNSSEC er trygt når DNS-leverandør, registrar og .no-registeret har samsvarende data. En gammel DS-post kombinert med en ny usignert sone kan derimot gjøre nettsted og e-post utilgjengelig for brukere som benytter validerende resolvere.

Kort anbefaling

  • Aktiver DNSSEC når den autoritative DNS-leverandøren og registraren støtter en dokumentert prosess.
  • La DNS-leverandøren generere og rotere nøklene med mindre dere faktisk drifter signeringen selv.
  • Publiser bare DS-verdien som kommer fra den aktive, signerte sonen.
  • Test hele tillitskjeden, ikke bare om DNSKEY- og RRSIG-poster finnes.
  • Planlegg DNSSEC før bytte av navnetjenere eller registrar.
  • Fjern aldri gammel signering før dere vet hva som skjer med DS-posten i .no.

Norid innførte DNSSEC for norske domenenavn i 2014 og beskriver teknologien som en sentral sikkerhetskomponent. Norids DNSSEC-side forklarer registerets og registrarens roller.

Hva beskytter DNSSEC?

Vanlig DNS ble ikke laget med en innebygd mekanisme for å bevise at hvert svar er ekte. En angriper som lykkes med å forgifte en resolvercache eller injisere et falskt svar, kan forsøke å sende brukeren til en annen IP-adresse.

DNSSEC gir en validerende resolver mulighet til å kontrollere:

  • opprinnelse: dataene er signert av nøkkelen som hører til sonen
  • integritet: postsettet er ikke endret etter signering
  • autentisert fravær: sonen kan bevise at et navn eller en posttype ikke finnes

Resolveren kan avvise et svar som skulle vært signert, men som ikke kan valideres. Dette er grunnen til at DNSSEC kan redusere risikoen for DNS-forfalskning og cache poisoning.

IETF beskriver DNSSEC som beste gjeldende praksis for opprinnelsesautentisering av DNS-data . Det betyr ikke at teknologien løser alle domenerisikoer.

Hva DNSSEC ikke gjør

DNSSEC:

  • krypterer ikke spørsmålet eller svaret
  • skjuler ikke hvilke domener brukeren slår opp
  • erstatter ikke HTTPS
  • kontrollerer ikke om webserveren er sikker
  • stopper ikke en autorisert eller kompromittert administrator fra å endre sonen
  • beskytter ikke domenekontoen mot svakt passord eller manglende tofaktor
  • autentiserer ikke avsenderen av e-post slik SPF, DKIM og DMARC gjør
  • garanterer ikke oppetid eller bedre rangering i søk

DNS over HTTPS og DNS over TLS beskytter transporten mellom klienten og en resolver. DNSSEC validerer selve DNS-dataene gjennom tillitskjeden. Les forskjellen mellom DoH, DoT og DNSSEC hvis dere vurderer teknologiene samlet.

HTTPS har også en annen oppgave. Et TLS-sertifikat beskytter forbindelsen mellom nettleseren og nettstedet. En robust løsning kan bruke både DNSSEC og HTTPS med riktig sertifikat .

Tillitskjeden fra rot til deres sone

DNSSEC fungerer fordi en validerende resolver kan følge en kjede av signerte opplysninger:

  1. Resolveren har en tillitsforankring for rotsonen.
  2. Rotsonen bekrefter signeringen av .no.
  3. .no publiserer en DS-post som peker mot nøkkelmaterialet for domenet.
  4. Domenets DNSKEY brukes til å kontrollere signaturene i sonen.
  5. RRSIG bekrefter de konkrete postsettene, som A, AAAA eller MX.

Hvis leddene stemmer, vurderes svaret som sikkert. Hvis domenet beviselig ikke har DS i foreldresonen, kan svaret være usikret, men fortsatt fungere. Hvis DS sier at sonen skal være signert og signaturene ikke stemmer, blir resultatet ugyldig eller «bogus». Da svarer mange resolvere med SERVFAIL i stedet for å levere data de ikke kan stole på.

Hvem gjør hva for et .no-domene?

RollePraktisk ansvar
DomeneabonnentenBestemmer leverandører og sørger for at endringer koordineres
DNS-leverandørenSignerer sonen, publiserer DNSKEY og RRSIG og oppgir DS-data
RegistrarenRegistrerer og vedlikeholder DS-opplysningene hos Norid
NoridPubliserer DS i .no-sonen og driver den signerte toppdomenesonen
Validerende resolverFølger kjeden og godtar eller avviser DNS-svaret

Hvis registrar og DNS-leverandør er samme aktør, kan hele prosessen være automatisert. Når de er forskjellige, må DS-verdien ofte overføres eller synkroniseres mellom dem.

Postene dere møter

PostFunksjon
DNSKEYPubliserer sonens offentlige nøkkelmateriale
RRSIGInneholder signaturen for et DNS-postsett
DSKobler delegeringen i foreldresonen til en DNSKEY i barnesonen
NSEC eller NSEC3Gir signert bevis på at et navn eller en posttype ikke finnes

En DS-post inneholder blant annet nøkkel-ID, algoritme, digest-type og en digest. Ikke konstruer eller endre disse verdiene ved gjetting. Bruk opplysningene fra DNS-leverandørens aktive signering og registrer dem gjennom prosessen hos registraren.

Slik aktiverer dere DNSSEC

Den konkrete knappen varierer, men rekkefølgen bør være tydelig.

1. Kartlegg leverandørene

Finn ut:

  • hvor domenet er registrert
  • hvilke navnetjenere som er autoritative
  • hvem som administrerer DNS-sonen
  • om registraren kan registrere DS for .no
  • om DNS-leverandøren tilbyr administrert signering

Ikke anta at webhotellet, domeneforhandleren og DNS-leverandøren er samme aktør.

2. Aktiver signering hos DNS-leverandøren

DNS-leverandøren skal publisere DNSKEY og signerte postsett. Kontroller at alle autoritative navnetjenere svarer konsistent før DS legges i foreldresonen.

3. Registrer DS gjennom registraren

Kopier verdien direkte fra leverandøren. Hvis registraren automatiserer prosessen, skal dere fremdeles kunne se at DNSSEC er aktivert eller at DS er registrert.

4. Vent på publisering

Endringen må bli synlig i .no-sonen og resolvere kan ha bufret tidligere data. Ikke avslutt gamle systemer mens dere venter.

5. Test fra utsiden

Kontroller både:

  • at domenet fortsatt svarer for A, AAAA, MX og andre kritiske poster
  • at DS finnes i foreldresonen
  • at DNSKEY samsvarer med DS
  • at signaturene er gyldige og ikke utløpt
  • at hele kjeden kan valideres

Vymos oppslag for .no-domener kan vise offentlig registrerings- og DNSSEC-status. Bruk i tillegg et verktøy som faktisk validerer hele kjeden når dere endrer et produksjonsdomene.

Slik leser dere vanlige resultater

ResultatBetydningNeste kontroll
Sikker/secureKjeden validerer fra tillitsforankring til svaretKontroller også at forretningspostene er riktige
Usikret/insecureDet finnes ingen validert kjede for sonenAvklar om DNSSEC skulle vært aktivert
Ugyldig/bogusSonen forventes å validere, men kontrollen feilerSammenlign DS, DNSKEY, signaturer og klokke
SERVFAIL hos noen brukereEn validerende resolver nekter å levere svarTest mot flere resolvere og valider kjeden

At dig +dnssec viser RRSIG betyr bare at signaturdata ble returnert. Det beviser ikke alene at resolveren validerte dem. AD-flagget kan indikere validering når forespørselen går gjennom en validerende resolver, men hele testforutsetningen må være kjent.

Vanlige feil og riktig reaksjon

Gammel DS peker mot ny sone

Dette skjer ofte etter bytte av DNS-leverandør. .no forteller resolveren at domenet skal valideres med en bestemt nøkkel, mens den nye sonen bruker en annen nøkkel eller ikke er signert.

Ikke «fikse» problemet ved å endre tilfeldige poster. Avklar hvilken sone som skal være aktiv og koordiner DS med denne.

Signering er slått av før DS er fjernet

Hvis DS fortsatt finnes i foreldresonen, forventer resolverne signerte data. Hold den gamle sonen signert til DS er fjernet og endringen er publisert, med mindre en koordinert overgang bruker en annen dokumentert metode.

Signaturer er utløpt

RRSIG har gyldighetsperioder. En administrert leverandør fornyer normalt signaturene automatisk. Utløpte signaturer kan tyde på feil i signeringstjenesten, klokke, publisering eller drift.

Bare noen navnetjenere er riktige

Hvis autoritative servere leverer ulike nøkler eller sonedata, kan resultatet variere mellom oppslag. Sammenlign svar fra hver navnetjener direkte.

Flytt DNS uten å bryte DNSSEC

DNS-flytting krever en plan for både navnetjenere og tillitskjede. Det finnes to hovedmønstre.

Koordinert overgang

Noen leverandører støtter en overgang der gammel og ny signering er gyldig samtidig, for eksempel en dokumentert multi-signer-prosess. Dette kan bevare DNSSEC gjennom flyttingen, men krever støtte og riktig nøkkelutveksling hos begge DNS-operatører.

Følg leverandørenes dokumenterte prosess. Ikke improviser en multi-signer-flytting på et kritisk domene.

Midlertidig fjerne sikringen

Hvis leverandørene ikke støtter en koordinert overgang, kan en planlagt usikret periode være tryggere enn en ødelagt signaturkjede:

  1. Sørg for at gammel DNS-sone fortsatt er korrekt og signert.
  2. Fjern DS gjennom registraren.
  3. Vent til DS er borte fra .no og tidligere data ikke lenger styrer valideringen.
  4. Bytt navnetjenere etter den vanlige planen for DNS-flytting.
  5. Kontroller nettsted, e-post og andre poster hos ny leverandør.
  6. Aktiver signering i den nye sonen.
  7. Registrer den nye DS-verdien gjennom registraren.
  8. Valider hele kjeden på nytt.

Norids praktiske DNSSEC-tips understreker at tilgjengelighet normalt veier tyngre enn å beholde en ødelagt sikring, og at DS-endringer bruker tid på å bli publisert.

Les også endre navnetjenere uten unødvendig nedetid for poster, TTL, DNSSEC og parallell drift.

Flytte domenet til en annen registrar

Et registrarbytte endrer ikke nødvendigvis navnetjenerne. DNS kan derfor fortsette uendret. Men den nye registraren må kunne forvalte DNSSEC-dataene for .no.

Før flytting:

  • bekreft om DS blir med eller må håndteres særskilt
  • kontroller at ny registrar støtter DNSSEC
  • ta vare på aktive DS-verdier og kontaktinformasjon
  • test sonen før og etter registrarbyttet
  • ikke kombiner registrar-, DNS- og e-postflytting uten en samlet plan

Vymo behandler domeneordre manuelt. Avklar DNSSEC, navnetjenere og DS-håndtering før en flytting dersom domenet allerede er signert.

Driftsrutine etter aktivering

DNSSEC er ikke ferdig bare fordi første test er grønn. Legg det inn i endringsrutinene:

  • dokumenter registrar og DNS-leverandør
  • dokumenter hvem som kan endre DS og navnetjenere
  • test validering etter leverandørendringer
  • følg varsler fra DNS-leverandøren
  • la administrert nøkkelrotasjon gå automatisk når løsningen er laget for det
  • kontroller utløp og validering ved driftsavvik
  • ta DNSSEC med i beredskapsplanen for domene og e-post

Unngå å lagre private signeringsnøkler i et tilfeldig dokument. Hvis dere drifter egne nøkler, kreves en særskilt prosedyre for generering, beskyttelse, rotasjon og gjenoppretting.

Sjekkliste før dere endrer noe

  • Vi vet hvem som er registrar og DNS-leverandør.
  • Vi har en komplett kopi av aktive DNS-poster.
  • Alle autoritative navnetjenere svarer konsistent.
  • Vi vet om DS er registrert i .no.
  • Vi har leverandørens dokumenterte flytte- eller aktiveringsprosedyre.
  • Nettside, e-post og andre kritiske tjenester har testpunkter.
  • Endringen skjer i en rekkefølge som bevarer eller planlagt fjerner tillitskjeden.
  • Gammel DNS holdes tilgjengelig til ny løsning og validering er bekreftet.
  • Ansvarlig person kan reversere endringen.

Neste steg

Skal DNSSEC aktiveres uten leverandørbytte, start med å kontrollere funksjonen hos DNS-leverandøren og registraren. Skal domenet flyttes, les først hva som faktisk flyttes ved et domenebytte og lag en plan for DS før flyttekoden brukes.

Trenger dere hjelp med et .no-domene hos Vymo, send inn virksomheten og beskriv endringen . Ikke endre DS eller navnetjenere på et produksjonsdomene før ansvarsfordelingen og rekkefølgen er avklart.

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.