DNSSEC for .no-domener – aktivering, test og trygg flytting
DNSSEC gjør forfalskede DNS-svar mulig å oppdage, men feil rekkefølge kan gjøre domenet utilgjengelig. Slik aktiverer, tester og flytter dere trygt.
Vymo · · 8 min lesing
DNSSEC legger kryptografiske signaturer på DNS-data. En validerende resolver kan dermed kontrollere at svaret kommer fra riktig sone og ikke er endret på veien. Det beskytter ikke serveren, krypterer ikke oppslaget og stopper ikke en administrator fra å publisere feil IP-adresse.
Den viktigste praktiske lærdommen er enklere: DNSSEC er trygt når DNS-leverandør, registrar og .no-registeret har samsvarende data. En gammel DS-post kombinert med en ny usignert sone kan derimot gjøre nettsted og e-post utilgjengelig for brukere som benytter validerende resolvere.
Kort anbefaling
- Aktiver DNSSEC når den autoritative DNS-leverandøren og registraren støtter en dokumentert prosess.
- La DNS-leverandøren generere og rotere nøklene med mindre dere faktisk drifter signeringen selv.
- Publiser bare DS-verdien som kommer fra den aktive, signerte sonen.
- Test hele tillitskjeden, ikke bare om DNSKEY- og RRSIG-poster finnes.
- Planlegg DNSSEC før bytte av navnetjenere eller registrar.
- Fjern aldri gammel signering før dere vet hva som skjer med DS-posten i
.no.
Norid innførte DNSSEC for norske domenenavn i 2014 og beskriver teknologien som en sentral sikkerhetskomponent. Norids DNSSEC-side forklarer registerets og registrarens roller.
Hva beskytter DNSSEC?
Vanlig DNS ble ikke laget med en innebygd mekanisme for å bevise at hvert svar er ekte. En angriper som lykkes med å forgifte en resolvercache eller injisere et falskt svar, kan forsøke å sende brukeren til en annen IP-adresse.
DNSSEC gir en validerende resolver mulighet til å kontrollere:
- opprinnelse: dataene er signert av nøkkelen som hører til sonen
- integritet: postsettet er ikke endret etter signering
- autentisert fravær: sonen kan bevise at et navn eller en posttype ikke finnes
Resolveren kan avvise et svar som skulle vært signert, men som ikke kan valideres. Dette er grunnen til at DNSSEC kan redusere risikoen for DNS-forfalskning og cache poisoning.
IETF beskriver DNSSEC som beste gjeldende praksis for opprinnelsesautentisering av DNS-data . Det betyr ikke at teknologien løser alle domenerisikoer.
Hva DNSSEC ikke gjør
DNSSEC:
- krypterer ikke spørsmålet eller svaret
- skjuler ikke hvilke domener brukeren slår opp
- erstatter ikke HTTPS
- kontrollerer ikke om webserveren er sikker
- stopper ikke en autorisert eller kompromittert administrator fra å endre sonen
- beskytter ikke domenekontoen mot svakt passord eller manglende tofaktor
- autentiserer ikke avsenderen av e-post slik SPF, DKIM og DMARC gjør
- garanterer ikke oppetid eller bedre rangering i søk
DNS over HTTPS og DNS over TLS beskytter transporten mellom klienten og en resolver. DNSSEC validerer selve DNS-dataene gjennom tillitskjeden. Les forskjellen mellom DoH, DoT og DNSSEC hvis dere vurderer teknologiene samlet.
HTTPS har også en annen oppgave. Et TLS-sertifikat beskytter forbindelsen mellom nettleseren og nettstedet. En robust løsning kan bruke både DNSSEC og HTTPS med riktig sertifikat .
Tillitskjeden fra rot til deres sone
DNSSEC fungerer fordi en validerende resolver kan følge en kjede av signerte opplysninger:
- Resolveren har en tillitsforankring for rotsonen.
- Rotsonen bekrefter signeringen av
.no. .nopubliserer en DS-post som peker mot nøkkelmaterialet for domenet.- Domenets DNSKEY brukes til å kontrollere signaturene i sonen.
- RRSIG bekrefter de konkrete postsettene, som A, AAAA eller MX.
Hvis leddene stemmer, vurderes svaret som sikkert. Hvis domenet beviselig ikke har DS i foreldresonen, kan svaret være usikret, men fortsatt fungere. Hvis DS sier at sonen skal være signert og signaturene ikke stemmer, blir resultatet ugyldig eller «bogus». Da svarer mange resolvere med SERVFAIL i stedet for å levere data de ikke kan stole på.
Hvem gjør hva for et .no-domene?
| Rolle | Praktisk ansvar |
|---|---|
| Domeneabonnenten | Bestemmer leverandører og sørger for at endringer koordineres |
| DNS-leverandøren | Signerer sonen, publiserer DNSKEY og RRSIG og oppgir DS-data |
| Registraren | Registrerer og vedlikeholder DS-opplysningene hos Norid |
| Norid | Publiserer DS i .no-sonen og driver den signerte toppdomenesonen |
| Validerende resolver | Følger kjeden og godtar eller avviser DNS-svaret |
Hvis registrar og DNS-leverandør er samme aktør, kan hele prosessen være automatisert. Når de er forskjellige, må DS-verdien ofte overføres eller synkroniseres mellom dem.
Postene dere møter
| Post | Funksjon |
|---|---|
DNSKEY | Publiserer sonens offentlige nøkkelmateriale |
RRSIG | Inneholder signaturen for et DNS-postsett |
DS | Kobler delegeringen i foreldresonen til en DNSKEY i barnesonen |
NSEC eller NSEC3 | Gir signert bevis på at et navn eller en posttype ikke finnes |
En DS-post inneholder blant annet nøkkel-ID, algoritme, digest-type og en digest. Ikke konstruer eller endre disse verdiene ved gjetting. Bruk opplysningene fra DNS-leverandørens aktive signering og registrer dem gjennom prosessen hos registraren.
Slik aktiverer dere DNSSEC
Den konkrete knappen varierer, men rekkefølgen bør være tydelig.
1. Kartlegg leverandørene
Finn ut:
- hvor domenet er registrert
- hvilke navnetjenere som er autoritative
- hvem som administrerer DNS-sonen
- om registraren kan registrere DS for
.no - om DNS-leverandøren tilbyr administrert signering
Ikke anta at webhotellet, domeneforhandleren og DNS-leverandøren er samme aktør.
2. Aktiver signering hos DNS-leverandøren
DNS-leverandøren skal publisere DNSKEY og signerte postsett. Kontroller at alle autoritative navnetjenere svarer konsistent før DS legges i foreldresonen.
3. Registrer DS gjennom registraren
Kopier verdien direkte fra leverandøren. Hvis registraren automatiserer prosessen, skal dere fremdeles kunne se at DNSSEC er aktivert eller at DS er registrert.
4. Vent på publisering
Endringen må bli synlig i .no-sonen og resolvere kan ha bufret tidligere data. Ikke avslutt gamle systemer mens dere venter.
5. Test fra utsiden
Kontroller både:
- at domenet fortsatt svarer for A, AAAA, MX og andre kritiske poster
- at DS finnes i foreldresonen
- at DNSKEY samsvarer med DS
- at signaturene er gyldige og ikke utløpt
- at hele kjeden kan valideres
Vymos oppslag for .no-domener kan vise offentlig registrerings- og DNSSEC-status. Bruk i tillegg et verktøy som faktisk validerer hele kjeden når dere endrer et produksjonsdomene.
Slik leser dere vanlige resultater
| Resultat | Betydning | Neste kontroll |
|---|---|---|
| Sikker/secure | Kjeden validerer fra tillitsforankring til svaret | Kontroller også at forretningspostene er riktige |
| Usikret/insecure | Det finnes ingen validert kjede for sonen | Avklar om DNSSEC skulle vært aktivert |
| Ugyldig/bogus | Sonen forventes å validere, men kontrollen feiler | Sammenlign DS, DNSKEY, signaturer og klokke |
SERVFAIL hos noen brukere | En validerende resolver nekter å levere svar | Test mot flere resolvere og valider kjeden |
At dig +dnssec viser RRSIG betyr bare at signaturdata ble returnert. Det beviser ikke alene at resolveren validerte dem. AD-flagget kan indikere validering når forespørselen går gjennom en validerende resolver, men hele testforutsetningen må være kjent.
Vanlige feil og riktig reaksjon
Gammel DS peker mot ny sone
Dette skjer ofte etter bytte av DNS-leverandør. .no forteller resolveren at domenet skal valideres med en bestemt nøkkel, mens den nye sonen bruker en annen nøkkel eller ikke er signert.
Ikke «fikse» problemet ved å endre tilfeldige poster. Avklar hvilken sone som skal være aktiv og koordiner DS med denne.
Signering er slått av før DS er fjernet
Hvis DS fortsatt finnes i foreldresonen, forventer resolverne signerte data. Hold den gamle sonen signert til DS er fjernet og endringen er publisert, med mindre en koordinert overgang bruker en annen dokumentert metode.
Signaturer er utløpt
RRSIG har gyldighetsperioder. En administrert leverandør fornyer normalt signaturene automatisk. Utløpte signaturer kan tyde på feil i signeringstjenesten, klokke, publisering eller drift.
Bare noen navnetjenere er riktige
Hvis autoritative servere leverer ulike nøkler eller sonedata, kan resultatet variere mellom oppslag. Sammenlign svar fra hver navnetjener direkte.
Flytt DNS uten å bryte DNSSEC
DNS-flytting krever en plan for både navnetjenere og tillitskjede. Det finnes to hovedmønstre.
Koordinert overgang
Noen leverandører støtter en overgang der gammel og ny signering er gyldig samtidig, for eksempel en dokumentert multi-signer-prosess. Dette kan bevare DNSSEC gjennom flyttingen, men krever støtte og riktig nøkkelutveksling hos begge DNS-operatører.
Følg leverandørenes dokumenterte prosess. Ikke improviser en multi-signer-flytting på et kritisk domene.
Midlertidig fjerne sikringen
Hvis leverandørene ikke støtter en koordinert overgang, kan en planlagt usikret periode være tryggere enn en ødelagt signaturkjede:
- Sørg for at gammel DNS-sone fortsatt er korrekt og signert.
- Fjern DS gjennom registraren.
- Vent til DS er borte fra
.noog tidligere data ikke lenger styrer valideringen. - Bytt navnetjenere etter den vanlige planen for DNS-flytting.
- Kontroller nettsted, e-post og andre poster hos ny leverandør.
- Aktiver signering i den nye sonen.
- Registrer den nye DS-verdien gjennom registraren.
- Valider hele kjeden på nytt.
Norids praktiske DNSSEC-tips understreker at tilgjengelighet normalt veier tyngre enn å beholde en ødelagt sikring, og at DS-endringer bruker tid på å bli publisert.
Les også endre navnetjenere uten unødvendig nedetid for poster, TTL, DNSSEC og parallell drift.
Flytte domenet til en annen registrar
Et registrarbytte endrer ikke nødvendigvis navnetjenerne. DNS kan derfor fortsette uendret. Men den nye registraren må kunne forvalte DNSSEC-dataene for .no.
Før flytting:
- bekreft om DS blir med eller må håndteres særskilt
- kontroller at ny registrar støtter DNSSEC
- ta vare på aktive DS-verdier og kontaktinformasjon
- test sonen før og etter registrarbyttet
- ikke kombiner registrar-, DNS- og e-postflytting uten en samlet plan
Vymo behandler domeneordre manuelt. Avklar DNSSEC, navnetjenere og DS-håndtering før en flytting dersom domenet allerede er signert.
Driftsrutine etter aktivering
DNSSEC er ikke ferdig bare fordi første test er grønn. Legg det inn i endringsrutinene:
- dokumenter registrar og DNS-leverandør
- dokumenter hvem som kan endre DS og navnetjenere
- test validering etter leverandørendringer
- følg varsler fra DNS-leverandøren
- la administrert nøkkelrotasjon gå automatisk når løsningen er laget for det
- kontroller utløp og validering ved driftsavvik
- ta DNSSEC med i beredskapsplanen for domene og e-post
Unngå å lagre private signeringsnøkler i et tilfeldig dokument. Hvis dere drifter egne nøkler, kreves en særskilt prosedyre for generering, beskyttelse, rotasjon og gjenoppretting.
Sjekkliste før dere endrer noe
- Vi vet hvem som er registrar og DNS-leverandør.
- Vi har en komplett kopi av aktive DNS-poster.
- Alle autoritative navnetjenere svarer konsistent.
- Vi vet om DS er registrert i
.no. - Vi har leverandørens dokumenterte flytte- eller aktiveringsprosedyre.
- Nettside, e-post og andre kritiske tjenester har testpunkter.
- Endringen skjer i en rekkefølge som bevarer eller planlagt fjerner tillitskjeden.
- Gammel DNS holdes tilgjengelig til ny løsning og validering er bekreftet.
- Ansvarlig person kan reversere endringen.
Neste steg
Skal DNSSEC aktiveres uten leverandørbytte, start med å kontrollere funksjonen hos DNS-leverandøren og registraren. Skal domenet flyttes, les først hva som faktisk flyttes ved et domenebytte og lag en plan for DS før flyttekoden brukes.
Trenger dere hjelp med et .no-domene hos Vymo, send inn virksomheten og beskriv endringen
. Ikke endre DS eller navnetjenere på et produksjonsdomene før ansvarsfordelingen og rekkefølgen er avklart.
Har bedriften funnet riktig navn?
Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.