Vad DNSSEC skyddar mot
Utan DNSSEC går det i teorin att mata in falska DNS-svar och leda era besökare till fel server, eller fånga upp mejl till fel mejlserver. Det kallas DNS-förfalskning.
DNSSEC signerar varje svar kryptografiskt. Den som frågar kan då verifiera att svaret är äkta och inte ändrats på vägen. Det stänger en hel klass av attacker mot själva uppslagningen.
När det är värt besväret
För många mindre verksamheter är risken för aktiv DNS-förfalskning låg, och då är DNSSEC en bonus snarare än ett måste. Hanterar ni känsliga uppgifter, finansiella tjänster eller offentlig verksamhet väger nyttan tyngre.
Väg in att DNSSEC kräver underhåll. Byter ni DNS-leverantör eller missar en nyckelrotation kan domänen sluta svara helt. Slå på det när ni har rutin för att förvalta det.
Så slår ni på det
Aktivera först DNSSEC hos er DNS-leverantör. Då signeras er zon och en DS-post genereras, en liten nyckelfingeravtryck.
DS-posten lägger ni sedan in hos er registrar, alltså där domänen är registrerad. Det är den som binder ihop kedjan upp till toppdomänen. Saknas DS-posten är signeringen verkningslös. När båda stegen är gjorda är kedjan komplett.
Det är inte obligatoriskt
DNSSEC är inget krav för att mejl och webb ska fungera, och avsaknad är inget allvarligt fel i sig. Se det som ett extra lager för den som vill härda uppslagningen.
Kör en genomlysning i KOLLEN för att se om er domän är signerad och om DS-posten ligger rätt hos registraren.