DNSSEC: värt besväret eller inte?

DNSSEC signerar era DNS-svar så att ingen kan förfalska dem på vägen. Det höjer säkerheten men kräver lite handpåläggning. Här reder vi ut vad det skyddar mot och om det är värt besväret för er.

Vad DNSSEC skyddar mot

Utan DNSSEC går det i teorin att mata in falska DNS-svar och leda era besökare till fel server, eller fånga upp mejl till fel mejlserver. Det kallas DNS-förfalskning.

DNSSEC signerar varje svar kryptografiskt. Den som frågar kan då verifiera att svaret är äkta och inte ändrats på vägen. Det stänger en hel klass av attacker mot själva uppslagningen.

När det är värt besväret

För många mindre verksamheter är risken för aktiv DNS-förfalskning låg, och då är DNSSEC en bonus snarare än ett måste. Hanterar ni känsliga uppgifter, finansiella tjänster eller offentlig verksamhet väger nyttan tyngre.

Väg in att DNSSEC kräver underhåll. Byter ni DNS-leverantör eller missar en nyckelrotation kan domänen sluta svara helt. Slå på det när ni har rutin för att förvalta det.

Så slår ni på det

Aktivera först DNSSEC hos er DNS-leverantör. Då signeras er zon och en DS-post genereras, en liten nyckelfingeravtryck.

DS-posten lägger ni sedan in hos er registrar, alltså där domänen är registrerad. Det är den som binder ihop kedjan upp till toppdomänen. Saknas DS-posten är signeringen verkningslös. När båda stegen är gjorda är kedjan komplett.

Det är inte obligatoriskt

DNSSEC är inget krav för att mejl och webb ska fungera, och avsaknad är inget allvarligt fel i sig. Se det som ett extra lager för den som vill härda uppslagningen.

Kör en genomlysning i KOLLEN för att se om er domän är signerad och om DS-posten ligger rätt hos registraren.

Kör en koll

DNSSEC-kollNS-uppslag
← Alla guider