CyberGlossary

Сетевая безопасность

DNSSEC

Также известно как: Расширения безопасности DNS

Определение

Набор расширений DNS, криптографически подписывающих данные зоны, чтобы резолверы могли проверять подлинность и целостность DNS-ответов.

DNSSEC (Domain Name System Security Extensions) добавляет к DNS-записям подписи на открытых ключах, что позволяет валидирующему резолверу убедиться, что ответ действительно получен от авторитативной зоны и не был изменён по пути. Каждая зона публикует DNSKEY и подписывает свои ресурсные записи с помощью RRSIG, а записи DS в родительской зоне формируют цепочку доверия до подписанного корня. DNSSEC защищает от отравления кэша, подмены на пути и поддельных ответов мошеннических резолверов. Сами запросы он не шифрует — для конфиденциальности требуется DoH или DoT — однако DNSSEC лежит в основе надёжного разрешения имён и протоколов вроде DANE.

Примеры

  • Валидирующий резолвер отклоняет поддельный ответ для bank.example, поскольку RRSIG не проверяется опубликованным DNSKEY.
  • Регистратура выполняет ротацию ZSK и публикует новые DS-записи в родительской зоне, сохраняя цепочку доверия.

Связанные термины