Przejdź do głównej treści
🔐
DNS i poczta

DNSSEC (zabezpieczenia DNS)

Cyfrowe podpisy, które gwarantują, że odpowiedź DNS nie została podmieniona przez atakującego

📖 Szczegółowy opis

DNSSEC (Domain Name System Security Extensions) to warstwa bezpieczeństwa doklejona do zwykłego DNS. Sam DNS działa jak książka telefoniczna internetu - zamienia nazwę domeny na adres IP - ale w podstawowej wersji nie sprawdza, czy odpowiedź jest prawdziwa. Jeśli pytasz, co to jest DNSSEC, to właśnie mechanizm, który dokleja do odpowiedzi DNS cyfrowy podpis i pozwala go zweryfikować.

Bez DNSSEC możliwy jest atak zwany DNS spoofing lub cache poisoning: atakujący podsuwa fałszywą odpowiedź i kieruje użytkowników na podstawioną stronę - identyczną z prawdziwą, ale służącą do wyłudzania haseł. To jak podmiana numeru w książce telefonicznej: dzwonisz "do banku", a trafiasz do oszusta. DNSSEC temu zapobiega, bo każda odpowiedź jest kryptograficznie podpisana i tworzy nieprzerwany łańcuch zaufania aż do głównych serwerów internetu.

W praktyce włączenie DNSSEC oznacza wygenerowanie kluczy podpisujących strefę i opublikowanie rekordu DS u rejestratora domeny (tego, u którego kupiłeś domenę). To ustawienie techniczne, ale warte uwagi - szczególnie dla banków, sklepów i wszędzie tam, gdzie zaufanie do domeny jest krytyczne. Ważne: DNSSEC gwarantuje autentyczność odpowiedzi DNS, ale nie szyfruje ruchu - od tego jest HTTPS.

Czy Twoja domena ma poprawnie włączone DNSSEC i opublikowany rekord DS, sprawdzisz darmowym narzędziem DNS Lookup na /dns.

Najczęstsze problemy

Brak DNSSEC

Domena jest podatna na podmianę odpowiedzi DNS i przekierowanie użytkowników na fałszywą stronę

Brak rekordu DS u rejestratora

Strefa jest podpisana, ale łańcuch zaufania jest przerwany - ochrona nie działa

Niepoprawna zmiana kluczy

Nieudana rotacja kluczy potrafi wywalić całą domenę (przestaje się rozwiązywać)

Mylenie z szyfrowaniem

DNSSEC potwierdza autentyczność, ale nie ukrywa treści zapytań - to nie to samo co HTTPS

Jak to naprawić?

Włącz DNSSEC w panelu dostawcy DNS i opublikuj rekord DS u rejestratora domeny

Upewnij się, że łańcuch zaufania jest kompletny - od strefy aż do głównych serwerów

Planuj rotację kluczy ostrożnie, najlepiej z automatyzacją po stronie dostawcy

Traktuj DNSSEC jako uzupełnienie HTTPS, a nie jego zamiennik

Po włączeniu zweryfikuj poprawność walidacji zewnętrznym narzędziem

Przykłady

Dobry przykład

Domena z opublikowanym rekordem DS i poprawnym łańcuchem zaufania (walidacja "secure")

Zły przykład

Domena bez DNSSEC - odpowiedzi DNS bez podpisu, podatne na spoofing

Sprawdź ten wskaźnik dla swojej strony

Otrzymaj dokładną analizę i spersonalizowane wskazówki jak poprawić ten element na swojej stronie.

Rozpocznij bezpłatną analizę