DNSSEC (zabezpieczenia DNS)
Cyfrowe podpisy, które gwarantują, że odpowiedź DNS nie została podmieniona przez atakującego
📖 Szczegółowy opis
Bez DNSSEC możliwy jest atak zwany DNS spoofing lub cache poisoning: atakujący podsuwa fałszywą odpowiedź i kieruje użytkowników na podstawioną stronę - identyczną z prawdziwą, ale służącą do wyłudzania haseł. To jak podmiana numeru w książce telefonicznej: dzwonisz "do banku", a trafiasz do oszusta. DNSSEC temu zapobiega, bo każda odpowiedź jest kryptograficznie podpisana i tworzy nieprzerwany łańcuch zaufania aż do głównych serwerów internetu.
W praktyce włączenie DNSSEC oznacza wygenerowanie kluczy podpisujących strefę i opublikowanie rekordu DS u rejestratora domeny (tego, u którego kupiłeś domenę). To ustawienie techniczne, ale warte uwagi - szczególnie dla banków, sklepów i wszędzie tam, gdzie zaufanie do domeny jest krytyczne. Ważne: DNSSEC gwarantuje autentyczność odpowiedzi DNS, ale nie szyfruje ruchu - od tego jest HTTPS.
Czy Twoja domena ma poprawnie włączone DNSSEC i opublikowany rekord DS, sprawdzisz darmowym narzędziem DNS Lookup na /dns.
Najczęstsze problemy
Brak DNSSEC
Domena jest podatna na podmianę odpowiedzi DNS i przekierowanie użytkowników na fałszywą stronę
Brak rekordu DS u rejestratora
Strefa jest podpisana, ale łańcuch zaufania jest przerwany - ochrona nie działa
Niepoprawna zmiana kluczy
Nieudana rotacja kluczy potrafi wywalić całą domenę (przestaje się rozwiązywać)
Mylenie z szyfrowaniem
DNSSEC potwierdza autentyczność, ale nie ukrywa treści zapytań - to nie to samo co HTTPS
Jak to naprawić?
Włącz DNSSEC w panelu dostawcy DNS i opublikuj rekord DS u rejestratora domeny
Upewnij się, że łańcuch zaufania jest kompletny - od strefy aż do głównych serwerów
Planuj rotację kluczy ostrożnie, najlepiej z automatyzacją po stronie dostawcy
Traktuj DNSSEC jako uzupełnienie HTTPS, a nie jego zamiennik
Po włączeniu zweryfikuj poprawność walidacji zewnętrznym narzędziem
Przykłady
Dobry przykład
Zły przykład
🔗 Powiązane wskaźniki
Rekord SPF (Sender Policy Framework)
Lista serwerów, które mogą wysyłać pocztę w imieniu Twojej domeny - podstawa ochrony przed podszywaniem
Rekord DMARC
Reguła, która mówi serwerom, co zrobić z pocztą, która nie przeszła weryfikacji SPF i DKIM
Podpis DKIM (DomainKeys Identified Mail)
Cyfrowa pieczęć doklejana do każdego maila - dowód, że treść nie została zmieniona po drodze
Sprawdź ten wskaźnik dla swojej strony
Otrzymaj dokładną analizę i spersonalizowane wskazówki jak poprawić ten element na swojej stronie.
Rozpocznij bezpłatną analizę