Domain-ohjeet

DNSSEC ja verkkotunnus

Mikä DNSSEC on

Tavallisessa nimipalvelussa vastauksissa ei ole mitään todistetta siitä, että ne tulivat oikeasta paikasta. Jos joku pystyy asettumaan liikenteen väliin, hän voi vaihtaa vastauksen tilalle oman palvelimensa osoitteen. Kävijä päätyy väärään paikkaan luullen olevansa oikealla sivustolla.

DNSSEC lisää vastauksiin sähköisen allekirjoituksen. Verkkotunnuksen tiedot allekirjoitetaan yksityisellä avaimella, ja nimipalvelu tarkistaa allekirjoituksen julkisella avaimella.

Siitä seuraa kysymys: mistä nimipalvelu tietää, että julkinen avain on oikea? Vastaus on luottamusketju. Jokainen taso takaa alemman tason avaimen. Juurivyöhyke takaa fi-vyöhykkeen ja fi-vyöhyke takaa yksittäisen verkkotunnuksen.

Tuo takaus on nimeltään DS-tietue. Se on sormenjälki verkkotunnuksen avaimesta, ja se säilytetään yläpuolisessa vyöhykkeessä. DS-tietue on oma tietuetyyppinsä samaan tapaan kuin A-, CNAME-, MX- ja TXT-tietueet, mutta se ei asu verkkotunnuksesi omassa vyöhykkeessä vaan sen yläpuolella.

Miksi tarvitset meitä, vaikka nimipalvelut olisivat muualla

Tämä on se kohta joka yllättää useimmiten.

Verkkotunnuksesi DS-tietue ei ole DNS-palvelussasi. Se on fi-vyöhykkeessä, jota Liikenne- ja viestintävirasto Traficom ylläpitää. Sinne pääsee vain verkkotunnuksen välittäjä.

Jos DNS-palvelusi on esimerkiksi Cloudflare, se hoitaa oman puolensa: allekirjoittaa tiedot ja julkaisee avaimet. Mutta se ei voi kirjoittaa mitään fi-vyöhykkeeseen. Viimeinen linkki jää välittäjälle.

Sama jako on tuttu jo nimipalvelinten vaihtamisesta. DNS-palvelu pyörittää nimipalvelimia, mutta tieto siitä että verkkotunnuksesi käyttää juuri niitä, on rekisterissä. DS-tietue toimii samalla tavalla.

Näin otat DNSSECin käyttöön

Kun nimipalvelut ovat Nordwebilla

Kirjaudu oma-tilille, valitse verkkotunnus ja kytke DNSSEC päälle. Hoidamme allekirjoituksen ja rekisteri-ilmoituksen puolestasi. Tietueiden muokkaus onnistuu samasta näkymästä, ks. DNS-asetusten hallinta.

Kun nimipalvelut ovat muualla

  1. Kytke DNSSEC päälle DNS-palvelusi hallinnasta. Cloudflaressa asetus on DNS-osion alla.
  2. Palvelu näyttää tämän jälkeen DS-tietueen. Siinä on neljä osaa: avaimen tunniste, algoritmi, tiivistetyyppi ja tiiviste.
  3. Lähetä koko DS-tietue meille osoitteeseen support@nordweb.fi ja kerro mistä verkkotunnuksesta on kyse.
  4. Viemme tietueen rekisteriin ja ilmoitamme kun se on voimassa.

Muutos näkyy yleensä muutamassa tunnissa.

Tärkeää: kerro meille jos poistat DNSSECin

Tämä on DNSSECin yleisin ja ikävin virhe, joten lue tämä ennen kuin otat sen käyttöön.

Jos poistat DNSSECin DNS-palvelustasi tai vaihdat DNS-palvelua etkä kerro siitä meille, rekisteriin jää vanha DS-tietue joka ei enää vastaa mitään. Silloin nimipalvelut hylkäävät kaikki verkkotunnuksesi vastaukset. Sivusto ei aukea eikä sähköposti kulje, eikä vika näy mitenkään palvelimella.

Kerro meille etukäteen, niin poistamme tietueen samalla.

Kannattaako DNSSEC

DNSSEC on aito parannus, mutta se ei ole kiireellinen kaikille.

Se suojaa nimipalveluvastausten väärentämiseltä. Se on todellinen hyökkäystapa, mutta harvinaisempi kuin esimerkiksi vanhentuneen julkaisujärjestelmän kautta tapahtuva murto.

Sen käyttöönotto vaatii myös huolellisuutta, koska virheellinen asetus kaataa verkkotunnuksen kokonaan. Jos et ole varma tarvitsetko sitä, kysy meiltä.