Tavallisessa nimipalvelussa vastauksissa ei ole mitään todistetta siitä, että ne tulivat oikeasta paikasta. Jos joku pystyy asettumaan liikenteen väliin, hän voi vaihtaa vastauksen tilalle oman palvelimensa osoitteen. Kävijä päätyy väärään paikkaan luullen olevansa oikealla sivustolla.
DNSSEC lisää vastauksiin sähköisen allekirjoituksen. Verkkotunnuksen tiedot allekirjoitetaan yksityisellä avaimella, ja nimipalvelu tarkistaa allekirjoituksen julkisella avaimella.
Siitä seuraa kysymys: mistä nimipalvelu tietää, että julkinen avain on oikea? Vastaus on luottamusketju. Jokainen taso takaa alemman tason avaimen. Juurivyöhyke takaa fi-vyöhykkeen ja fi-vyöhyke takaa yksittäisen verkkotunnuksen.
Tuo takaus on nimeltään DS-tietue. Se on sormenjälki verkkotunnuksen avaimesta, ja se säilytetään yläpuolisessa vyöhykkeessä. DS-tietue on oma tietuetyyppinsä samaan tapaan kuin A-, CNAME-, MX- ja TXT-tietueet, mutta se ei asu verkkotunnuksesi omassa vyöhykkeessä vaan sen yläpuolella.
Tämä on se kohta joka yllättää useimmiten.
Verkkotunnuksesi DS-tietue ei ole DNS-palvelussasi. Se on fi-vyöhykkeessä, jota Liikenne- ja viestintävirasto Traficom ylläpitää. Sinne pääsee vain verkkotunnuksen välittäjä.
Jos DNS-palvelusi on esimerkiksi Cloudflare, se hoitaa oman puolensa: allekirjoittaa tiedot ja julkaisee avaimet. Mutta se ei voi kirjoittaa mitään fi-vyöhykkeeseen. Viimeinen linkki jää välittäjälle.
Sama jako on tuttu jo nimipalvelinten vaihtamisesta. DNS-palvelu pyörittää nimipalvelimia, mutta tieto siitä että verkkotunnuksesi käyttää juuri niitä, on rekisterissä. DS-tietue toimii samalla tavalla.
Kirjaudu oma-tilille, valitse verkkotunnus ja kytke DNSSEC päälle. Hoidamme allekirjoituksen ja rekisteri-ilmoituksen puolestasi. Tietueiden muokkaus onnistuu samasta näkymästä, ks. DNS-asetusten hallinta.
Muutos näkyy yleensä muutamassa tunnissa.
Tämä on DNSSECin yleisin ja ikävin virhe, joten lue tämä ennen kuin otat sen käyttöön.
Jos poistat DNSSECin DNS-palvelustasi tai vaihdat DNS-palvelua etkä kerro siitä meille, rekisteriin jää vanha DS-tietue joka ei enää vastaa mitään. Silloin nimipalvelut hylkäävät kaikki verkkotunnuksesi vastaukset. Sivusto ei aukea eikä sähköposti kulje, eikä vika näy mitenkään palvelimella.
Kerro meille etukäteen, niin poistamme tietueen samalla.
DNSSEC on aito parannus, mutta se ei ole kiireellinen kaikille.
Se suojaa nimipalveluvastausten väärentämiseltä. Se on todellinen hyökkäystapa, mutta harvinaisempi kuin esimerkiksi vanhentuneen julkaisujärjestelmän kautta tapahtuva murto.
Sen käyttöönotto vaatii myös huolellisuutta, koska virheellinen asetus kaataa verkkotunnuksen kokonaan. Jos et ole varma tarvitsetko sitä, kysy meiltä.