E-post VPS
Domänguider

DNSSEC och din domän

Vad DNSSEC är

I vanlig namnuppslagning finns det inget i svaren som bevisar att de kom från rätt ställe. Om någon kan placera sig mellan dig och servern kan hen byta ut svaret mot adressen till sin egen maskin. Besökaren hamnar på fel ställe och tror sig vara på rätt webbplats.

DNSSEC lägger till en digital signatur i svaren. Domänens uppgifter signeras med en privat nyckel, och namnservern kontrollerar signaturen med den offentliga nyckeln.

Då uppstår en fråga: hur vet namnservern att den offentliga nyckeln är den rätta? Svaret är en förtroendekedja. Varje nivå garanterar nyckeln på nivån under. Rotzonen garanterar fi-zonen och fi-zonen garanterar en enskild domän.

Den garantin kallas DS-post. Den är ett fingeravtryck av domänens nyckel och den lagras i zonen ovanför. En DS-post är en egen posttyp precis som A-, CNAME-, MX- och TXT-posterna, men den finns inte i din egen zon utan ovanför den.

Varför du behöver oss även när namnservrarna finns någon annanstans

Det här är den punkt som oftast överraskar.

Din domäns DS-post finns inte i din DNS-tjänst. Den finns i fi-zonen som upprätthålls av Transport- och kommunikationsverket Traficom. Dit kommer bara domänens registrar.

Om din DNS-tjänst till exempel är Cloudflare sköter den sin egen del: den signerar uppgifterna och publicerar nycklarna. Men den kan inte skriva något i fi-zonen. Den sista länken lämnas åt registraren.

Samma uppdelning är redan bekant från byte av namnservrar. DNS-tjänsten kör namnservrarna, men uppgiften om att din domän använder just dem finns i registret. DS-posten fungerar på samma sätt.

Så här tar du DNSSEC i bruk

När namnservrarna finns hos Nordweb

Logga in på ditt konto, välj domänen och slå på DNSSEC. Vi sköter signeringen och anmälan till registret åt dig. Du kan redigera posterna i samma vy, se hantera DNS-inställningar.

När namnservrarna finns någon annanstans

  1. Slå på DNSSEC i din DNS-tjänst. I Cloudflare finns inställningen under DNS-avsnittet.
  2. Tjänsten visar därefter en DS-post. Den har fyra delar: nyckelidentifierare, algoritm, sammandragstyp och sammandrag.
  3. Skicka hela DS-posten till oss på support@nordweb.fi och berätta vilken domän det gäller.
  4. Vi för in posten i registret och meddelar när den är i kraft.

Ändringen syns vanligtvis inom några timmar.

Viktigt: berätta för oss om du tar bort DNSSEC

Det här är det vanligaste och tråkigaste DNSSEC-felet, så läs det här innan du tar tjänsten i bruk.

Om du tar bort DNSSEC från din DNS-tjänst eller byter DNS-tjänst utan att berätta det för oss blir en gammal DS-post kvar i registret och den motsvarar inte längre något. Då förkastar namnservrarna alla svar för din domän. Webbplatsen öppnas inte och e-posten går inte fram, och felet syns inte på något sätt på servern.

Berätta för oss i förväg, så tar vi bort posten samtidigt.

Lönar sig DNSSEC

DNSSEC är en verklig förbättring, men den är inte brådskande för alla.

Den skyddar mot förfalskade svar i namnuppslagningen. Det är ett verkligt angreppssätt, men ovanligare än till exempel ett intrång via ett föråldrat publiceringssystem.

Att ta den i bruk kräver också omsorg, eftersom en felaktig inställning fäller domänen helt. Om du är osäker på om du behöver den, fråga oss.