Check-Host.cc

Napredne postavke
Prikaži kartu svijeta

Istakni čvorove koji razrješavaju na ovu vrijednost.

Globalni alat za validaciju DNSKEY-a

DNSKEY resursni zapis kriptografski je temelj DNSSEC-a (Domain Name System Security Extensions). Osnovni DNS protokol sam po sebi je nekriptiran i bez stanja, što ga čini vrlo podložnim trovanju predmemorije i Man-in-the-Middle (MitM) lažiranju. DNSSEC to rješava pridruživanjem matematičkih, kriptografskih potpisa DNS odgovorima. DNSKEY zapis djeluje kao spremište javnih ključeva; sadrži javne ključeve kodirane u Base64 koje udaljeni resolveri koriste kako bi provjerili da odgovor s A ili MX zapisima zaista potječe od autoritativnog poslužitelja imena i da nije izmijenjen u prijenosu.

Arhitektura ZSK-a i KSK-a

Standardna DNSSEC implementacija postavlja dva različita ključa kako bi uravnotežila sigurnost i operativnu učinkovitost. Ključ za potpisivanje zone (ZSK) manji je kriptografski ključ s manjim opterećenjem koji se koristi za brzo potpisivanje pojedinačnih zapisa (A, TXT, CNAME) unutar zone. Budući da obrađuje masovno potpisivanje, ZSK se često rotira (npr. svakih 30 dana) kako bi se spriječilo probijanje grubom silom. Ključ za potpisivanje ključa (KSK) mnogo je jači, strogo čuvan ključ. Njegova jedina svrha jest potpisivanje samog ZSK-a. Odvajanjem tih ključeva administratori mogu ZSK rotirati lokalno na poslužitelju imena bez potrebe za stalnom komunikacijom s nadređenim TLD registrom.

Lanac povjerenja i DS zapisi

Objavljivanje DNSKEY zapisa u vašoj zoni beskorisno je ako ne postoji provjerljiv put povjerenja koji se proteže sve do korijena interneta. Nakon što KSK generira potpis, matematički hash tog KSK-a šalje se registraru domene kao DS (Delegation Signer) zapis. Registrar objavljuje taj DS zapis u nadređenoj TLD zoni (poput .com registra). Kada rekurzivni resolver upita vašu domenu, dohvaća DS zapis od nadređenog radi autentifikacije KSK-a, koristi KSK za autentifikaciju ZSK-a, a ZSK za autentifikaciju konačne IP adrese. Ako je bilo koja karika u tom kriptografskom lancu prekinuta, validacija u potpunosti zakazuje.

Katastrofalni SERVFAIL prekidi

Upravljanje DNSKEY zapisima zahtijeva apsolutnu preciznost. DNSSEC je osmišljen tako da "zakazuje zatvoreno". Ako automatizirana skripta rotira ZSK na poslužitelju, ali odgovarajući javni DNSKEY zapis nije ažuriran u globalnoj zoni, kriptografski potpisi neće se podudarati. Davatelji internetskih usluga i javni resolveri poput Googlea (8.8.8.8) i Cloudflarea (1.1.1.1) to će protumačiti kao aktivan kibernetički napad. Trenutačno će odbaciti DNS odgovor i vratiti fatalni status SERVFAIL klijentu, čime domenu učinkovito brišu s interneta sve dok se ključevi ručno ne sinkroniziraju ili se DNSSEC u potpunosti ne onemogući na razini registrara.