Napredna podešavanja
Istakni čvorove koji se razrešavaju u ovu vrednost.
Globalni alat za validaciju DNSKEY zapisa
DNSKEY resursni zapis je kriptografska osnova DNSSEC-a (Domain Name System Security Extensions). Osnovni DNS protokol je inherentno nešifrovan i bez stanja, zbog čega je vrlo podložan trovanju keša i lažiranju tipa čovek-u-sredini (MitM). DNSSEC ovo rešava dodavanjem matematičkih, kriptografskih potpisa na DNS odgovore. DNSKEY zapis deluje kao repozitorijum javnih ključeva; on drži javne ključeve kodirane u Base64 koje udaljeni rezolveri koriste da bi verifikovali da odgovor sa A ili MX zapisima zaista potiče od autoritativnog nameservera i da nije izmenjen tokom prenosa.
Arhitektura ZSK i KSK
Standardna DNSSEC implementacija koristi dva različita ključa kako bi uravnotežila bezbednost i operativnu efikasnost. Zone Signing Key (ZSK) je manji, kriptografski ključ manjeg opterećenja koji se koristi za brzo potpisivanje pojedinačnih zapisa (A, TXT, CNAME) unutar zone. Pošto obrađuje masovno potpisivanje, ZSK se često rotira (npr. svakih 30 dana) kako bi se sprečilo probijanje grubom silom. Key Signing Key (KSK) je mnogo jači, strogo čuvan ključ. Njegova jedina svrha jeste da potpiše sam ZSK. Razdvajanjem ovih ključeva, administratori mogu da rotiraju ZSK lokalno na nameserveru bez potrebe da stalno komuniciraju sa nadređenim TLD registrom.
Lanac poverenja i DS zapisi
Objavljivanje DNSKEY zapisa u vašoj zoni je beskorisno ako ne postoji proverljiv put poverenja koji se proteže sve do korena interneta. Kada KSK generiše potpis, matematički heš tog KSK-a se predaje registru domena kao DS (Delegation Signer) zapis. Registar objavljuje ovaj DS zapis u nadređenoj TLD zoni (poput .com registra). Kada rekurzivni rezolver upita vaš domen, on dobavlja DS zapis od nadređene zone da bi autentifikovao KSK, koristi KSK da autentifikuje ZSK, i koristi ZSK da autentifikuje konačnu IP adresu. Ako je bilo koja karika u ovom kriptografskom lancu prekinuta, validacija u potpunosti otkazuje.
Katastrofalni SERVFAIL prekidi
Upravljanje DNSKEY zapisima zahteva apsolutnu preciznost. DNSSEC je dizajniran da "otkaže zatvoreno". Ako automatizovana skripta rotira ZSK na serveru, ali odgovarajući javni DNSKEY zapis nije ažuriran u globalnoj zoni, kriptografski potpisi se neće poklapati. ISP-ovi i javni rezolveri poput Google-a (8.8.8.8) i Cloudflare-a (1.1.1.1) protumačiće ovo kao aktivan sajber napad. Oni će trenutno odbaciti DNS odgovor i vratiti fatalni status SERVFAIL klijentu, efektivno brišući domen sa interneta sve dok se ključevi ručno ne sinhronizuju ili se DNSSEC u potpunosti ne isključi na nivou registra.