Problemet
Domænenavne som ikke har DNSSEC sat op er i risiko for at man-in-the-middle-angreb (MITM) kan ændre svar på vegne af dit domæne uden at slutbrugeren ved det.
Åbne netværk (f.eks. lufthavnens gratis WIFI, caféer, osv.) kan være farlige. Ikke nødvendigvis fordi ejeren laver noget suspekt. Men, fordi angribere kan introducere deres egen router med samme navn og begå angreb.
flowchart TD
U["Passager<br/>på lufthavnens WIFI"]:::ok
M["Angriber hapser opslaget"]:::danger
D{"Gyldigt signeret?"}
U -->|"opslag: sas.dk?"| M
M -->|"forfalsket svar"| D
D -->|"uden DNSSEC"| F["Falsk server -<br/>login stjålet"]:::danger
D -->|"med DNSSEC"| S["sas.dk's<br/>rigtige server"]:::ok
På eksemplet ovenfor vil det falske svar blive nægtet af din computer fordi signaturen ikke matcher DNSSEC-opsætningen hos sas.dk.
TIP
Et DNS-angreb af den slags er typisk ikke nok til at stjæle login-informationer på netværket da de fleste sider bruger TLS-kryptering. Men, kombineret med et gyldigt TLS-certifikat kan det være farligt.
Hvad er DNSSEC?
DNSSEC, eller Domain Name System Security Extensions, tilføjer en signatur som gør at svar på vegne af dit domæne kan verificeres. Det skal sættes op hos din registrar og din DNS-hosting. Ikke alle partnere understøtter DNSSEC.
Burde jeg tage DNSSEC i brug?
Hvis du bruger dit domænenavn til tjenester som gemmer sensitive data, er det en god idé at tilføje DNSSEC som et ekstra lag for at beskytte dine kunder.
Hvordan gør jeg?
Hvis DNSSEC ikke bliver sat korrekt op, kan det skabe problemer for dine brugere. Så Punktum.dk anbefaler at få sin hosting-partner til at stå for det.
Jeg kan godt selv!
Det er muligt at hente eller indsætte DNSSEC-nøgler der hvor domænenavnet er registreret.
flowchart TD
HOST["DNS-host<br/>(hosting-partner)"]
ZONE["Din zone: sas.dk<br/>DNSKEY + RRSIG udgivet"]
YOU["Dig"]
REG["Registrar<br/>(.dk-udbyder)"]
REGISTRY["Punktum.dk-registret<br/>DS udgivet i .dk-zonen"]
HOST -->|"1 - lav nøgler (KSK+ZSK),<br/>signér zonen"| ZONE
HOST -->|"2 - beregn DS = hash(KSK)"| YOU
YOU -->|"3 - indsend DS"| REG
REG -->|"4 - send DS videre via EPP"| REGISTRY
ZONE -.->|"KSK-hash skal matche<br/>DS hos parent"| REGISTRY
class ZONE warn;
class REG,REGISTRY ok;
Trin for trin
- Opret nøglerne (KSK+ZSK) og sæt dem op hos din DNS-hosting
- Vent 24 timer, eller den TTL (time-to-live) der er sat op på dit SOA
- Lav hash (DS) fra din KSK
- Indsend DS til din registrar
IMPORTANT
Hvis dine nøgler og hash ikke matcher vil alle dine opslag fejle, og dine kunder vil opleve nedetid.
Mere information
- DNSSEC - ekstra beskyttelse på dit domæne fra Punktum.dk