Tarama sonuçlarınızın ne anlama geldiğini anlayın / DNSSEC
DNSSEC: gerçekte neye karşı koruma sağlıyor (ve neye sağlamıyor)
DNSSEC, bir saldırganın iletim sırasında DNS yanıtlarını sahtelemesini engeller — hiçbir şeyi şifrelemez ve DNS sorgusunun kendisinin görülmesini engellemez. Aradaki farkı bilmek, dağıtmaya değip değmeyeceğine karar vermek için önemli.
Düz DNS'in, bir yanıtın gerçekten yetkili kaynaktan geldiğini ve iletim sırasında değiştirilmediğini doğrulamak için yerleşik bir yolu yoktur — ağ konumuna sahip bir saldırgan (ya da ele geçirilmiş bir resolver) sahte bir yanıt döndürebilir, bir domaini saldırganın kontrolündeki bir sunucuya yönlendirebilir. DNSSEC, doğrulama yapan bir resolver'ın bir yanıtın gerçek ve değiştirilmemiş olduğunu onaylayabilmesi için DNS kayıtlarına kriptografik imzalar ekler.
İsmi kapsamlı gibi görünse de DNSSEC'in yapmadığı şey: DNS sorgularını ya da yanıtlarını şifrelemez (ağ trafiğini izleyen biri hâlâ hangi domaini sorguladığınızı görebilir — bu ayrı bir konu, DNS-over-HTTPS/TLS tarafından ele alınır) ve uygulama katmanında hiçbir şeyi korumaz — bir domain tamamen DNSSEC ile imzalanmış olabilir ve yine de bir phishing sayfası sunabilir.
Dağıtım, tıpkı TLS sertifikalarında olduğu gibi bir güven zinciri gerektirir: domaininizin DNSSEC imzası, registrarınız ve üst zon boyunca doğrulanmalıdır. Bozuk ya da eksik bir DNSSEC kurulumu (bir DNS sağlayıcısı yeniden imzalama yapmadan değiştirildiğinde yaygın bir hata modu) sessizce başarısız olmaz — doğrulama yapan resolver'lar domaini tamamen çözmeyi reddeder, ki bu DNSSEC hiç olmamasından çok daha kötü bir sonuçtur.
Ne yapmalı: registrarınız ve DNS sağlayıcınız ikisi de temiz şekilde destekliyorsa (çoğu büyük sağlayıcı destekliyor) DNSSEC'i etkinleştirmeye değer, ama herhangi bir DNS sağlayıcı geçişinden sonra doğrulayın — Korantix DNSSEC doğrulama durumunu doğrudan kontrol eder, bu yüzden bozuk bir zincir sadece kullanıcı şikayetlerinden öğreneceğiniz sessiz bir çözümleme hatası yerine gerçek bir bulgu olarak ortaya çıkar.