תוספי האבטחה של DNS (DNSSEC) הם תכונה של מערכת שמות הדומיינים (DNS) שמאמתת תגובות לחיפושים של שמות דומיינים. הוא לא מספק הגנה על הפרטיות בחיפושים האלה, אבל הוא מונע מהאקרים לתפעל את התשובות לבקשות DNS או להחדיר בהן קוד זדוני.
כדי להגן על דומיינים מפני התקפות זיוף והרעלה, צריך להפעיל ולהגדיר DNSSEC במקומות הבאים:
תחום ה-DNS. אם מפעילים DNSSEC לאזור, Cloud DNS מנהל באופן אוטומטי את היצירה והרוטציה של מפתחות DNSSEC (רשומות DNSKEY) ואת החתימה של נתוני האזור באמצעות רשומות חתימה דיגיטלית של רשומות משאבים (RRSIG).
מרשם הדומיינים ברמה העליונה (TLD) (במקרה של
example.com, זה יהיה.com). במרשם הדומיינים ברמה העליונה, צריכה להיות רשומת DS שמאמתת רשומת DNSKEY באזור שלכם. כדי לעשות זאת, צריך להפעיל DNSSEC אצל רשם הדומיין.מפענח DNS. כדי לקבל הגנה מלאה של DNSSEC, צריך להשתמש במפענח DNS שמאמת חתימות של דומיינים שחתומים ב-DNSSEC. אם אתם מנהלים את שירותי ה-DNS של הרשת, אתם יכולים להפעיל אימות למערכות נפרדות או לפתרונות מקומיים של שמירת נתונים במטמון.
מידע נוסף על אימות DNSSEC זמין במקורות המידע הבאים:
- האם הפעלתם אימות DNSSEC?
- פריסת DNSSEC באמצעות BIND ו-Ubuntu Server (חלק 1)
- מדריך DNSSEC: פרק 3. אימות
- DNSSEC
אפשר גם להגדיר מערכות לשימוש במקודדי DNS ציבוריים שמאמתים DNSSEC, כמו Google Public DNS ו-Verisign Public DNS.
הנקודה השנייה מגבילה את שמות הדומיינים שבהם DNSSEC יכול לפעול. גם הרשם וגם המרשם צריכים לתמוך ב-DNSSEC עבור הדומיין ברמה העליונה שבו אתם משתמשים. אם אין לכם אפשרות להוסיף רשומת DS דרך רשם הדומיין כדי להפעיל DNSSEC, הפעלת DNSSEC ב-Cloud DNS לא תשפיע.
לפני שמפעילים DNSSEC, כדאי לעיין במקורות המידע הבאים:
- התיעוד של DNSSEC עבור רשם הדומיינים ומרשם ה-TLD
- הוראות ספציפיות לרשם הדומיין Google Cloud במדריך הקהילה
- רשימת ICANN של רשמי דומיינים שתומכים ב-DNSSEC כדי לאשר את התמיכה ב-DNSSEC בדומיין שלכם.
אם רשם ה-TLD תומך ב-DNSSEC, אבל הרשם שלכם לא תומך (או לא תומך ב-DNSSEC עבור ה-TLD הזה), יכול להיות שתוכלו להעביר את הדומיינים לרשם אחר שכן תומך. אחרי שתשלימו את התהליך הזה, תוכלו להפעיל DNSSEC לדומיין.
פעולות ניהול
הוראות מפורטות לניהול DNSSEC זמינות במקורות המידע הבאים:
כדי לשנות את מצב ה-DNSSEC של האזור מ-
Transferל-On, אפשר לעיין במאמר בנושא יציאה ממצב העברה של DNSSEC.כדי להפעיל DNSSEC בתת-דומיינים שהוקצו, אפשר לעיין במאמר בנושא הקצאת תת-דומיינים עם חתימת DNSSEC.
סוגי רשומות שמשופרים על ידי DNSSEC
מידע נוסף על סוגים של קבוצות רשומות וסוגים אחרים של רשומות זמין במקורות המידע הבאים:
כדי לקבוע אילו רשויות ציבוריות שמנפיקות אישורים (CA) יכולות ליצור אישורי TLS או אישורים אחרים לדומיין שלכם, אפשר לעיין במאמר בנושא רשומות CAA.
כדי להפעיל הצפנה אופורטוניסטית דרך מנהרות IPsec, אפשר לעיין במאמר בנושא רשומות IPSECKEY.
סוגים של רשומות DNS עם אזורים מאובטחים באמצעות DNSSEC
מידע נוסף על סוגים של רשומות DNS וסוגים אחרים של רשומות זמין במקור המידע הבא:
- כדי לאפשר לאפליקציות לקוח SSH לאמת שרתי SSH, אפשר לעיין במאמר בנושא רשומות SSHFP.
העברה של אזורים שמופעל בהם DNSSEC
Cloud DNS תומך בהעברת אזורים שמופעל בהם DNSSEC, שבו DNSSEC הופעל במרשם הדומיינים בלי לשבור את שרשרת האמון. אתם יכולים להעביר אזורים אל או מפעילים אחרים של DNS שתומכים גם בהעברה.
כדי להעביר אזור עם חתימת DNSSEC אל Cloud DNS, אפשר לעיין במאמר בנושא העברת אזורים עם חתימת DNSSEC אל Cloud DNS.
כדי להעביר אזור עם חתימת DNSSEC למפעיל DNS אחר, אפשר לעיין במאמר בנושא העברת אזורים עם חתימת DNSSEC מ-Cloud DNS.
אם הדומיין הקיים שלכם מתארח אצל הרשם, מומלץ להעביר את שרתי השמות ל-Cloud DNS לפני ההעברה לרשם אחר.
המאמרים הבאים
- כדי לראות את רשומות המפתחות של DNSSEC, אפשר לעיין במאמר בנושא הצגת מפתחות DNSSEC.
- כדי לעבוד עם אזורים מנוהלים, אפשר לעיין במאמר בנושא יצירה, שינוי ומחיקה של אזורים.
- כדי למצוא פתרונות לבעיות נפוצות שאתם עשויים להיתקל בהן במהלך השימוש ב-Cloud DNS, ראו פתרון בעיות.
- לסקירה כללית על Cloud DNS, אפשר לעיין במאמר סקירה כללית על Cloud DNS.