סקירה כללית על תוספי אבטחה של DNS‏ (DNSSEC)

תוספי האבטחה של DNS‏ (DNSSEC) הם תכונה של מערכת שמות הדומיינים (DNS) שמאמתת תגובות לחיפושים של שמות דומיינים. הוא לא מספק הגנה על הפרטיות בחיפושים האלה, אבל הוא מונע מהאקרים לתפעל את התשובות לבקשות DNS או להחדיר בהן קוד זדוני.

כדי להגן על דומיינים מפני התקפות זיוף והרעלה, צריך להפעיל ולהגדיר DNSSEC במקומות הבאים:

  1. תחום ה-DNS. אם מפעילים DNSSEC לאזור, Cloud DNS מנהל באופן אוטומטי את היצירה והרוטציה של מפתחות DNSSEC (רשומות DNSKEY) ואת החתימה של נתוני האזור באמצעות רשומות חתימה דיגיטלית של רשומות משאבים (RRSIG).

  2. מרשם הדומיינים ברמה העליונה (TLD) (במקרה של example.com, זה יהיה .com). במרשם הדומיינים ברמה העליונה, צריכה להיות רשומת DS שמאמתת רשומת DNSKEY באזור שלכם. כדי לעשות זאת, צריך להפעיל DNSSEC אצל רשם הדומיין.

  3. מפענח DNS. כדי לקבל הגנה מלאה של DNSSEC, צריך להשתמש במפענח DNS שמאמת חתימות של דומיינים שחתומים ב-DNSSEC. אם אתם מנהלים את שירותי ה-DNS של הרשת, אתם יכולים להפעיל אימות למערכות נפרדות או לפתרונות מקומיים של שמירת נתונים במטמון.

    מידע נוסף על אימות DNSSEC זמין במקורות המידע הבאים:

    אפשר גם להגדיר מערכות לשימוש במקודדי DNS ציבוריים שמאמתים DNSSEC, כמו Google Public DNS ו-Verisign Public DNS.

הנקודה השנייה מגבילה את שמות הדומיינים שבהם DNSSEC יכול לפעול. גם הרשם וגם המרשם צריכים לתמוך ב-DNSSEC עבור הדומיין ברמה העליונה שבו אתם משתמשים. אם אין לכם אפשרות להוסיף רשומת DS דרך רשם הדומיין כדי להפעיל DNSSEC, הפעלת DNSSEC ב-Cloud DNS לא תשפיע.

לפני שמפעילים DNSSEC, כדאי לעיין במקורות המידע הבאים:

  • התיעוד של DNSSEC עבור רשם הדומיינים ומרשם ה-TLD
  • הוראות ספציפיות לרשם הדומיין Google Cloud במדריך הקהילה
  • רשימת ICANN של רשמי דומיינים שתומכים ב-DNSSEC כדי לאשר את התמיכה ב-DNSSEC בדומיין שלכם.

אם רשם ה-TLD תומך ב-DNSSEC, אבל הרשם שלכם לא תומך (או לא תומך ב-DNSSEC עבור ה-TLD הזה), יכול להיות שתוכלו להעביר את הדומיינים לרשם אחר שכן תומך. אחרי שתשלימו את התהליך הזה, תוכלו להפעיל DNSSEC לדומיין.

פעולות ניהול

הוראות מפורטות לניהול DNSSEC זמינות במקורות המידע הבאים:

סוגי רשומות שמשופרים על ידי DNSSEC

מידע נוסף על סוגים של קבוצות רשומות וסוגים אחרים של רשומות זמין במקורות המידע הבאים:

  • כדי לקבוע אילו רשויות ציבוריות שמנפיקות אישורים (CA) יכולות ליצור אישורי TLS או אישורים אחרים לדומיין שלכם, אפשר לעיין במאמר בנושא רשומות CAA.

  • כדי להפעיל הצפנה אופורטוניסטית דרך מנהרות IPsec, אפשר לעיין במאמר בנושא רשומות IPSECKEY.

סוגים של רשומות DNS עם אזורים מאובטחים באמצעות DNSSEC

מידע נוסף על סוגים של רשומות DNS וסוגים אחרים של רשומות זמין במקור המידע הבא:

  • כדי לאפשר לאפליקציות לקוח SSH לאמת שרתי SSH, אפשר לעיין במאמר בנושא רשומות SSHFP.

העברה של אזורים שמופעל בהם DNSSEC

‫Cloud DNS תומך בהעברת אזורים שמופעל בהם DNSSEC, שבו DNSSEC הופעל במרשם הדומיינים בלי לשבור את שרשרת האמון. אתם יכולים להעביר אזורים אל או מפעילים אחרים של DNS שתומכים גם בהעברה.

אם הדומיין הקיים שלכם מתארח אצל הרשם, מומלץ להעביר את שרתי השמות ל-Cloud DNS לפני ההעברה לרשם אחר.

המאמרים הבאים