Verificarea DNSSEC a unui domeniu

Ce este DNSSEC, cum îți semnează criptografic zona DNS pentru a opri otrăvirea cache-ului și spoofing-ul, cum verifici dacă un domeniu îl are activ și avertismentul esențial: o activare greșită — o înregistrare DS care nu se potrivește cu cheia ta — lasă domeniul inaccesibil cu SERVFAIL. Cu explicație pas cu pas.

INSTRUMENT GRATUIT · FĂRĂ ÎNREGISTRARE

Verifică securitatea e-mailului domeniului tău

Analizatorul nostru gratuit verifică în câteva secunde autentificarea e-mailului domeniului tău (SPF, DKIM, DMARC și MX), baza care împiedică impersonarea mărcii tale prin e-mail. DNSSEC acționează pe alt nivel — semnarea zonei DNS — și se validează diferit, printr-o interogare dig +dnssec sau un validator specializat, așa cum explicăm mai jos. Înregistrează-te dacă vrei monitorizare continuă a suprafeței tale DNS și de e-mail.

Ce este DNSSEC?

DNSSEC (DNS Security Extensions, definit în RFC 4033, 4034 și 4035) este un set de extensii care adaugă semnături criptografice înregistrărilor DNS. DNS-ul clasic răspunde fără nicio dovadă de autenticitate: un resolver nu poate ști dacă răspunsul primit vine cu adevărat de la zona legitimă sau dacă cineva l-a manipulat pe parcurs. DNSSEC rezolvă asta semnând fiecare set de înregistrări cu o cheie privată și publicând cheia publică în însuși DNS, astfel încât un resolver validator poate verifica matematic că răspunsul este autentic și nemodificat. Pentru asta introduce mai multe tipuri de înregistrare noi: DNSKEY (cheile publice), RRSIG (semnătura fiecărui set de înregistrări), DS (legătura de încredere către zona părinte) și NSEC/NSEC3 (dovada autentificată că un nume nu există).

De ce contează: oprește otrăvirea și spoofing-ul DNS

Fără DNSSEC, DNS-ul este vulnerabil la otrăvirea cache-ului (cache poisoning) și la atacuri de tip om-la-mijloc care injectează răspunsuri false: un atacator poate face ca domeniultau.com să se rezolve către serverul lui și să-ți redirecționeze utilizatorii spre un site fraudulos, să intercepteze e-mailul sau să fure credențiale fără ca victima să observe ceva. Atacul clasic Kaminsky (2008) a demonstrat cât de practic este. Cu DNSSEC, orice răspuns manipulat eșuează la validarea semnăturii, iar resolverul îl respinge. O nuanță importantă: DNSSEC garantează autenticitate și integritate (că răspunsul este cel real și nu s-a schimbat), dar nu confidențialitate: nu îți criptează interogările DNS. Pentru a cripta traficul DNS se folosesc alte tehnologii (DNS over HTTPS sau DNS over TLS), complementare cu DNSSEC.

Lanțul de încredere: DS, DNSKEY și RRSIG

DNSSEC funcționează ca un lanț care pornește de la rădăcina DNS și coboară până la domeniul tău. Fiecare zonă își semnează înregistrările cu cheia privată; cheia publică este transportată în înregistrarea DNSKEY (de obicei există o KSK, cheia de semnare a cheilor, și o ZSK, cheia de semnare a zonei), iar fiecare set de înregistrări își poartă semnătura într-un RRSIG. Veriga ce leagă zona ta de părintele ei (TLD-ul, de exemplu .com) este înregistrarea DS: este un rezumat (hash) al cheii tale și se publică în zona părinte prin registrarul tău de domenii, nu în propriul tău DNS. Astfel rădăcina garantează pentru TLD, TLD-ul garantează pentru domeniul tău prin DS, iar domeniul tău garantează pentru înregistrările sale. Un exemplu de înregistrare DS:
example.com. 3600 IN DS 12345 13 2 A1B2C3D4E5F6...

Cum verifici dacă un domeniu are DNSSEC

Îl poți interoga direct cu dig. Înregistrarea DS la părinte și DNSKEY în zona ta confirmă că cheile sunt publicate:
dig DS example.com +short
dig DNSKEY example.com +short
Ca să afli dacă validarea funcționează cap-coadă, interoghează un resolver validator (precum 1.1.1.1 sau 8.8.8.8) și caută indicatorul ad (Authenticated Data) în steagurile răspunsului:
dig +dnssec example.com
;; flags: qr rd ra ad;   (steagul "ad" = răspuns validat)
Pentru un diagnostic vizual al întregului lanț de încredere este ideal un validator specializat precum DNSViz sau depanatorul DNSSEC al Verisign. Notă: analizatorul nostru gratuit de e-mail acoperă SPF, DKIM, DMARC și MX; DNSSEC se verifică prin aceste interogări DNS, nu din acel scaner.

⚠️ Avertisment: activarea greșită îți poate pica domeniul

DNSSEC este una dintre puținele configurări DNS care, făcută greșit, îți lasă domeniul complet inaccesibil. Dacă publici o înregistrare DS la registrar care nu se potrivește cu DNSKEY-ul real al zonei tale — printr-o rotație de chei prost coordonată sau prin migrarea furnizorului de DNS fără a retrage întâi DS-ul — toate resolverele validatoare (Google, Cloudflare, mulți operatori) vor returna SERVFAIL, iar utilizatorii tăi vor înceta să rezolve domeniul: site și e-mail căzute, fără avertisment prealabil. De aceea îl tratăm ca pe o ușă cu sens unic: activează-l cu prudență, coordonează orice schimbare de cheie (rollover) respectând perioada de suprapunere, nu migra niciodată DNS-ul cu DNSSEC activ fără a-l dezactiva mai întâi (retrage DS-ul, așteaptă expirarea TTL-ului, migrează și re-semnează) și validează întotdeauna rezultatul cu un instrument precum DNSViz înainte de a-l considera gata. Pregătește un plan de revenire.

Întrebări frecvente despre DNSSEC

Ce este DNSSEC și la ce servește?

DNSSEC (DNS Security Extensions) adaugă semnături criptografice înregistrărilor DNS, astfel încât un resolver să poată verifica faptul că un răspuns este autentic și nu a fost manipulat. Servește la oprirea otrăvirii cache-ului și a spoofing-ului DNS, care altfel ar permite redirecționarea utilizatorilor tăi către servere frauduloase.

DNSSEC îmi criptează interogările DNS?

Nu. DNSSEC garantează autenticitate și integritate (că răspunsul este cel legitim și nu s-a schimbat), dar nu confidențialitate: nu ascunde și nu criptează conținutul interogărilor. Pentru a cripta traficul DNS se folosesc DNS over HTTPS (DoH) sau DNS over TLS (DoT), complementare cu DNSSEC.

Cum știu dacă domeniul meu are DNSSEC activat?

Verifică dacă există o înregistrare DS la domeniul părinte și un DNSKEY în zona ta (de exemplu cu dig DS domeniultau.com și dig DNSKEY domeniultau.com). Ca să confirmi că validarea funcționează, rulează o interogare dig +dnssec către un resolver validator și verifică dacă apare steagul "ad". Un validator precum DNSViz îți arată întregul lanț de încredere.

Poate DNSSEC să-mi lase domeniul inaccesibil?

Da. Dacă înregistrarea DS de la registrar nu se potrivește cu cheia DNSKEY a zonei tale — printr-o rotație de chei greșită sau prin migrarea furnizorului de DNS fără a retrage DS-ul — resolverele validatoare returnează SERVFAIL, iar domeniul încetează să se rezolve, doborând site și e-mail. De aceea se recomandă activarea cu prudență și cu un plan de revenire.

Surse și referințe

Actualizat: iulie 2026 · Conținut informativ; nu constituie consultanță.

Continuă să înveți

Monitorizează continuu suprafața ta DNS și de e-mail

Înregistrează-te gratuit la OCIRIA Security și primești alerte când configurarea ta DNS, DNSSEC sau de autentificare a e-mailului se schimbă și încetează să îți protejeze domeniul.