Verificarea DNSSEC a unui domeniu
Ce este DNSSEC, cum îți semnează criptografic zona DNS pentru a opri otrăvirea cache-ului și spoofing-ul, cum verifici dacă un domeniu îl are activ și avertismentul esențial: o activare greșită — o înregistrare DS care nu se potrivește cu cheia ta — lasă domeniul inaccesibil cu SERVFAIL. Cu explicație pas cu pas.
INSTRUMENT GRATUIT · FĂRĂ ÎNREGISTRARE
Verifică securitatea e-mailului domeniului tău
Analizatorul nostru gratuit verifică în câteva secunde autentificarea e-mailului domeniului tău (SPF, DKIM, DMARC și MX), baza care împiedică impersonarea mărcii tale prin e-mail. DNSSEC acționează pe alt nivel — semnarea zonei DNS — și se validează diferit, printr-o interogare dig +dnssec sau un validator specializat, așa cum explicăm mai jos. Înregistrează-te dacă vrei monitorizare continuă a suprafeței tale DNS și de e-mail.
Ce este DNSSEC?
DNSKEY (cheile publice), RRSIG (semnătura fiecărui set de înregistrări), DS (legătura de încredere către zona părinte) și NSEC/NSEC3 (dovada autentificată că un nume nu există).De ce contează: oprește otrăvirea și spoofing-ul DNS
domeniultau.com să se rezolve către serverul lui și să-ți redirecționeze utilizatorii spre un site fraudulos, să intercepteze e-mailul sau să fure credențiale fără ca victima să observe ceva. Atacul clasic Kaminsky (2008) a demonstrat cât de practic este. Cu DNSSEC, orice răspuns manipulat eșuează la validarea semnăturii, iar resolverul îl respinge. O nuanță importantă: DNSSEC garantează autenticitate și integritate (că răspunsul este cel real și nu s-a schimbat), dar nu confidențialitate: nu îți criptează interogările DNS. Pentru a cripta traficul DNS se folosesc alte tehnologii (DNS over HTTPS sau DNS over TLS), complementare cu DNSSEC.Lanțul de încredere: DS, DNSKEY și RRSIG
DNSKEY (de obicei există o KSK, cheia de semnare a cheilor, și o ZSK, cheia de semnare a zonei), iar fiecare set de înregistrări își poartă semnătura într-un RRSIG. Veriga ce leagă zona ta de părintele ei (TLD-ul, de exemplu .com) este înregistrarea DS: este un rezumat (hash) al cheii tale și se publică în zona părinte prin registrarul tău de domenii, nu în propriul tău DNS. Astfel rădăcina garantează pentru TLD, TLD-ul garantează pentru domeniul tău prin DS, iar domeniul tău garantează pentru înregistrările sale. Un exemplu de înregistrare DS:example.com. 3600 IN DS 12345 13 2 A1B2C3D4E5F6...
Cum verifici dacă un domeniu are DNSSEC
dig. Înregistrarea DS la părinte și DNSKEY în zona ta confirmă că cheile sunt publicate:dig DS example.com +short dig DNSKEY example.com +shortCa să afli dacă validarea funcționează cap-coadă, interoghează un resolver validator (precum 1.1.1.1 sau 8.8.8.8) și caută indicatorul
ad (Authenticated Data) în steagurile răspunsului:dig +dnssec example.com ;; flags: qr rd ra ad; (steagul "ad" = răspuns validat)Pentru un diagnostic vizual al întregului lanț de încredere este ideal un validator specializat precum DNSViz sau depanatorul DNSSEC al Verisign. Notă: analizatorul nostru gratuit de e-mail acoperă SPF, DKIM, DMARC și MX; DNSSEC se verifică prin aceste interogări DNS, nu din acel scaner.
⚠️ Avertisment: activarea greșită îți poate pica domeniul
DS la registrar care nu se potrivește cu DNSKEY-ul real al zonei tale — printr-o rotație de chei prost coordonată sau prin migrarea furnizorului de DNS fără a retrage întâi DS-ul — toate resolverele validatoare (Google, Cloudflare, mulți operatori) vor returna SERVFAIL, iar utilizatorii tăi vor înceta să rezolve domeniul: site și e-mail căzute, fără avertisment prealabil. De aceea îl tratăm ca pe o ușă cu sens unic: activează-l cu prudență, coordonează orice schimbare de cheie (rollover) respectând perioada de suprapunere, nu migra niciodată DNS-ul cu DNSSEC activ fără a-l dezactiva mai întâi (retrage DS-ul, așteaptă expirarea TTL-ului, migrează și re-semnează) și validează întotdeauna rezultatul cu un instrument precum DNSViz înainte de a-l considera gata. Pregătește un plan de revenire.Întrebări frecvente despre DNSSEC
Ce este DNSSEC și la ce servește?
DNSSEC (DNS Security Extensions) adaugă semnături criptografice înregistrărilor DNS, astfel încât un resolver să poată verifica faptul că un răspuns este autentic și nu a fost manipulat. Servește la oprirea otrăvirii cache-ului și a spoofing-ului DNS, care altfel ar permite redirecționarea utilizatorilor tăi către servere frauduloase.
DNSSEC îmi criptează interogările DNS?
Nu. DNSSEC garantează autenticitate și integritate (că răspunsul este cel legitim și nu s-a schimbat), dar nu confidențialitate: nu ascunde și nu criptează conținutul interogărilor. Pentru a cripta traficul DNS se folosesc DNS over HTTPS (DoH) sau DNS over TLS (DoT), complementare cu DNSSEC.
Cum știu dacă domeniul meu are DNSSEC activat?
Verifică dacă există o înregistrare DS la domeniul părinte și un DNSKEY în zona ta (de exemplu cu dig DS domeniultau.com și dig DNSKEY domeniultau.com). Ca să confirmi că validarea funcționează, rulează o interogare dig +dnssec către un resolver validator și verifică dacă apare steagul "ad". Un validator precum DNSViz îți arată întregul lanț de încredere.
Poate DNSSEC să-mi lase domeniul inaccesibil?
Da. Dacă înregistrarea DS de la registrar nu se potrivește cu cheia DNSKEY a zonei tale — printr-o rotație de chei greșită sau prin migrarea furnizorului de DNS fără a retrage DS-ul — resolverele validatoare returnează SERVFAIL, iar domeniul încetează să se rezolve, doborând site și e-mail. De aceea se recomandă activarea cu prudență și cu un plan de revenire.
Surse și referințe
- RFC 4033 — DNS Security Introduction and Requirements
- RFC 4034 — Resource Records for the DNS Security Extensions
- RFC 4035 — Protocol Modifications for the DNS Security Extensions
- ICANN — DNSSEC: ce este și de ce contează
Actualizat: iulie 2026 · Conținut informativ; nu constituie consultanță.
Continuă să înveți
Monitorizează continuu suprafața ta DNS și de e-mail
Înregistrează-te gratuit la OCIRIA Security și primești alerte când configurarea ta DNS, DNSSEC sau de autentificare a e-mailului se schimbă și încetează să îți protejeze domeniul.