DNS integrity

DNSSEC

DNSSEC adauga semnaturi criptografice peste DNS, ca un resolver sa poata verifica daca raspunsurile pentru domeniu sunt autentice si nemodificate.

Pe scurt: DNSSEC nu cripteaza DNS-ul, ci semneaza raspunsurile DNS pentru a preveni falsificarea lor.

Ce este DNSSEC

DNSSEC este extensia de securitate a DNS care permite validarea criptografica a raspunsurilor. DNS-ul simplu iti spune ce IP are un nume, ce MX are un domeniu sau ce TXT exista, dar nu iti garanteaza criptografic ca raspunsul nu a fost modificat pe drum. DNSSEC adauga semnaturi si un lant de incredere de la zona radacina, prin TLD, pana la domeniul tau.

Pentru email, DNSSEC conteaza in special cand folosesti DANE. Fara DNSSEC, recordurile TLSA nu pot fi folosite ca dovada puternica. DNSSEC ajuta si la interpretarea corecta a raspunsurilor negative: cand un record nu exista, zona poate demonstra semnat ca nu exista, nu doar sa spuna simplu NXDOMAIN sau NODATA.

Recorduri importante

DNSSEC introduce mai multe tipuri de recorduri. Cele pe care le vezi cel mai des in verificari sunt:

DNSKEY fara DS inseamna de obicei ca zona are semnaturi, dar nu are lant complet de incredere din parinte. DS fara DNSKEY valid este mai grav: resolverele care valideaza pot returna SERVFAIL, pentru ca parintele spune ca zona este semnata, dar zona nu poate demonstra corect semnatura.

De ce DNSSEC conteaza pentru email

Un domeniu de email se bazeaza pe DNS pentru MX, SPF, DKIM, DMARC, MTA-STS TXT, TLS-RPT, CAA si DANE/TLSA. Nu toate aceste mecanisme cer DNSSEC, dar toate depind de DNS. Cel mai direct caz este DANE: senderul SMTP are nevoie sa stie sigur ca MX-ul si TLSA-ul vin din DNS autentic. Daca domeniul nu este semnat, DANE complet nu poate fi considerat PASS.

DNSSEC ajuta si la operationalizare. Cand un domeniu este semnat corect, poti diferentia mai bine intre record lipsa si eroare temporara. Cand semnarea este stricata, impactul poate fi mare: unii utilizatori vad domeniul, altii primesc SERVFAIL, in functie de resolverul folosit. De aceea Mailcheck clasifica DNSSEC broken ca FAIL, nu ca MISSING.

SERVFAIL si DNSSEC broken

O problema clasica este activarea DNSSEC partiala. De exemplu, ai publicat DS la registrar, dar zona autoritativa nu mai serveste DNSKEY corect. Pentru rezolverele care valideaza, domeniul poate deveni nerezolvabil. Asta se vede ca SERVFAIL si poate afecta web, email, SPF, DMARC, MTA-STS si orice alt record.

Alta problema este semnatura expirata. Daca RRSIG expira si zona nu este resemnata la timp, raspunsurile pot fi refuzate de rezolvere. Infrastructura DNSSEC trebuie monitorizata la fel ca certificatele TLS.

Cum interpretezi statusul

Ce verifica Mailcheck

Mailcheck verifica DS, DNSKEY, validarea SOA/MX si comportamentul resolverelor care valideaza DNSSEC. Pentru DANE, Mailcheck foloseste rezultatul DNSSEC ca baza: daca domeniul destinatar nu are MX validat DNSSEC, DANE complet nu poate fi PASS chiar daca MX-ul final are TLSA in alta zona.

Surse oficiale