Bezpłatne narzędzie do sprawdzania DNSSEC

Sprawdź od razu, czy protokół DNSSEC jest poprawnie skonfigurowany dla dowolnej domeny. Nasze bezpłatne narzędzie do weryfikacji DNSSEC sprawdza rekordy DS u Twojego rejestratora, rekordy DNSKEY na Twoim autorytatywnym serwerze nazw, ważność podpisu RRSIG oraz pełny łańcuch zaufania od Twojej domeny aż do korzenia DNS.

Proszę wpisać poprawną nazwę domeny, bez prefiksu http://

DNSSEC CheckerDNSSEC Checker

0+

Organizacje na całym świecie

0+

Firmy z listy Fortune 100 i instytucje rządowe

0+

kraje, w których prowadzimy działalność

Co sprawdza to narzędzie do weryfikacji DNSSEC?

Nasze narzędzie do sprawdzania zgodności z protokołem DNSSEC przeprowadza sześć podstawowych testów weryfikacyjnych dla Twojej domeny:

1

Wpis DS w rejestrze

Potwierdza, że rekord „Delegation Signer” istnieje w strefie nadrzędnej (u rejestratora). Jest to kluczowe ogniwo łączące podpisaną strefę z globalnym łańcuchem zaufania.

2

Rekord DNSKEY w strefie

Sprawdza, czy rekord klucza publicznego został opublikowany na Twoim autorytatywnym serwerze nazw. Strefa zazwyczaj posiada dwa klucze: klucz podpisujący strefę (ZSK) do codziennego użytku oraz klucz podpisujący klucz (KSK) służący do podpisywania klucza ZSK.

3

Ważność podpisu RRSIG

Sprawdza, czy w rekordach DNS występują podpisy kryptograficzne i czy nie wygasły. Wygasłe podpisy RRSIG powodują natychmiastowe niepowodzenie walidacji DNSSEC.

4

Zgodność DS-DNSKEY

Sprawdza, czy rekord DS u rejestratora poprawnie odwołuje się do rekordu DNSKEY w strefie. Niezgodność (często wynikająca z niepełnej aktualizacji klucza) powoduje niepowodzenie walidacji.

5

Bezpieczeństwo algorytmów

Wykrywa przestarzałe lub słabe algorytmy podpisywania. Słabe algorytmy mogą osłabić korzyści związane z bezpieczeństwem wynikające z protokołu DNSSEC.

6

Integralność łańcucha zaufania

Sprawdza, czy cały łańcuch — od korzenia DNS, przez domenę najwyższego poziomu (TLD), aż po Twoją domenę — jest nienaruszony. Uszkodzone ogniwo w dowolnym miejscu tego łańcucha powoduje niepowodzenie całej weryfikacji.

Narzędzie sprawdzające zwraca jeden z czterech statusów:

Włączone

Wszystkie kontrole dotyczące Twoich danych zakończyły się pomyślnie.

Częściowy

Plik DNSKEY istnieje, ale w rejestrze domen brakuje rekordu DS.

Nieprawidłowo skonfigurowane

Rekord DS istnieje, ale brakuje odpowiadającego mu klucza DNSKEY.

Nie włączono

Nie udało się znaleźć ani rekordów DS, ani DNSKEY.

Czym jest DNSSEC?

DNSSEC (Domain Name System Security Extensions) to zestaw rozszerzeń kryptograficznych systemu DNS, który umożliwia programom rozpoznającym nazwy weryfikację, czy odpowiedzi DNS są autentyczne i czy nie zostały zmodyfikowane podczas przesyłania. DNSSEC dodaje podpisy cyfrowe do rekordów DNS i tworzy łańcuch zaufania od strefy głównej DNS aż po poszczególne domeny. Zapewnia to ochronę przed atakami typu „zatrucie pamięci podręcznej DNS” oraz „spoofing DNS”, które mogłyby przekierowywać użytkowników na złośliwe serwery.

DNSSEC nie szyfruje zapytań DNS. Za szyfrowanie odpowiadają protokoły DNS-over-HTTPS lub DNS-over-TLS. Nie chroni on również treści wiadomości e-mail ani nie zastępuje standardów DMARC/DKIM/SPF. Zabezpiecza natomiast proces rozpoznawania nazw DNS, od którego zależą te standardy uwierzytelniania poczty elektronicznej.

Aby lepiej zapoznać się z mechanizmami działania protokołu DNSSEC, zapoznaj się z naszym:

Zrozumienie łańcucha zaufania

Weryfikacja DNSSEC przebiega od góry do dołu poprzez hierarchiczny łańcuch zaufania:

Korzeń DNS
Domena najwyższego poziomu (.com, .org itp.)
Twoja domena

Każdy poziom jest podpisywany i uwierzytelniany przez poziom wyższy za pomocą rekordu DS. Jeśli łańcuch ten zostanie przerwany na dowolnym poziomie, nawet jeśli strefa jest idealnie skonfigurowana, walidacja zakończy się niepowodzeniem.

Najczęstszy błąd: rekord DS nie został przesłany do rejestratora. Strefa jest podpisana (istnieje plik DNSKEY), ale nie jest powiązana ze strefą nadrzędną. Narzędzie sprawdzające zwraca wynik „Częściowy”.

Aby to naprawić: prześlij rekord DS (z serwera DNS) do swojego rejestratora. Aby łańcuch działał, oba elementy muszą istnieć.

Wyjaśnienie typów rekordów DNSSEC

DNSSEC wykorzystuje cztery podstawowe typy rekordów DNS, a nasze narzędzie sprawdza poprawność wszystkich z nich.

Rekord DNSKEY

Przechowuje klucz publiczny służący do weryfikacji podpisów DNSSEC. Obejmuje klucz ZSK (służący do podpisywania rekordów) oraz klucz KSK (służący do podpisywania klucza ZSK).

1
Rekord DS (osoba podpisująca w imieniu delegacji)

Zawiera skrót klucza DNSKEY z strefy nadrzędnej, łączący Twoją domenę z łańcuchem zaufania DNSSEC.

2
RRSIG (podpis rekordu zasobów)

Podpis kryptograficzny dla każdego zestawu rekordów DNS. Należy go odnowić przed upływem terminu ważności, aby zachować poprawność walidacji DNSSEC.

3
Rekord NSEC / NSEC3

Potwierdza, że rekordy DNS nie istnieją (uwierzytelnione potwierdzenie braku istnienia). NSEC3 to wariant zapewniający ochronę prywatności. Uniemożliwia on atakującym wyliczenie wszystkich nazw w strefie użytkownika.

4

Jak włączyć protokół DNSSEC dla swojej domeny

Włączenie protokołu DNSSEC przebiega w dwóch etapach. Aby zapewnić pełną weryfikację, należy wykonać oba etapy:

Krok 1

Włącz podpisywanie DNSSEC u swojego dostawcy usług hostingowych DNS

Zaloguj się do panelu swojego dostawcy usług DNS, włącz podpisywanie DNSSEC dla swojej domeny i skopiuj wygenerowany rekord DS. Spowoduje to utworzenie rekordów DNSKEY i uruchomienie automatycznego podpisywania strefy DNS.

Krok 2

Prześlij rekord DS do swojego rejestratora

Zaloguj się do serwisu rejestratora domen, otwórz ustawienia DNSSEC i dodaj rekord DS wygenerowany w kroku 1. Zapisz zmiany, aby zakończyć tworzenie łańcucha zaufania DNSSEC.

Czas: Propagacja DNS trwa 24–48 godzin.

Typowy błąd: Wielu użytkowników włącza podpisywanie DNSSEC, ale zapomina opublikować rekord DS, przez co łańcuch zaufania pozostaje niekompletny.

Typowe błędy związane z DNSSEC i sposoby ich usuwania

Oto pięć najczęstszych błędów związanych z nieprawidłową konfiguracją DNSSEC oraz sposoby ich usunięcia:

Stan: Częściowo skonfigurowane lub nieprawidłowo skonfigurowane

Brak rekordu DS lub nieprawidłowa konfiguracja

Przyczyna: W strefie znajduje się klucz DNSKEY (co oznacza, że strefa jest podpisana), ale rekord DS nie został przesłany do rejestratora lub jest nieprawidłowy. Łańcuch zaufania jest przerwany na poziomie rejestratora.

Zalecane rozwiązania:

  • Zaloguj się do serwisu rejestratora domen (GoDaddy, Namecheap itp.)
  • Przejdź do ustawień DNS swojej domeny
  • Znajdź sekcję „DNSSEC” lub „DS Record”
  • Pobierz rekord DS z panelu sterowania dostawcy usług hostingowych DNS
  • Wklej wartość rekordu DS w polu „Rekord DS” u swojego rejestratora
  • Zapisz zmiany i poczekaj 24–48 godzin na propagację DNS
  • Uruchom ponownie narzędzie sprawdzające, aby potwierdzić status „Włączone”
Status: Nieaktywne

DNSSEC nie jest włączone u rejestratora ani na serwerze nazw

Przyczyna: Nigdzie nie włączono podpisywania DNSSEC. Nie istnieją ani rekordy DNSKEY, ani DS.

Zalecane rozwiązania:

  • Zaloguj się do panelu sterowania usługą hostingu DNS (Cloudflare, Route 53 itp.)
  • Znajdź sekcję „DNSSEC” lub „Bezpieczeństwo DNS”
  • Włącz podpisywanie DNSSEC dla swojej domeny
  • Skopiuj dostarczony rekord DS lub dane DNSKEY
  • Zaloguj się do swojego rejestratora i dodaj rekord DS (zgodnie z instrukcją powyżej)
  • Odczekaj 24–48 godzin i uruchom narzędzie sprawdzające ponownie
Stan: Nieprawidłowa konfiguracja

Wygasły podpis RRSIG

Przyczyna: Okres ważności podpisów w rekordach DNS wygasł. Zazwyczaj wynika to z nieudanej automatycznej wymiany klucza lub awarii dostawcy usług hostingowych DNS.

Zalecane rozwiązania:

  • Zaloguj się do panelu sterowania usługą hostingu DNS
  • Znajdź sekcję DNSSEC i uruchom czynność „ponownego podpisania strefy” lub „odświeżenia podpisów”
  • Jeśli taka opcja nie istnieje, wyłącz, a następnie ponownie włącz podpisywanie DNSSEC
  • Poczekaj kilka minut, aż podpisy zostaną wygenerowane ponownie
  • Uruchom ponownie narzędzie sprawdzające
Stan: Nieprawidłowa konfiguracja

Niezgodność DS-DNSKEY

Przyczyna: Rekord DS u Twojego rejestratora nie jest już zgodny z kluczem DNSKEY w Twojej strefie. Zazwyczaj ma to miejsce po wymianie klucza, gdy rekord DS nie został zaktualizowany.

Zalecane rozwiązania:

  • Zaloguj się do panelu sterowania usługą hostingu DNS i sprawdź aktualny wpis DS (mógł ulec zmianie podczas aktualizacji)
  • Zaloguj się do serwisu rejestratora
  • Zaktualizuj rekord DS, wprowadzając nową wartość podaną przez dostawcę usług DNS
  • Odczekaj 24–48 godzin i uruchom narzędzie sprawdzające ponownie
Status: Częściowy

Funkcja DNSSEC jest włączona na serwerze nazw, ale nie u rejestratora

Przyczyna: Twoja strefa jest podpisana (obecne są rekordy DNSKEY), ale u Twojego rejestratora brakuje rekordu DS. Jest to najczęstszy przypadek nieprawidłowej konfiguracji DNSSEC.

Zalecane rozwiązania:

  • Zaloguj się do serwisu rejestratora domen (GoDaddy, Namecheap itp.)
  • Przejdź do ustawień DNS swojej domeny
  • Znajdź sekcję „DNSSEC” lub „DS Record”
  • Pobierz rekord DS z panelu sterowania dostawcy usług hostingowych DNS
  • Prześlij to do swojego sekretariatu

DNSSEC i bezpieczeństwo poczty elektronicznej

DNSSEC oraz standardy uwierzytelniania poczty elektronicznej (DMARC, DKIM, SPF) stanowią uzupełniające się, ale odrębne warstwy zabezpieczeń.

Jak się łączą

DNSSEC zabezpiecza zapytania DNS, natomiast SPF, DKIM i DMARC zabezpieczają pocztę elektroniczną. Gwarantuje to, że rekordy DNS wykorzystywane do uwierzytelniania poczty elektronicznej są autentyczne i nie zostały sfałszowane.

Dlaczego DNSSEC ma znaczenie

Bez DNSSEC osoby atakujące mogą sfałszować odpowiedzi DNS i zastąpić klucz DKIM użytkownika fałszywym kluczem. DNSSEC zapobiega temu, gwarantując, że serwery pocztowe pobierają autentyczny klucz DKIM z serwera DNS użytkownika.

Czego nie zapewnia protokół DNSSEC

DNSSEC nie zastępuje protokołów DMARC, DKIM ani SPF. Wszystkie trzy są nadal niezbędne do uwierzytelniania wiadomości e-mail. DNSSEC jedynie wzmacnia infrastrukturę DNS, na której opierają się te protokoły.

Sprawdź, czy w Twojej domenie włączono uwierzytelnianie poczty elektronicznej

Sprawdź swój rekord DMARC?

Skorzystaj z naszego bezpłatnego narzędzia do sprawdzania, aby natychmiast zweryfikować, czy Twój rekord DMARC jest aktywny, prawidłowy i wolny od błędów składniowych.

Narzędzie do sprawdzania DMARC

W przypadku p=none? Przejść do egzekwowania.

Usługa DMARC firmy PowerDMARC, świadczona w modelu hostowanym, zapewnia bezpieczne przejście od monitorowania do pełnego wdrożenia polityki „p=reject”, oferując wgląd w dane w czasie rzeczywistym.

DMARC w chmurze

Chcesz korzystać z ciągłego monitoringu?

PowerDMARC automatycznie analizuje raporty zbiorcze i powiadamia użytkownika o pojawieniu się nowych nadawców lub wystąpieniu problemów z uwierzytelnianiem.

Zacznij za darmo

Co mówią o nas nasi klienci i partnerzy

Steve Smith
Steve Smith

Kierownik regionalny w Auckland, Advantage

„Nasza działalność opiera się na zaufaniu – nie tylko między nami a klientami, ale także między nami a partnerami. Doskonała współpraca, jaką nawiązaliśmy z firmą PowerDMARC, pozwala nam zapewniać naszym klientom usługi na najwyższym poziomie”.

Najczęściej zadawane pytania

Czym jest DNSSEC i jak działa?
DNSSEC dodaje podpisy kryptograficzne do rekordów DNS i tworzy łańcuch zaufania od korzenia DNS do poszczególnych domen. Gdy program rozpoznający wysyła zapytanie do domeny podpisanej za pomocą DNSSEC, weryfikuje podpisy na każdym poziomie hierarchii, aby upewnić się, że odpowiedź jest autentyczna i nie została zmodyfikowana. Szczegółowe informacje na temat działania tego mechanizmu można znaleźć w naszym pełnym przewodniku po DNSSEC.
Jak sprawdzić, czy protokół DNSSEC działa?
Wpisz swoją domenę w powyższym narzędziu sprawdzającym i kliknij „Sprawdź”. Narzędzie weryfikuje rekordy DS u rejestratora, rekordy DNSKEY na serwerze nazw oraz pełny łańcuch zaufania, zwracając status: „Włączone”, „Częściowo”, „Nieprawidłowa konfiguracja” lub „Wyłączone”. Możesz również uruchomić dig DS yourdomain.com @8.8.8.8 z wiersza poleceń, aby ręcznie wyszukać rekord DS.
Czy DNSSEC nadal ma znaczenie?
Tak. Zatruwanie pamięci podręcznej DNS pozostaje aktywnym wektorem ataku, a DNSSEC stanowi jedyną ochronę przed nim na poziomie protokołu. Jest to również warunek wstępny dla stosowania protokołu DANE (DNS-based Authentication of Named Entities), który zapewnia weryfikację certyfikatów niezależną od urzędów certyfikacji. Wiele rządów, organów regulacyjnych i systemów zapewniania zgodności nakłada obecnie obowiązek stosowania DNSSEC w przypadku domen o znaczeniu krytycznym.
Co jest weryfikowane za pomocą protokołu DNSSEC?
DNSSEC weryfikuje autentyczność i integralność odpowiedzi DNS, potwierdzając, że adresy IP, rekordy MX i inne dane DNS zwrócone dla danej domeny pochodzą z serwera autorytatywnego i nie zostały zmodyfikowane podczas przesyłania. Nie weryfikuje on treści stron internetowych ani wiadomości e-mail, a także nie szyfruje zapytań DNS.

Gotowy, aby zapobiegać nadużyciom marki, oszustwom i uzyskać pełny wgląd w swój kanał emailowy?