O DNSSEC (Domain Name System Security Extensions) adiciona assinaturas digitais aos registros DNS do seu domínio. Isso permite que os resolvedores detectem e rejeitem respostas falsificadas, garantindo que os usuários sempre acesse o serviço autêntico.
Como funciona
O DNSSEC não altera o processo de consulta DNS. Em vez disso, utiliza assinaturas digitais e uma cadeia de confiança para verifique a autenticidade dos resultados da resolução.
O processo consiste em duas fases:
Fase de configuração (ação do administrador)
Ative o DNSSEC no seu provedor de DNS autoritativo, como o Alibaba Cloud DNS. O sistema gera chaves, assina todos os registros e produz um registro DS — uma impressão digital criptográfica da chave pública.
Envie o registro DS ao registrador do seu domínio. O registrador sincroniza esse registro com o registro oficial do domínio de nível superior (TLD), como
.com.
Esse procedimento equivale a registrar sua chave pública em uma autoridade de nível superior.
Fase de validação (automática)
Quando um usuário acesse o domínio, um resolvedor compatível com DNSSEC executa as seguintes etapas:
Recupera o registro DS registrado (a impressão digital oficial) do TLD
.com.Obtém a chave pública atual (DNSKEY) do provedor de DNS do domínio.
Calcula uma impressão digital a partir da chave pública e a compara com o registro DS. Se houver correspondência, o resolvedor confia na resposta; caso contrário, rejeita-a.
O resolvedor retorna apenas dados DNS validados, prevenindo ataques de envenenamento de cache DNS e de interceptação (man-in-the-middle).
Procedimento
Etapa 1: Obter o registro DS
-
Se o seu serviço de DNS estiver no Alibaba Cloud: Na página Public Zone, localize o domínio desejado e clique em DNSSEC Settings à direita. Após ative o DNSSEC, obtenha o registro DS na página de configure.
A opção DNSSEC Settings está no menu ⋮ (More), na coluna Actions.
A página de configure exibe quatro campos do registro DS: Key Tag, Algorithm, Digest Type e Digest. Envie essas informações ao registrador do seu domínio para ative o DNSSEC. Expanda More DS Record Information para visualize a Public Key e as Flags.
Se o seu serviço de DNS não estiver no Alibaba Cloud: Obtenha o registro DS diretamente com o seu provedor de DNS.
Etapa 2: Adicionar o registro DS
Acesse a página Domain List, localize o domínio desejado e clique em Actions na coluna Manage. Na página DNSSEC Configurations, clique em Add DS Record.
Insira os dados do DS fornecidos pelo seu provedor de DNS e clique em Envie.
Cada domínio aceita no máximo oito registros DS.
Etapa 3: Verifique a configure
Ferramenta de verificação recomendada: DNSViz
Insira seu domínio e execute a análise. Se os registros DS aparecerem em todos os níveis sem caixas de erro vermelhas, o DNSSEC funcionará corretamente.
Gerencie registros DNSSEC
Sincronizar registros DS
Se você transferiu um domínio para o Alibaba Cloud e já havia configurado o DNSSEC no registrador original, acesse a página DNSSEC Configurations e clique em Synchronize DS Record. Essa ação sincroniza seus registros DNSSEC existentes com o Alibaba Cloud, eliminando a necessidade de entrada manual.
Desativar o DNSSEC
Na página DNSSEC Configurations do domínio, exclua os registros DS.
No console do seu provedor de DNS, desative o DNSSEC.
Recomendações para produção
Se o seu plano de DNS pago expirar e você não pretender renová-lo, exclua os registros DS no registrador do domínio e desative o DNSSEC no console do Alibaba Cloud DNS antecipadamente. Caso contrário, a resolução de domínio falhará.
Antes de usar o recurso Domain Transfer Between Accounts para mover um domínio entre contas do Alibaba Cloud, exclua os registros DS no registrador do domínio e desative o DNSSEC no console do Alibaba Cloud DNS. Do contrário, a resolução de domínio será interrompida.
Antes de usar o Cross-account DNS Resolution Transfer para migrar a hospedagem de DNS entre contas do Alibaba Cloud, exclua os registros DS no registrador do domínio e desative o DNSSEC no console do Alibaba Cloud DNS. Caso contrário, a resolução de domínio falhará.
FAQ
Por que preciso desativar o DNSSEC ao transferir um domínio?
Desative o DNSSEC antes de transferir um domínio. O DNSSEC depende do registro DS no registrador do domínio para validar as respostas de DNS. Se você transferir o domínio sem exclua o registro DS, a cadeia de confiança será quebrada e os resolvedores recursivos rejeitarão as respostas, causando uma interrupção do serviço. Reative o DNSSEC após a conclusão da transferência.
Por que a entrada DNSSEC Settings do meu domínio não aparece no console?
O TLD do seu domínio não oferece suporte ao DNSSEC. TLDs compatíveis: .com, .net, .cc, .tv, .name, .biz, .club, .cn e .top. Se a opção DNSSEC Settings não estiver visível no console Domain Names, seu TLD ainda não é compatível.