DNSSec是什么

子凡 2019-07-05 17:12:38
问答

域名系统安全扩展(DNSSec)是Internet工程任务组的对确保由域名系统中提供的关于互联网协议 网络使用特定类型的信息规格套件。它是对DNS提供给DNS客户端的DNS数据来源进行认证,并验证不存在性和校验数据完整性验证。

DNSSec(域名系统安全扩展,Domain Name System Security Extensions)是 Internet 工程任务组 (IETF)的对确保由域名系统 (DNS)中提供的关于互联网协议 (IP)网络使用特定类型的信息规格套件。它是对 DNS 提供给 DNS 客户端(解析器)的 DNS 数据来源进行认证,并验证不存在性和校验数据完整性验证,但不提供或机密性和可用性。

DNSSEC 域名系统安全扩展

域名系统(DNS)的原始设计不包含任何安全细节;相反的,它被设计成一个可扩增的分散式系统(Distributed system)。域名系统安全扩展(DNSSEC)尝试在其中添加安全性,同时仍保持向后兼容性。 RFC 3833 记录了 DNS 的一些已知威胁以及 DNSSEC 如何应对这些威胁。

DNSSEC 旨在保护应用程式(以及服务这些应用程式的缓存解析器)免受伪造或不当操纵的 DNS 数据所造成的影响(例如域名服务器缓存污染的数据)。来自 DNSSEC 保护区的所有答案都经过数位签章。通过检验数位签章,DNS 解析器可以核查信息是否与区域所有者发布的信息相同(未修改和完整),并确系实际负责的 DNS 服务器所提供。虽然保护 IP 地址的正确性是许多用户关注 DNSSEC 的直接课题,DNSSEC 还可以保护 DNS 中发布的其他任何数据:包括文本记录(TXT)和邮件交换记录(MX),并可用于引导发布参照存储在 DNS 中的加密证书的其他安全系统:例如证书记录(CERT 记录,RFC 4398),SSH 指纹(SSHFP,RFC 4255),IPSec 公钥(IPSECKEY,RFC 4025)和 TLS 信任锚(TLSA,RFC 6698)。

2010 年 7 月 18 日,根域名服务器(root-servers.net)已经完成 DNSSEC 签名。

目前已部署在.com、.net、.org、.int、.edu、.mil 和.gov 等顶级域,以及部分国家和地区顶级域(ccTLD)。

0个人收藏 收藏

评论交流

泪雪默认头像 请「登录」后参与评论
  1. 加载中..

相关推荐

  • DNS 安全性

    DNS SSHFP记录是什么

    SSHFP记录是DNS中的一个安全特性,用于验证远程服务器的SSH密钥指纹,确保其真实性并防止中间人攻击。它需要与DNSSEC一起使用,为SSH连接提供额外的安全验证层。尽管提供了关键的安全增强功能,但如果配置不当,其效果可能会受到影响。
  • DNS 安全

    DNS NSEC3记录是什么

    NSEC3记录是DNS安全扩展(DNSSEC)的一部分,用于验证特定的DNS记录不存在,同时防止恶意用户枚举DNS区域的所有记录。它通过哈希处理域名,并使用额外的“Salt”值和迭代计数来提高安全性,有效地保护域名信息的隐私,防止DNS欺骗攻击,从而在互联网安全中发挥关键作用。
  • DNSSEC 域名系统安全扩展

    DNS NSEC记录是什么

    DNS NSEC记录是DNS安全扩展(DNSSEC)的一部分,用于验证DNS的否定响应,确保域名查询的安全性和准确性。NSEC记录通过提供加密签名的否定应答和指向下一个有效域的信息,保护用户免受DNS缓存投毒和其他类型的攻击。
  • DNS 错误 DNS Error

    DNS IPSECKEY记录是什么

    DNS IPSECKEY记录是域名系统(DNS)中的一种记录,用于在互联网上自动化地传输IPsec通信所需的公开密钥信息,从而帮助建立安全的、加密的网络通信通道。尽管它提高了安全通信的便利性,但也存在潜在的安全风险,需要通过如DNS安全扩展(DNSSEC)等措施进行缓解。
  • DNS 域名解析服务器

    DNS CDNSKEY记录是什么

    CDNSKEY记录是DNSSEC中的一个组件,用于增强域名系统的安全。它包含子域的关键签名密钥(KSK)信息,允许自动将密钥数据从子域发布到父域。这个机制简化了密钥管理,提高了DNS的安全性和效率,尤其是在进行密钥轮换和维护多个子域时。
  • DNS

    DNS DNSKEY记录是什么

    DNSKEY记录是域名系统安全扩展(DNSSEC)中的一项关键技术,用于存储公钥,帮助验证DNS响应的数字签名是否有效。这一机制通过确保DNS查询结果的真实性和完整性,保护用户免受DNS缓存投毒和域名劫持等攻击,从而在用户浏览互联网时提供额外的安全保障。