WEBINVEST.IT
Glossario

DNSSEC

DNSSEC, Domain Name System Security Extensions, aggiunge firme digitali ai dati DNS per consentire a resolver validanti di controllarne l’autenticità e l’integrità. Il resolver può verificare che una risposta provenga dalla catena di delega attesa e non sia stata alterata durante il percorso. DNSSEC non cifra le query e non nasconde quali nomi vengono richiesti; per la riservatezza servono meccanismi distinti. Non sostituisce HTTPS o la protezione degli account del registrar. Una risposta DNSSEC valida significa che i record firmati sono verificabili rispetto alla catena di fiducia, non che il sito sia sicuro, corretto o gestito dal soggetto che un utente si aspetta.

La catena parte dalla zona radice, prosegue con i TLD e arriva al dominio, attraverso record di firma e delega. Il registro può pubblicare un record DS nel parent, mentre il titolare o il provider DNS gestisce le chiavi e le firme nella zona figlia. Ogni livello deve corrispondere. Se il DS nel parent non coincide con le chiavi o le firme attive, i resolver che validano DNSSEC possono considerare la risposta non valida e restituire un errore invece di usare il record. Per gli utenti questo può apparire come dominio irraggiungibile anche quando i nameserver rispondono.

Chiavi e firme

La gestione DNSSEC usa chiavi per firmare i record e pubblicare i dati necessari alla verifica. In molti sistemi si distinguono chiavi di firma della zona e chiavi di firma della chiave, con ruoli diversi nel rollover e nella relazione con il parent. Le implementazioni possono automatizzare la rotazione, ma il proprietario deve sapere chi controlla il processo e come ripristinare la configurazione in caso di errore. Un provider gestito può occuparsi delle operazioni crittografiche, mentre il registrar trasmette il DS al registro. Coordinamento tra i due è fondamentale durante un cambio di nameserver o di gestore DNS.

Il rollover delle chiavi va pianificato per evitare una finestra in cui la catena diventa incoerente. Rimuovere un DS prima che la zona sia pronta, oppure cambiare chiave senza aggiornare il parent, può interrompere la validazione. Anche migrare i nameserver mantenendo un DS obsoleto può rendere i record apparentemente inesistenti per resolver validanti. Prima di attivare DNSSEC, verificare che registro, registrar e provider supportino le operazioni necessarie e che esistano procedure di recupero. Durante la disattivazione, l’ordine dei passaggi conta: coordinare rimozione della delega firmata e chiusura delle firme.

Verifica e limiti

Per diagnosticare DNSSEC, controllare se la zona è firmata, se i record DS e DNSKEY corrispondono, se le firme sono valide e non scadute e se ogni nameserver autoritativo fornisce dati coerenti. Strumenti di test possono indicare il punto in cui la catena si interrompe, ma occorre interpretare i risultati con un operatore competente. Un resolver che non valida può restituire dati senza evidenziare lo stesso errore. Dopo una modifica, testare da più resolver e conservare i dati precedenti per un rollback controllato. DNSSEC non elimina DDoS, errori di configurazione, furto del registrar o abuso del dominio.

Il valore di DNSSEC dipende dall’intero percorso di validazione e dalla corretta manutenzione. Aggiunge protezione contro alcune forme di manipolazione delle risposte DNS, ma può aumentare l’impatto di errori se la catena viene interrotta. La scelta dovrebbe considerare criticità del dominio, competenze disponibili, automazione del provider e capacità di risposta. In sintesi, DNSSEC firma i dati DNS e permette di verificare che siano autentici e integri lungo la delega. Non rende private le query e non certifica l’affidabilità del sito a cui il dominio conduce.

← Tutto il glossario