Mi a DNSSEC?
A DNSSEC (DNS Security Extensions) egy biztonsági kiterjesztés a DNS protokollhoz, amely digitális aláírással hitelesíti a DNS válaszokat. Enélkül egy támadó képes lehet hamis DNS válaszokat beinjektálni a rendszerbe – ezt nevezik DNS spoofingnak vagy cache poisoningnak. A DNSSEC segítségével a DNS resolver ellenőrizni tudja, hogy a kapott válasz valóban a domain tulajdonosától származik-e, és nem hamisítják-e menet közben.
A DNSSEC nem titkosít – a DNS lekérdezések tartalmát nem rejti el. Csak a hitelességet és az integritást garantálja.
DNSSEC engedélyezése HestiaCP-n
- Navigálj a DNS fülre a HestiaCP panelben.
- Kattints a szerkeszteni kívánt domain melletti ceruza ikonra.
- Keresd meg a DNSSEC gombot vagy opciót a szerkesztő oldalon (HestiaCP 1.7+ szükséges).
- Kattints az Enable gombra. A rendszer automatikusan generálja a szükséges kulcsokat.
- Az engedélyezés után megjelenik a DS rekord (Delegation Signer), amelyet a domain regisztrátornál kell beállítani.
- Másold ki a megjelenő DS rekord értékét, és add meg a domain regisztrátorodnál (ahol a domaint vásároltad).
A DS rekord beállítása a regisztrátornál
A DS rekord (Delegation Signer) tartalmaz egy kulcsazonosítót, egy algoritmust, egy digest típust és a tényleges digest értéket. Ezeket pontosan kell átmásolni a regisztrátor kezelőfelületére. A folyamat regisztrátortól függ – keresd a "DNSSEC" vagy "DS rekord" opciót a domain kezelőfelületen.
Egy tipikus DS rekord így néz ki:
domain.hu. 3600 IN DS 12345 13 2 AbCdEf1234567890...Ahol: 12345 = Key Tag, 13 = Algorithm (ECDSA), 2 = Digest Type (SHA-256), utána a hash értéke.
DNSSEC ellenőrzése
A DNSSEC aláírás ellenőrzése parancssorból:
dig +dnssec domain.hu AHa a kimenetben megjelenik az ad flag (Authenticated Data) a válasz fejlécében, a DNSSEC helyesen működik. Online ellenőrzőt is használhatsz:
https://dnssec-debugger.verisignlabs.com/
https://dnsviz.net/DNSSEC kulcsok és algoritmusok
| Algoritmus | Kód | Leírás |
|---|---|---|
| RSASHA256 | 8 | Széles körben támogatott, régebbi algoritmus |
| ECDSAP256SHA256 | 13 | Modern, ajánlott – kisebb kulcs, gyorsabb |
| ED25519 | 15 | Legmodernebb, legjobb biztonság és sebesség |