🔍
DNS
DNSSEC beállítása HestiaCP-n
A DNSSEC kriptográfiai aláírással hitelesíti a DNS válaszokat, véd a cache poisoning és DNS spoofing ellen.
v1.9.x Frissítve: 2026-06-01

Mi a DNSSEC?

A DNSSEC (DNS Security Extensions) egy biztonsági kiterjesztés a DNS protokollhoz, amely digitális aláírással hitelesíti a DNS válaszokat. Enélkül egy támadó képes lehet hamis DNS válaszokat beinjektálni a rendszerbe – ezt nevezik DNS spoofingnak vagy cache poisoningnak. A DNSSEC segítségével a DNS resolver ellenőrizni tudja, hogy a kapott válasz valóban a domain tulajdonosától származik-e, és nem hamisítják-e menet közben.

A DNSSEC nem titkosít – a DNS lekérdezések tartalmát nem rejti el. Csak a hitelességet és az integritást garantálja.

DNSSEC engedélyezése HestiaCP-n

  1. Navigálj a DNS fülre a HestiaCP panelben.
  2. Kattints a szerkeszteni kívánt domain melletti ceruza ikonra.
  3. Keresd meg a DNSSEC gombot vagy opciót a szerkesztő oldalon (HestiaCP 1.7+ szükséges).
  4. Kattints az Enable gombra. A rendszer automatikusan generálja a szükséges kulcsokat.
  5. Az engedélyezés után megjelenik a DS rekord (Delegation Signer), amelyet a domain regisztrátornál kell beállítani.
  6. Másold ki a megjelenő DS rekord értékét, és add meg a domain regisztrátorodnál (ahol a domaint vásároltad).
Kritikus lépés: A DNSSEC engedélyezése után a DS rekordot kötelező feltölteni a regisztrátorhoz! Ha ez elmarad, a DNSSEC-képes DNS resolverek (Google DNS, Cloudflare DNS, stb.) elutasítják a domain DNS válaszait, és a domain teljesen elérhetetlenné válik az interneten.

A DS rekord beállítása a regisztrátornál

A DS rekord (Delegation Signer) tartalmaz egy kulcsazonosítót, egy algoritmust, egy digest típust és a tényleges digest értéket. Ezeket pontosan kell átmásolni a regisztrátor kezelőfelületére. A folyamat regisztrátortól függ – keresd a "DNSSEC" vagy "DS rekord" opciót a domain kezelőfelületen.

Egy tipikus DS rekord így néz ki:

text
domain.hu.  3600  IN  DS  12345 13 2 AbCdEf1234567890...

Ahol: 12345 = Key Tag, 13 = Algorithm (ECDSA), 2 = Digest Type (SHA-256), utána a hash értéke.

DNSSEC ellenőrzése

A DNSSEC aláírás ellenőrzése parancssorból:

bash
dig +dnssec domain.hu A

Ha a kimenetben megjelenik az ad flag (Authenticated Data) a válasz fejlécében, a DNSSEC helyesen működik. Online ellenőrzőt is használhatsz:

text
https://dnssec-debugger.verisignlabs.com/
https://dnsviz.net/

DNSSEC kulcsok és algoritmusok

AlgoritmusKódLeírás
RSASHA2568Széles körben támogatott, régebbi algoritmus
ECDSAP256SHA25613Modern, ajánlott – kisebb kulcs, gyorsabb
ED2551915Legmodernebb, legjobb biztonság és sebesség