DNSSEC (Domain Name System Security Extensions) — это технология цифровой подписи DNS-записей, которая защищает домен от подмены данных. Проще говоря, DNSSEC добавляет к ответам системы доменных имён «печать» и «подпись», позволяя проверить, что ответ действительно пришёл от владельца домена, а не от злоумышленника.
Обычный DNS работает как огромный справочник: браузер спрашивает «какой IP-адрес у сайта?» и получает ответ. Проблема в том, что по умолчанию этот ответ никак не проверяется: злоумышленник может перехватить запрос и подсунуть поддельный ответ, направив пользователя на мошеннический сайт. Такие атаки называют DNS-спуфингом или отравлением кэша DNS.
DNSSEC решает именно эту задачу. Владелец домена подписывает свои DNS-записи криптографическими ключами — ключом подписи зоны (ZSK) и ключом подписи ключей (KSK). Резолвер, поддерживающий DNSSEC, проверяет подпись по цепочке доверия: от корневой зоны — к зоне домена верхнего уровня и далее к вашему домену. Если подпись не сходится, ответ считается поддельным и отбрасывается.
Корневая зона DNS подписана с июля 2010 года, российские зоны .RU и .РФ — с конца 2012 года, так что технология давно работает на практике. Включить DNSSEC для своего домена обычно можно в панели регистратора или у хостинг-провайдера: вы получаете ключи, а регистратор публикует специальную запись DS, связывающую ваш домен с родительской зоной.
Важно понимать, что DNSSEC — это не шифрование и не «защита от всего». Он не скрывает данные (для этого есть HTTPS), не защищает от DDoS-атак и не ускоряет сайт. Его задача — гарантировать подлинность DNS-ответов. Особенно полезен DNSSEC для сайтов с онлайн-оплатой, личными кабинетами и почтой. Правда, настраивать его нужно аккуратно: ошибки при публикации DS-записи или ротации ключей могут сделать домен временно недоступным.