Panoramica delle estensioni di sicurezza DNS (DNSSEC)

Le estensioni DNSSEC (Domain Name System Security Extensions) sono una funzionalità del DNS (Domain Name System) che autentica le risposte alle ricerche dei nomi di dominio. Non fornisce protezioni della privacy per queste ricerche, ma impedisce ai malintenzionati di manipolare o compromettere le risposte alle richieste DNS.

Per proteggere i domini da attacchi di spoofing e poisoning, abilita e configura DNSSEC nei seguenti punti:

  1. La zona DNS. Se abiliti DNSSEC per una zona, Cloud DNS gestisce automaticamente la creazione e la rotazione delle chiavi DNSSEC (record DNSKEY) e la firma dei dati della zona con record di firma digitale del record di risorse (RRSIG).

  2. Il registry del dominio di primo livello (TLD) (ad esempio, per example.com, è .com). Nel registry del TLD, devi avere un record DS che autentichi un record DNSKEY nella tua zona. Per farlo, attiva DNSSEC presso il registrar del tuo dominio.

  3. Il resolver DNS. Per una protezione DNSSEC completa, devi utilizzare un resolver DNS che convalidi le firme per i domini firmati con DNSSEC. Puoi abilitare la convalida per i singoli sistemi o per i resolver di memorizzazione nella cache locali se amministri i servizi DNS della tua rete.

    Per saperne di più sulla convalida DNSSEC, consulta le seguenti risorse:

    Puoi anche configurare i sistemi in modo che utilizzino resolver pubblici che convalidano DNSSEC, in particolare