Todos os artigos

DNSSEC para clientes: o que protege e quando activar

DNSSEC acrescenta assinaturas digitais à resolução DNS. Em vez de confiar apenas na resposta recebida, um resolvedor que valida DNSSEC consegue verificar se determinados dados DNS foram assinados por uma cadeia de confiança e se não foram alterados pelo caminho.

O que DNSSEC protege

DNSSEC ajuda a detectar respostas DNS forjadas ou modificadas, um cenário associado a ataques de cache poisoning e redireccionamentos para destinos falsos.

O seu papel é autenticar a origem e integridade dos dados DNS; não cifra o conteúdo da página e não substitui HTTPS, segurança do servidor, email autenticado ou controlo da conta do registrador.

O que é preciso para activar

É necessário que a zona DNS tenha assinaturas e que a cadeia de confiança seja publicada correctamente no domínio superior através do registo DS.

O fornecedor DNS ou o registrador pode gerir parte do processo, mas a responsabilidade técnica não desaparece: uma chave ou DS incorrecto pode tornar o domínio inválido para validadores DNSSEC.

O risco de activar sem plano

A falha mais conhecida é publicar um DS que já não corresponde à chave activa. Validadores podem tratar a zona como bogus e deixar de resolver o domínio.

Antes de mudar nameservers, fornecedor DNS ou chaves, deve existir inventário, janela de alteração, validação externa, contacto técnico e plano de rollback. Renovar um domínio não substitui esta disciplina.

DNSSEC não resolve tudo

DNSSEC não impede que alguém com acesso ao registrador altere a zona de forma legítima, não impede phishing em domínios semelhantes e não protege automaticamente aplicações, APIs ou caixas de email.

Deve ser combinado com MFA, registos de alteração, TLS, SPF, DKIM, DMARC, backups de configuração e alertas sobre mudanças no domínio.

A leitura da PontoTi

Para clientes com sites, lojas ou serviços críticos, a decisão deve ser feita depois de confirmar suporte do registrador, fornecedor DNS e extensões usadas.

O valor está numa activação verificada e mantida: testar a resolução antes e depois, monitorizar a cadeia de confiança e incluir DNSSEC no processo de mudança de domínio.

Fontes consultadas