DNSSEC para clientes: o que protege e quando activar
DNSSEC acrescenta assinaturas digitais à resolução DNS. Em vez de confiar apenas na resposta recebida, um resolvedor que valida DNSSEC consegue verificar se determinados dados DNS foram assinados por uma cadeia de confiança e se não foram alterados pelo caminho.
O que DNSSEC protege
DNSSEC ajuda a detectar respostas DNS forjadas ou modificadas, um cenário associado a ataques de cache poisoning e redireccionamentos para destinos falsos.
O seu papel é autenticar a origem e integridade dos dados DNS; não cifra o conteúdo da página e não substitui HTTPS, segurança do servidor, email autenticado ou controlo da conta do registrador.
O que é preciso para activar
É necessário que a zona DNS tenha assinaturas e que a cadeia de confiança seja publicada correctamente no domínio superior através do registo DS.
O fornecedor DNS ou o registrador pode gerir parte do processo, mas a responsabilidade técnica não desaparece: uma chave ou DS incorrecto pode tornar o domínio inválido para validadores DNSSEC.
O risco de activar sem plano
A falha mais conhecida é publicar um DS que já não corresponde à chave activa. Validadores podem tratar a zona como bogus e deixar de resolver o domínio.
Antes de mudar nameservers, fornecedor DNS ou chaves, deve existir inventário, janela de alteração, validação externa, contacto técnico e plano de rollback. Renovar um domínio não substitui esta disciplina.
DNSSEC não resolve tudo
DNSSEC não impede que alguém com acesso ao registrador altere a zona de forma legítima, não impede phishing em domínios semelhantes e não protege automaticamente aplicações, APIs ou caixas de email.
Deve ser combinado com MFA, registos de alteração, TLS, SPF, DKIM, DMARC, backups de configuração e alertas sobre mudanças no domínio.
A leitura da PontoTi
Para clientes com sites, lojas ou serviços críticos, a decisão deve ser feita depois de confirmar suporte do registrador, fornecedor DNS e extensões usadas.
O valor está numa activação verificada e mantida: testar a resolução antes e depois, monitorizar a cadeia de confiança e incluir DNSSEC no processo de mudança de domínio.