Record DNS DNSKEY e DS

I record DNSKEY e DS vengono utilizzati dai resolver DNSSEC per verificare l'autenticità dei record DNS.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Comprendere lo scopo del record DNSKEY
  • Comprendere il ruolo del record DS in DNSSEC

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Cosa sono i record DNSKEY e DS?

Il Domain Name System (DNS) è l'elenco telefonico di Internet, ma non è stato progettato tenendo conto della sicurezza. Per questo motivo è stato creato un protocollo di sicurezza opzionale denominato DNSSEC, in modo che i proprietari di proprietà Web possano proteggere meglio le proprie applicazioni. DNSSEC aumenta la sicurezza aggiungendo firme di crittografia ai record DNS; queste firme possono essere controllate per verificare che un record provenga dal server DNS corretto.

Per l'implementazione di queste firme di crittografia, sono stati creati due nuovi tipi di record DNS: DNSKEY e DS. Il record DNSKEY contiene una chiave di firma pubblica e il record DS contiene un hash* di un record DNSKEY.

A ciascuna zona DNSSEC viene assegnato un set di chiavi di firma di zona (ZSK). Questo set include una ZSK privata e una pubblica. La ZSK privata viene utilizzata per firmare i record DNS in quella zona mentre la ZSK pubblica viene utilizzata per verificare quella privata.

La ZSK pubblica viene pubblicata in un record DNSSEC, ed è così che viene fornita a un resolver DNSSEC; il resolver utilizzerà la ZSK pubblica per garantire che i record di quella zona siano autentici. Come ulteriore livello di sicurezza, le zone DNSSEC contengono un secondo record DNSKEY contenente una chiave di firma della chiave (KSK), che verifica l'autenticità della ZSK pubblica.

Il record DS viene utilizzato per verificare l'autenticità delle zone figlio** delle zone DNSSEC. Il record della chiave DS su una zona padre contiene un hash della KSK in una zona figlio. Un resolver DNSSEC può quindi verificare l'autenticità della zona figlio eseguendo l'hashing del suo record KSK e confrontandolo con ciò che si trova nel record DS della zona padre.

*Un hash di crittografia è una codifica unidirezionale di input alfanumerici; gli hash sono spesso utilizzati per memorizzare informazioni sensibili come le password sui server. Ad esempio, un hash dell'input "cantguessthis" è 18fe9934cf77a759eb2471f2b304708a. Ogni volta che "cantguessthis" viene sottoposto alla funzione di hashing, restituisce lo stesso hash. Ma non è possibile ottenere l'input originale utilizzando solo l'hash. L'hash da solo è essenzialmente inutile.

**Una zona figlio è un sottodominio delegato di un'altra zona. Ad esempio, un URL di example.com potrebbe avere zone figlio con domini come blog.example.com e mail.example.com.