DNSSEC universale

Il protocollo DNSSEC migliora la fiducia e l'integrità del DNS. Spesso definito come la "rubrica telefonica di Internet", il DNS traduce i nomi di dominio in indirizzi Internet numerici. Tuttavia, il DNS è un protocollo fondamentalmente insicuro, in quanto non garantisce la provenienza dei record DNS e accetta qualsiasi indirizzo gli venga fornito, e senza fare domande.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Scopri cos'è DNSSEC
  • Comprendere l'importanza di DNSSEC
  • Scopri come Cloudflare semplifica l'implementazione di DNSSEC

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Cloudflare offre un DNSSEC facile da usare e configurabile in pochi minuti.

Registrati ora

Cos'è il DNSSEC?

Il protocollo DNSSEC aggiunge un livello di sicurezza a un protocollo altrimenti non sicuro, che verifica i record DNS mediante firme crittografiche. Controllando la firma associata a un record, i resolver DNS possono verificare che le informazioni richieste provengano dal suo nameserver autoritativo e non da un aggressore man-in-the-middle. Con il protocollo DNSSEC, chi visita il tuo dominio ha la garanzia di vedere i contenuti del tuo sito, e non quelli del server web di qualcun altro.

Scopri di più su come funziona DNSSEC.

Perché il DNSSEC è importante?

L'avvelenamento della cache DNS e la contraffazione delle risposte è una vulnerabilità nota dell'infrastruttura DNS globale fin dagli inizi del DNS, ad esempio il noto attacco Kaminsky. L'avvelenamento della cache si verifica quando un utente malintenzionato induce un nameserver DNS a memorizzare record errati. Finché la voce della cache non scade, quel nameserver restituirà i record DNS falsi a chiunque li richieda.

Ciò consente a un aggressore di dirottare il traffico verso il tuo sito web. Invece di essere indirizzati al tuo sito quando digitano il tuo dominio in un browser, i visitatori saranno indirizzati al server di qualcun altro senza nemmeno accorgersi che qualcosa non ha funzionato. Gli aggressori possono utilizzare l'hijacking del DNS per schemi di phishing, per recapitare pubblicità non richieste, per monitorare il traffico web e per bloccare l'accesso a domini specifici.

Se hai a cuore l'integrità e la reputazione del tuo sito, devi pestare attenzione al protocollo DNSSEC.

Introduzione al DNSSEC universale

Il protocollo DNSSEC aggiunge un livello di sicurezza a un protocollo altrimenti non sicuro, che verifica i record DNS mediante firme crittografiche. Controllando la firma associata a un record, i resolver DNS possono verificare che le informazioni richieste provengano dal suo nameserver autoritativo e non da un aggressore man-in-the-middle. Con il protocollo DNSSEC, chi visita il tuo dominio ha la garanzia di vedere i contenuti del tuo sito, e non quelli del server web di qualcun altro.

Con Universal DNSSEC, la tua proprietà web godrà dei seguenti vantaggi:

  • Protezione dagli attacchi DNS man-in-the-middle
  • Protezione dall'enumerazione delle zone DNS
  • Una soluzione facile da usare per soddisfare i requisiti TLD di .bank, .trust e .gov

Il DNSSEC previene gli attacchi man-in-the-middle stabilendo una catena di fiducia che si estende fino ai root nameserver DNS. Questa catena di fiducia garantisce che i record DNS richiesti da un visitatore non siano stati manomessi durante il tragitto.

La particolare implementazione DNSSEC di Cloudflare sfrutta la crittografia a curva ellittica per impedire agli aggressori di accedere alla tua zona e scoprire record DNS privati.

Domini di primo livello (TLD) come .bank e .trust sono progettati per trasmettere fiducia ai visitatori. Ciò si ottiene richiedendo ai proprietari del dominio di seguire vari protocolli di sicurezza, tra cui il DNSSEC. Implementare il DNSSEC da soli può essere un processo difficile e soggetto a errori, ma Cloudflare consente di soddisfare i tuoi requisiti DNSSEC con solo pochi clic.

DNSSEC su larga scala

Cloudflare protegge miliardi di richieste al giorno tramite il protocollo DNSSEC. Questo significa che ogni settimana sono centinaia di milioni le persone protette dall'avvelenamento della cache DNS e dagli attacchi man-in-the-middle.

Universal DNSSEC è costruito sulla rete Cloudflare, che ha resistito ad alcuni dei più poderosi attacchi DDoS mai sferrati. Abbiamo persino preso speciali precauzioni per assicurarci che la nostra implementazione del DNSSEC non venga usata fraudolentemente per condurre attacchi di amplificazione DDoS. Puoi essere certo che i tuoi record DNS vengano restituiti ai visitatori in modo rapido ed efficiente, anche quando il tuo sito web è sotto attacco.

Cloudflare semplifica il DNSSEC

Universal DNSSEC è ora disponibile gratuitamente per tutti i siti web su Cloudflare. Ci occuperemo noi di firmare la tua zona e gestire le chiavi. Per proteggere il tuo dominio dalle contraffazioni DNS bastano pochi clic. Tutto ciò che devi fare è abilitare DNSSEC nel dashboard di Cloudflare e aggiungere un record DNS al tuo registrar.

  1. Accedi alla dashboard di Cloudflare e seleziona il tuo account e dominio.
  2. Vai su DNS > Impostazioni.
  3. Per DNSSEC, fai clic su Abilita DNSSEC.
  4. Nella finestra di dialogo, hai accesso ai diversi valori necessari per creare un record DS presso il tuo registrar. Una volta chiusa la finestra di dialogo, è possibile accedere a queste informazioni facendo clic su Record DS nella scheda DNSSEC.
enabling-dnssec

Una volta che il registrar pubblica il record DS, il tuo dominio sarà abilitato al protocollo DNSSEC. Puoi verificare la configurazione DNSSEC con il tool DNSViz . Universal DNSSEC è progettato per funzionare perfettamente con tutte le altre funzionalità di Cloudflare per la sicurezza e le prestazioni, tra cui Universal SSL, una CDN globale, e l'ottimizzazione automatica dei contenuti web.