加载中...

DNSSEC(DNS Security Extensions)是 DNS 的安全扩展,通过对资源记录进行数字签名,使解析器能够验证应答确实来自权威区域且未被篡改,主要防御 DNS 缓存投毒与应答伪造攻击。
区域管理者用私钥对记录集签名,生成 RRSIG 记录;公钥以 DNSKEY 记录发布;父区域存放子区域密钥的摘要(DS 记录),从而形成自根区向下逐级背书的信任链。验证解析器内置根区信任锚,沿链逐级校验签名。对不存在的域名,用 NSEC/NSEC3 记录提供可验证的否定应答。
DNSSEC 只保证真实性与完整性,不提供机密性(查询内容仍是明文,需配合 DoT/DoH);签名显著增大应答体积,曾被滥用于放大攻击;密钥轮换与配置复杂导致部署率长期偏低。根区自 2010 年完成签名,顶级域普遍支持,但二级域名与解析器侧的验证覆盖率仍在缓慢增长。

登录 后参与讨论
暂无讨论,来发表第一条评论吧