Domini

Abilitazione di DNSSEC per il tuo dominio

DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.

DNSSEC firma la tua zona DNS in modo crittografico in modo che i resolver possano provare che una risposta proviene veramente da te, e Kapsule può attivarlo per qualsiasi dominio il cui DNS ospitiamo.

Senza DNSSEC, una risposta DNS è semplicemente un pacchetto non firmato, e un attaccante che riesce a iniettare una risposta falsificata nella cache di un resolver può inviare i tuoi visitatori al suo server mentre la barra del browser mostra ancora il tuo dominio. DNSSEC risolve questo problema collegando una firma dalla tua zona fino al registro. Questa guida copre l'attivazione, la pubblicazione del record DS, la lettura di ogni stato, la riparazione di una catena interrotta e l'unica regola di ordinamento che conta quando la disattivi.

Prima di Iniziare

La scheda DNSSEC appare solo quando la zona DNS del dominio è ospitata su nameserver Kapsule. Se non la vedi nella scheda Sicurezza, il tuo dominio sta rispondendo da un altro DNS.

I nameserver Kapsule, tutti e quattro:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Fornisci tutti e quattro, ogni volta. I due diversi domini di primo livello sono intenzionali: un problema in una zona padre non può disabilitare tutti i nostri nameserver contemporaneamente. Vedi Nameservers per come puntare un dominio verso di essi.

Abilitazione di DNSSEC

  1. Accedi a KPanel e fai clic su Domains nella barra laterale sinistra.
  2. Fai clic sul dominio che desideri firmare.
  3. Apri la scheda Security. La scheda DNSSEC si trova in alto, sopra Privacy e Lock.
  4. Leggi lo stato attuale sulla scheda: Disabled, Pending o Active.
  5. Fai clic su Enable DNSSEC.

KPanel conferma con "DNSSEC enabled. Add the DS record to your registrar to activate."

Scheda DNSSEC nella scheda Sicurezza del dominio in KPanel

Firmare la tua zona è solo metà del lavoro. Finché non esiste un record DS corrispondente nella zona padre presso il registro, i resolver non hanno modo di sapere che la tua zona è firmata e nulla viene convalidato. La sezione successiva non è facoltativa.

Pubblicazione del Record DS

Il record DS (Delegation Signer) è l'impronta digitale della tua chiave di firma, tenuta un livello più in alto nella gerarchia del dominio. È quello che trasforma una zona firmata in una zona convalidata.

Se il Dominio È Registrato presso Kapsule

Nulla da fare. Kapsule invia il record DS al registro per te e lo mantiene aggiornato. La scheda lo dice direttamente: "Active, managed automatically. We publish and renew the DS record at the registry for you."

Se vuoi comunque vedere i valori, fai clic su View technical details.

Se il Dominio È Registrato altrove

Devi trasportare il record DS manualmente. Kapsule firma la zona; solo il tuo registrar può mettere il record DS nel padre.

  1. Sulla scheda DNSSEC, espandi il pannello DS Record: add to your registrar.
  2. Copia tutti e tre i valori:
CampoCosa è
Key tagUn identificatore numerico breve per la chiave di firma
AlgorithmIl numero dell'algoritmo di firma
Digest typeIl tipo di hash utilizzato per il digest
  1. Accedi al tuo registrar e trovane la sezione DNSSEC o DS Records. La terminologia varia, ma è quasi sempre nelle impostazioni di sicurezza del dominio.
  2. Incolla i valori esattamente come mostrato e salva.

Un record DS che non corrisponde alla chiave che effettivamente firma la tua zona è peggio di nessun record DS. I resolver che eseguono la convalida tratteranno ogni risposta per il tuo dominio come falsificata e rifiuteranno di risolverlo, il che mette offline il tuo sito web e la tua email per una grande parte di Internet. Copia i valori, non digitarli di nuovo e conferma che lo stato raggiunge Active in seguito.

Lettura dello Stato

StatoCosa significaCosa fare
DisabledLa zona non è firmata.Fai clic su Enable DNSSEC se lo desideri.
PendingLe chiavi vengono generate e la zona viene firmata, oppure il record DS non è stato ancora visto nel padre.Aspetta. Se sei presso un registrar esterno, pubblica il record DS adesso.
ActiveLa zona è firmata e la catena di trust è completa.Nulla. Questo è l'obiettivo.

Controllo dall'Esterno

Non fidarti solo della parola del pannello. Verifica dal record pubblico:

  1. Apri Domains, quindi WHOIS Lookup in KPanel.
  2. Inserisci il tuo dominio e fai clic su Look up.
  3. Leggi la riga DNSSEC. Mostra Signed o Unsigned in base a ciò che il registro effettivamente pubblica.

Signed lì, più Active nel pannello, significa che la catena è genuinamente completa.

Riparazione di DNSSEC

Se lo stato rimane bloccato su Pending, oppure un controllo esterno segnala una catena interrotta, la scheda DNSSEC offre Repair DNSSEC. La conferma spiega esattamente cosa fa: "Kapsule will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible."

Conferma e riceverai "DNSSEC repair queued. The status will update shortly." Ricarica la scheda dopo un minuto o due.

Usa Repair prima di usare Disable. Repair ristabilisce la catena senza una finestra in cui la tua zona non è firmata, mentre disabilitare e abilitare di nuovo significa annullare il record DS e riconstruire l'intera catena da zero.

Disabilitazione di DNSSEC

Disattivare DNSSEC è genuinamente sicuro, purché tu faccia i due passaggi nell'ordine giusto. Farli nell'ordine sbagliato toglie il tuo dominio da Internet.

RIMUOVI PRIMA IL RECORD DS AL TUO REGISTRAR E ATTENDI CHE SCOMPAIA DALLA ZONA PADRE. Solo dopo disabilita DNSSEC qui.

Se disabiliti la firma mentre il record DS è ancora pubblicato, ogni resolver che esegue la convalida vedrà un dominio che afferma di essere firmato ma non produce firme valide, e rifiuterà di rispondere per esso. Il tuo sito e la tua email andranno offline per chiunque sia dietro un resolver che esegue la convalida, il che oggi include la maggior parte dei grandi resolver pubblici e molti ISP. Nulla nella tua configurazione sembrerà rotto.

La sequenza corretta:

  1. Al tuo registrar, elimina il record DS. Se Kapsule è il tuo registrar, chiedici di ritirarlo piuttosto che fare qualcosa nel pannello per primo.
  2. Conferma che si sia effettivamente cancellato dal padre. Interroga il nameserver padre autorevole per il record DS e attendi fino a quando genuinamente non restituisce nulla. Non fidarti di una risposta in cache da un resolver pubblico: un resolver con caching può continuare a servire il vecchio record DS molto tempo dopo che il registro lo ha eliminato, e agire sulla base di quella risposta obsoleta è esattamente la trappola per cui questo avvertimento esiste.
  3. Attendi il TTL della zona padre in aggiunta a quello.
  4. Solo allora, in KPanel, apri la scheda Security del dominio e fai clic su Disable sulla scheda DNSSEC. Ricevi "DNSSEC disabled."

Quando DNSSEC Ne Vale la Pena

Attivalo per qualsiasi cosa dove qualcuno ha un motivo per impersonarti: negozi online, qualsiasi cosa che gestisce accessi o pagamenti, domini di servizi professionali e qualsiasi dominio che invia email a cui tieni che sia fidata.

Non ti costa nulla su Kapsule DNS, e una volta che il record DS è in posto non c'è nulla da mantenere, specialmente su un dominio registrato presso di noi dove il record viene pubblicato e rinnovato per te.

DNSSEC prova che una risposta DNS non è stata alterata. Non cripta le tue ricerche DNS, non sostituisce TLS sul tuo sito web e non autentica la tua email da solo. Si affianca a quelli. Per l'autenticazione della posta, vedi SPF, DKIM and DMARC Explained.

Risoluzione dei Problemi

Non c'è alcuna scheda DNSSEC nella scheda Sicurezza. Il DNS del dominio non è ospitato su nameserver Kapsule. Sposta prima la zona su Kapsule DNS: vedi Nameservers.

Lo stato è Pending da ore. Su un registrar esterno, il record DS probabilmente non è stato pubblicato, o è stato pubblicato con un valore sbagliato. Confronta i tre valori nel pannello con quello che mostra il tuo registrar, carattere per carattere. Quindi usa Repair DNSSEC.

Il mio sito è andato offline subito dopo aver cambiato qualcosa relativo a DNSSEC. Questo è l'errore di mancata corrispondenza DS. Ripristina il record DS al registrar in modo che corrisponda a quello che Kapsule pubblica, oppure riabilita DNSSEC in KPanel in modo che la zona sia firmata di nuovo, quindi usa Repair DNSSEC. Il recupero è limitato dal TTL della zona padre.

Request failed. La scheda non ha potuto raggiungere il cluster DNS. Ricarica e riprova, e se continua a fallire, apri un ticket di supporto con il nome del tuo dominio.

Sto per trasferire questo dominio altrove. Affronta DNSSEC prima del trasferimento, non durante. Vedi Transferring Your Domain to Another Registrar.

Letture correlate: DNS Basics, Nameservers, e Registering and Managing .nz Domains.

Hai ancora bisogno di aiuto?

Scrivici a support@kapsulehost.com oppure apri una chat in KPanel.

Apri KPanel
Abilitazione di DNSSEC per il tuo dominio