도메인

도메인에 대한 DNSSEC 활성화

DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.

도메인에 대해 DNSSEC 활성화하기

DNSSEC는 DNS 영역에 암호화 서명을 하여 리졸버가 응답이 실제로 당신으로부터 온 것임을 증명할 수 있게 합니다. KapsuleHost는 당신이 호스팅하는 DNS를 가진 모든 도메인에 대해 이를 활성화할 수 있습니다.

DNSSEC 없이는 DNS 응답이 단순한 서명되지 않은 패킷일 뿐이며, 리졸버 캐시에 위조된 응답을 주입할 수 있는 공격자가 브라우저 주소창에 당신의 도메인이 표시되어 있어도 방문자를 자신의 서버로 보낼 수 있습니다. DNSSEC은 당신의 영역에서 레지스트리까지 서명의 연쇄를 만들어 이를 방지합니다. 이 가이드는 DNSSEC 활성화, DS 레코드 발행, 각 상태 읽기, 손상된 연쇄 복구, 그리고 DNSSEC을 해제할 때 중요한 순서 규칙을 다룹니다.

시작하기 전에

DNSSEC 카드는 도메인의 DNS 영역이 Kapsule 네임서버에 호스팅되어 있을 때만 나타납니다. 보안 탭에서 이를 볼 수 없다면 당신의 도메인은 다른 DNS에서 응답하고 있습니다.

Kapsule의 네임서버, 전부 4개:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

매번 4개 모두를 제공하세요. 두 개의 다른 최상위 도메인은 의도적입니다: 한 부모 영역의 문제가 당사의 모든 네임서버를 한 번에 무너뜨릴 수 없도록 합니다. 도메인을 이들 네임서버로 가리키는 방법은 네임서버를 참조하세요.

DNSSEC 활성화하기

  1. KPanel에 로그인하고 왼쪽 사이드바에서 Domains를 클릭합니다.
  2. 서명하려는 도메인을 클릭합니다.
  3. Security 탭을 엽니다. DNSSEC 카드는 상단에 있으며, 개인정보 보호 및 잠금 위에 있습니다.
  4. 카드에서 현재 상태를 읽습니다: Disabled, Pending 또는 Active.
  5. Enable DNSSEC을 클릭합니다.

KPanel은 "DNSSEC enabled. Add the DS record to your registrar to activate."로 확인합니다.

KPanel의 도메인 보안 탭에 있는 DNSSEC 카드

영역에 서명하는 것은 작업의 절반일 뿐입니다. 레지스트리의 부모 영역에 일치하는 DS 레코드가 존재하지 않으면, 리졸버가 당신의 영역이 서명되었음을 알 수 있는 방법이 없으며 아무것도 검증되지 않습니다. 다음 섹션은 선택사항이 아닙니다.

DS 레코드 발행하기

DS(위임 서명자) 레코드는 당신의 서명 키의 지문으로, 도메인 계층구조에서 한 단계 위에 보유됩니다. 이것이 서명된 영역을 검증된 영역으로 바꾸는 것입니다.

도메인이 Kapsule에 등록되어 있는 경우

할 일이 없습니다. Kapsule이 당신을 대신하여 DS 레코드를 레지스트리에 제출하고 최신 상태로 유지합니다. 카드가 직접 말합니다: "Active, managed automatically. We publish and renew the DS record at the registry for you."

어쨌든 값을 보고 싶다면 View technical details를 클릭합니다.

도메인이 다른 곳에서 등록된 경우

DS 레코드를 손으로 옮겨야 합니다. Kapsule이 영역에 서명합니다. 부모에 DS 레코드를 넣을 수 있는 것은 당신의 레지스트라뿐입니다.

  1. DNSSEC 카드에서 DS Record: add to your registrar 패널을 펼칩니다.
  2. 세 가지 값을 모두 복사합니다:
필드설명
Key tag서명 키의 짧은 숫자 식별자
Algorithm서명 알고리즘 번호
Digest type다이제스트에 사용되는 해시 유형
  1. 당신의 레지스트라에 로그인하고 DNSSEC 또는 DS 레코드 섹션을 찾습니다. 표현은 다양하지만 거의 항상 도메인 보안 설정 아래에 있습니다.
  2. 값을 표시된 대로 정확히 붙여넣고 저장합니다.

실제로 당신의 영역에 서명하는 키와 일치하지 않는 DS 레코드는 DS 레코드가 없는 것보다 더 나쁩니다. 검증하는 리졸버는 당신의 도메인에 대한 모든 응답을 위조된 것으로 취급하고 해결을 거부할 것이며, 이는 인터넷의 상당한 부분에 대해 당신의 웹사이트와 이메일을 오프라인으로 만듭니다. 값을 복사하고 다시 입력하지 말며, 그 후에 상태가 Active에 도달하는지 확인합니다.

상태 읽기

상태의미해야 할 일
Disabled영역이 서명되지 않았습니다.원하면 Enable DNSSEC을 클릭합니다.
Pending키가 생성되고 영역이 서명 중이거나, DS 레코드가 부모에서 아직 확인되지 않았습니다.기다립니다. 외부 레지스트라에서 진행 중이면 지금 DS 레코드를 발행합니다.
Active영역이 서명되고 신뢰 연쇄가 완성되었습니다.없습니다. 이것이 목표입니다.

외부에서 확인하기

패널의 말만 믿지 마세요. 공개 레코드에서 확인하세요:

  1. KPanel에서 Domains를 연 후 WHOIS Lookup을 엽니다.
  2. 당신의 도메인을 입력하고 Look up을 클릭합니다.
  3. DNSSEC 행을 읽습니다. 레지스트리가 실제로 발행하는 것을 기반으로 Signed 또는 Unsigned를 표시합니다.

거기서 Signed에 더해 패널에서 Active이면, 연쇄가 진정으로 완성된 것입니다.

DNSSEC 복구하기

상태가 Pending에 고정되어 있거나 외부 확인이 손상된 연쇄를 보고하면, DNSSEC 카드는 Repair DNSSEC을 제공합니다. 확인에서 정확히 무엇을 하는지 설명합니다: "Kapsule will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible."

확인하면 "DNSSEC repair queued. The status will update shortly."를 받습니다. 1분 또는 2분 후에 카드를 다시 로드합니다.

Disable에 도달하기 전에 Repair에 도달하세요. Repair는 영역이 서명되지 않은 기간 없이 연쇄를 다시 확립하는 반면, 비활성화 및 재활성화는 DS 레코드를 해제하고 처음부터 전체 연쇄를 다시 구축하는 것을 의미합니다.

DNSSEC 비활성화하기

DNSSEC을 끄는 것은 정말 안전합니다. 올바른 순서로 두 단계를 수행하는 한. 잘못된 순서로 수행하면 당신의 도메인을 인터넷에서 제거합니다.

먼저 당신의 레지스트라에서 DS 레코드를 제거하고, 부모 영역에서 제거될 때까지 기다립니다. 그 다음에만 여기서 DNSSEC을 비활성화합니다.

DS 레코드가 여전히 발행되는 동안 서명을 비활성화하면, 모든 검증하는 리졸버는 서명되었음을 주장하지만 유효한 서명을 생성하지 않는 도메인을 볼 것이며, 이에 응답하기를 거부할 것입니다. 당신의 사이트와 이메일은 검증하는 리졸버 뒤의 모든 사람에게 어둠에 빠집니다. 여기에는 대부분의 대형 공개 리졸버 및 많은 ISP가 포함됩니다. 당신 자신의 설정에서 아무것도 손상된 것처럼 보이지 않을 것입니다.

올바른 순서:

  1. 당신의 레지스트라에서 DS 레코드를 삭제합니다. Kapsule이 당신의 레지스트라인 경우, 먼저 패널에서 아무것도 하기 전에 우리에게 이를 철회해 달라고 요청합니다.
  2. 실제로 부모에서 제거되었음을 확인합니다. DS 레코드에 대해 권위 있는 부모 네임서버를 쿼리하고 진정으로 아무것도 반환하지 않을 때까지 기다립니다. 공개 리졸버의 캐시된 응답을 신뢰하지 마세요: 캐싱 리졸버는 레지스트리가 삭제한 오래 후에도 이전 DS 레코드를 계속 제공할 수 있으며, 이 오래된 응답에 작용하는 것은 정확히 이 경고가 존재하는 이유입니다.
  3. 그 위에 부모 영역의 TTL을 기다립니다.
  4. 그 다음에만, KPanel에서 도메인의 Security 탭을 열고 DNSSEC 카드에서 Disable을 클릭합니다. "DNSSEC disabled."를 받습니다.

DNSSEC이 가치 있는 경우

누군가가 당신을 사칭할 이유가 있는 모든 것에 대해 켜세요: 온라인 스토어, 로그인 또는 결제를 처리하는 모든 것, 전문 서비스 도메인, 그리고 당신이 신뢰받기를 원하는 이메일을 보내는 모든 도메인.

Kapsule DNS에서는 비용이 들지 않으며, DS 레코드가 위치한 후에는 할 일이 없으며, 특히 당신을 위해 레코드가 발행되고 갱신되는 당사에 등록된 도메인에서는 더욱 그렇습니다.

DNSSEC은 DNS 응답이 변조되지 않았음을 증명합니다. DNS 조회를 암호화하지 않으며, 웹사이트의 TLS를 대체하지 않으며, 자체적으로 이메일을 인증하지 않습니다. 이들과 함께 작동합니다. 이메일 인증의 경우 SPF, DKIM 및 DMARC 설명을 참조하세요.

문제 해결

보안 탭에 DNSSEC 카드가 없습니다. 도메인의 DNS가 Kapsule 네임서버에서 호스팅되지 않습니다. 먼저 영역을 Kapsule DNS로 이동하세요: 네임서버를 참조합니다.

상태가 몇 시간 동안 Pending으로 남아 있습니다. 외부 레지스트라에서 DS 레코드가 발행되지 않았거나 잘못된 값으로 발행되었을 가능성이 있습니다. 패널의 세 값을 레지스트라가 표시하는 것과 문자 대 문자로 비교합니다. 그 다음 Repair DNSSEC을 사용합니다.

DNSSEC 관련 항목을 변경한 직후 내 사이트가 다운되었습니다. 이것은 DS 불일치 실패입니다. 레지스트라의 DS 레코드를 Kapsule이 발행하는 것과 일치하도록 복원하거나, KPanel에서 DNSSEC을 다시 활성화하여 영역이 다시 서명되도록 한 다음 Repair DNSSEC을 사용합니다. 복구는 부모 영역의 TTL로 제한됩니다.

요청이 실패했습니다. 카드가 DNS 클러스터에 도달할 수 없습니다. 다시 로드하고 재시도하며, 계속 실패하면 지원 티켓을 열어 도메인 이름을 입력합니다.

이 도메인을 다른 곳으로 이전하려고 합니다. 이전 중이 아니라 이전 전에 DNSSEC을 처리합니다. 도메인을 다른 레지스트라로 이전하기를 참조합니다.

관련 읽기: DNS 기본, 네임서버, 그리고 .nz 도메인 등록 및 관리.

여전히 도움이 필요하신가요?

다음 주소로 이메일을 보내주세요 support@kapsulehost.com 또는 KPanel에서 채팅을 시작하세요.

KPanel 열기
도메인에 대한 DNSSEC 활성화