Domínios

Ativar DNSSEC para Seu Domínio

DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.

Ativando DNSSEC para Seu Domínio

DNSSEC assina sua zona DNS criptograficamente para que os resolvedores possam provar que uma resposta realmente veio de você, e a Kapsule pode ativá-lo para qualquer domínio cujo DNS hospedamos.

Sem DNSSEC, uma resposta DNS é apenas um pacote não assinado, e um invasor que consiga injetar uma resposta forjada no cache de um resolvedor pode enviar seus visitantes para seu servidor enquanto a barra do navegador ainda mostra seu domínio. DNSSEC fecha essa lacuna encadeando uma assinatura de sua zona até o registro. Este guia aborda como ativá-lo, publicar o registro DS, ler cada status, reparar uma cadeia quebrada e a única regra de ordenação que importa quando você o desativa.

Antes de Começar

O cartão DNSSEC só aparece quando a zona DNS do domínio é hospedada nos nameservers da Kapsule. Se você não conseguir vê-lo na aba Segurança, seu domínio está respondendo de outro DNS.

Os nameservers da Kapsule, todos os quatro:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Forneça todos os quatro, sempre. Os dois domínios de nível superior diferentes são intencionais: um problema em uma zona de origem não pode derrubar todos os nossos nameservers de uma vez. Veja Nameservers para saber como apontar um domínio para eles.

Ativando DNSSEC

  1. Faça login em KPanel e clique em Domains na barra lateral esquerda.
  2. Clique no domínio que você deseja assinar.
  3. Abra a aba Security. O cartão DNSSEC fica no topo, acima de Privacy e Lock.
  4. Leia o status atual no cartão: Disabled, Pending ou Active.
  5. Clique em Enable DNSSEC.

O KPanel confirma com "DNSSEC enabled. Add the DS record to your registrar to activate."

DNSSEC card on the domain Security tab in KPanel

Assinar sua zona é apenas metade do trabalho. Até que um registro DS correspondente exista na zona de origem no registro, os resolvedores não têm como saber que sua zona está assinada, e nada valida. A próxima seção não é opcional.

Publicando o Registro DS

O registro DS (Delegation Signer) é a impressão digital de sua chave de assinatura, mantida um nível acima na hierarquia de domínios. É o que transforma uma zona assinada em uma validada.

Se o Domínio Estiver Registrado na Kapsule

Nada a fazer. A Kapsule envia o registro DS para o registro para você e o mantém atualizado. O cartão diz isso diretamente: "Active, managed automatically. We publish and renew the DS record at the registry for you."

Se você quiser ver os valores mesmo assim, clique em View technical details.

Se o Domínio Estiver Registrado em Outro Lugar

Você precisa carregar o registro DS manualmente. A Kapsule assina a zona; apenas seu registrador pode colocar o registro DS na zona de origem.

  1. No cartão DNSSEC, expanda o painel DS Record: add to your registrar.
  2. Copie os três valores:
CampoO que é
Key tagUm identificador numérico curto para a chave de assinatura
AlgorithmO número do algoritmo de assinatura
Digest typeO tipo de hash usado para o resumo
  1. Faça login em seu registrador e encontre a seção de DNSSEC ou Registros DS. A redação varia, mas geralmente fica nas configurações de segurança do domínio.
  2. Cole os valores exatamente como mostrado e salve.

Um registro DS que não corresponde à chave que realmente está assinando sua zona é pior que nenhum registro DS. Os resolvedores validadores tratarão todas as respostas para seu domínio como forjadas e se recusarão a resolvê-lo, o que deixa seu site e seu email offline para uma grande parte da internet. Copie os valores, não os redigite, e confirme que o status chegue a Active depois.

Lendo o Status

StatusO que significaO que fazer
DisabledA zona não está assinada.Clique em Enable DNSSEC se quiser.
PendingAs chaves foram geradas e a zona está sendo assinada, ou o registro DS ainda não foi visto na zona de origem.Aguarde. Se você está em um registrador externo, publique o registro DS agora.
ActiveA zona está assinada e a cadeia de confiança está completa.Nada. Este é o objetivo.

Verificando de Fora

Não confie apenas na palavra do painel. Verifique no registro público:

  1. Abra Domains, depois WHOIS Lookup no KPanel.
  2. Digite seu domínio e clique em Look up.
  3. Leia a linha DNSSEC. Ela mostra Signed ou Unsigned com base no que o registro realmente publica.

Signed lá, mais Active no painel, significa que a cadeia está genuinamente completa.

Reparando DNSSEC

Se o status está preso em Pending, ou uma verificação externa relata uma cadeia quebrada, o cartão DNSSEC oferece Repair DNSSEC. A confirmação explica exatamente o que faz: "Kapsule will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible."

Confirme e você recebe "DNSSEC repair queued. The status will update shortly." Recarregue o cartão depois de um minuto ou dois.

Recorra a Repair antes de recorrer a Disable. Repair restabelece a cadeia sem uma janela onde sua zona fica não assinada, enquanto desativar e reativar significa desmontar o registro DS e construir toda a cadeia novamente do zero.

Desativando DNSSEC

Desativar DNSSEC é genuinamente seguro, desde que você faça os dois passos na ordem correta. Fazer na ordem errada tira seu domínio da internet.

REMOVA O REGISTRO DS NO SEU REGISTRADOR PRIMEIRO e aguarde até que ele seja removido da zona de origem. Somente então desative DNSSEC aqui.

Se você desativar a assinatura enquanto o registro DS ainda estiver publicado, todos os resolvedores validadores verão um domínio que afirma estar assinado, mas não produz assinaturas válidas, e se recusarão a responder por ele. Seu site e seu email ficarão escuros para qualquer pessoa atrás de um resolvedor validador, o que hoje inclui a maioria dos grandes resolvedores públicos e muitos ISPs. Nada em sua própria configuração parecerá quebrado.

A sequência correta:

  1. No seu registrador, delete o registro DS. Se a Kapsule é seu registrador, peça-nos para retirá-lo em vez de fazer qualquer coisa no painel primeiro.
  2. Confirme que foi realmente removido da zona de origem. Consulte o nameserver de origem autorizado para o registro DS e aguarde até que ele genuinamente não retorne nada. Não confie em uma resposta em cache de um resolvedor público: um resolvedor de cache pode continuar servindo o registro DS antigo muito tempo depois que o registro o removeu, e agir baseado nessa resposta obsoleta é exatamente a armadilha para a qual este aviso existe.
  3. Aguarde o TTL da zona de origem depois disso.
  4. Somente então, no KPanel, abra a aba Security do domínio e clique em Disable no cartão DNSSEC. Você recebe "DNSSEC disabled."

Quando DNSSEC Vale a Pena

Ative-o para qualquer coisa onde alguém tenha razão para se passar por você: lojas online, qualquer coisa que manipule logins ou pagamentos, domínios de serviços profissionais e qualquer domínio que envie e-mail que você se importa que seja confiável.

Ele não custa nada no Kapsule DNS, e uma vez que o registro DS está em vigor, não há nada a manter, especialmente em um domínio registrado conosco onde o registro é publicado e renovado para você.

DNSSEC prova que uma resposta DNS não foi adulterada. Ele não criptografa suas buscas DNS, não substitui TLS em seu site e não autentica seu e-mail por conta própria. Ele fica ao lado desses. Para autenticação de e-mail, veja SPF, DKIM and DMARC Explained.

Solução de Problemas

Não há cartão DNSSEC na aba Segurança. O DNS do domínio não está hospedado nos nameservers da Kapsule. Mova a zona para Kapsule DNS primeiro: veja Nameservers.

O status ficou Pending por horas. Em um registrador externo, o registro DS provavelmente não foi publicado, ou foi publicado com um valor incorreto. Compare os três valores do painel com o que seu registrador mostra, caractere por caractere. Depois use Repair DNSSEC.

Meu site caiu logo depois que mudei algo relacionado a DNSSEC. Esta é a falha de incompatibilidade de DS. Restaure o registro DS no registrador para corresponder ao que a Kapsule publica, ou reative DNSSEC no KPanel para que a zona seja assinada novamente, depois use Repair DNSSEC. A recuperação é limitada pelo TTL da zona de origem.

Request failed. O cartão não conseguiu chegar ao cluster DNS. Recarregue e tente novamente, e se continuar falhando, abra um ticket de suporte com o nome do seu domínio.

Estou prestes a transferir este domínio. Lide com DNSSEC antes da transferência, não durante. Veja Transferring Your Domain to Another Registrar.

Leitura relacionada: DNS Basics, Nameservers, e Registering and Managing .nz Domains.

Ainda precisa de ajuda?

Envie-nos um email para support@kapsulehost.com ou abra um chat no KPanel.

Abrir KPanel
Ativar DNSSEC para Seu Domínio