Il DNS è nato in un’epoca in cui ci si fidava di tutti: quando il tuo computer chiede «dov’è tuonome.it?», accetta la risposta che arriva senza poter controllare se è autentica. DNSSEC serve proprio a questo: aggiunge una firma alle risposte DNS, così chi le riceve può verificare che non siano state falsificate lungo la strada. Vediamo come funziona, cosa protegge, cosa non protegge e perché va maneggiato con cura quando si cambia fornitore.
Il problema che risolve
Tra il tuo browser e i nameserver del dominio ci sono diversi passaggi, e in mezzo i resolver che conservano le risposte in cache. Se un malintenzionato riesce a inserire una risposta falsa in uno di questi passaggi (un attacco noto come avvelenamento della cache), può mandare i visitatori verso un server diverso da quello vero, senza che se ne accorgano dall’indirizzo.
DNSSEC non cifra le risposte: le firma. Chiunque può leggerle, ma un resolver che verifica DNSSEC si accorge se sono state alterate e le scarta.
Come funziona, in parole semplici
Immagina una catena di notai, ognuno dei quali garantisce per il successivo:
- La radice del DNS firma l’elenco delle estensioni e garantisce per la chiave di ciascuna (per esempio
.it). - Il Registro dell’estensione firma le proprie risposte e pubblica, per ogni dominio che usa DNSSEC, un’impronta della sua chiave: il record DS.
- I nameserver del tuo dominio firmano i record della zona (A, MX, TXT…) con la chiave del dominio.
Il resolver risale la catena: controlla che la firma dei tuoi record corrisponda alla chiave del dominio, che quella chiave corrisponda al DS pubblicato dal Registro, e così via fino alla radice. Se un anello non torna, la risposta non è considerata valida.
I record coinvolti
| Record | Dove sta | A cosa serve |
|---|---|---|
DNSKEY |
Nella zona del tuo dominio | Contiene le chiavi pubbliche del dominio |
RRSIG |
Nella zona del tuo dominio | Le firme dei record |
DS |
Presso il Registro dell’estensione | L’impronta della chiave: collega il dominio alla catena di fiducia |
NSEC / NSEC3 |
Nella zona del tuo dominio | Provano in modo firmato che un nome non esiste |
Il punto chiave è che DNSSEC coinvolge due soggetti: chi gestisce i DNS (che firma la zona) e chi gestisce la registrazione del dominio (che comunica il record DS al Registro). Devono essere allineati.
Cosa protegge e cosa no
Protegge da risposte DNS falsificate: chi usa un resolver che verifica DNSSEC non può essere dirottato con una risposta contraffatta per il tuo dominio.
Non protegge da tutto il resto:
- non cifra il traffico del sito: per quello serve HTTPS, con un certificato SSL;
- non impedisce a chi ruba le credenziali del tuo pannello DNS di modificare i record (verrebbero firmati regolarmente);
- non protegge il sito da malware, attacchi o vulnerabilità del CMS;
- funziona solo se il resolver usato dal visitatore effettua la verifica.
È un tassello in più della sicurezza, non un sostituto degli altri.
Il rischio vero: cambiare fornitore con DNSSEC attivo
Qui sta l’aspetto più pratico di questo articolo. Con DNSSEC attivo, il Registro pubblica un DS che dice «le risposte di questo dominio devono essere firmate con questa chiave». Se cambi nameserver passando a un fornitore che non firma la zona, o che la firma con una chiave diversa, e il vecchio DS resta pubblicato, i resolver che verificano DNSSEC considerano false tutte le risposte. Risultato: sito e posta irraggiungibili per una parte consistente degli utenti, e un problema difficile da diagnosticare perché «da qualche parte funziona».
La regola da seguire quando cambi nameserver o trasferisci un dominio con DNSSEC:
- Prima rimuovi il record DS presso il Registro (tramite chi gestisce la registrazione).
- Attendi che la rimozione si propaghi: le cache conservano il DS per il suo TTL.
- Poi cambia i nameserver.
- Se il nuovo fornitore supporta DNSSEC, riattivalo dopo, pubblicando il nuovo DS.
Esistono anche procedure più raffinate per passare da un fornitore all’altro senza mai spegnere DNSSEC, ma richiedono la collaborazione di entrambi i fornitori. Per la maggior parte dei siti, spegnere e riaccendere con calma è la strada più sicura.
Come scoprire se il tuo dominio usa DNSSEC
Dal terminale, con dig (Linux e macOS):
dig DS tuonome.it +short
dig DNSKEY tuonome.it +short
Se il primo comando restituisce una o più righe, il dominio ha un DS pubblicato presso il Registro e DNSSEC è attivo. Se non restituisce nulla, DNSSEC non è in uso. Puoi anche controllare se un resolver ha verificato la risposta: nella risposta completa di dig compare il flag ad quando la verifica è riuscita.
Serve davvero al mio sito?
DNSSEC è utile soprattutto quando la fiducia nel nome è critica: servizi finanziari, enti, piattaforme che gestiscono dati sensibili. Per un sito aziendale o un piccolo e-commerce è un livello di protezione in più, da valutare insieme al resto. La domanda giusta non è solo «mi serve?», ma anche «chi lo gestirà nel tempo?»: un DNSSEC configurato e poi dimenticato è un rischio di blocco al primo cambio di fornitore.
Le domande da fare al tuo fornitore
- Il fornitore dei DNS firma la zona e rinnova le chiavi in automatico?
- Il fornitore della registrazione permette di pubblicare e rimuovere il record DS per la tua estensione?
- Chi si occupa di aggiornare il DS quando cambiano le chiavi?
- Cosa succede in caso di trasferimento?
Se il tuo dominio è registrato da noi o vuoi trasferirlo, e ti interessa capire se DNSSEC è attivo o attivabile per la tua estensione, apri un ticket: verifichiamo la situazione del tuo dominio. E prima di qualunque trasferimento, ricordati di controllare il DS.