Cosa fa il DNS, e perché è un bersaglio
Quando qualcuno scrive il tuo dominio nel browser, prima di vedere una pagina il computer deve chiedere a qualcuno dove si trova quel nome. Quel qualcuno è il DNS, e la risposta che torna è un indirizzo IP.
Il problema è che quella domanda, per come è nata internet, non prevedeva un modo per verificare chi stesse rispondendo. Chi riesce a farsi sentire per primo, o a inserire una risposta falsa nella cache di un provider, dirotta il traffico dove vuole — e sul tuo sito non deve entrare affatto.
Il visitatore vede il tuo nome nella barra degli indirizzi. Il server dall'altra parte non è il tuo.
Cosa aggiunge DNSSEC
DNSSEC firma le risposte. Ogni record della tua zona viene accompagnato da una firma crittografica, prodotta con una chiave privata che resta sui server autoritativi; chiunque può verificarla con la chiave pubblica corrispondente.
La verifica non si ferma lì. La chiave pubblica del tuo dominio è a sua volta garantita dal registro dell'estensione, che è garantito dalla radice del DNS. È una catena: se un anello non torna, la risposta viene scartata invece di essere usata.
Il risultato pratico è semplice da enunciare: una risposta DNS contraffatta non viene accettata, perché chi l'ha prodotta non ha la chiave per firmarla.
Cosa DNSSEC non fa
Vale la pena dirlo, perché è la confusione più comune.
DNSSEC non cifra niente. Le richieste DNS restano leggibili: garantisce l'autenticità della risposta, non la riservatezza della domanda. E non protegge il contenuto del sito né i dati che un visitatore inserisce in un modulo: quello è il lavoro del certificato SSL.
I due strumenti rispondono a due domande diverse. DNSSEC dice «sei arrivato nel posto giusto». SSL dice «quello che vi state dicendo non lo legge nessun altro». Averne uno solo lascia scoperta metà del percorso.
Come si attiva
Se il dominio è registrato in ICBS e usa i nostri DNS, l'attivazione è un interruttore nel pannello. Generiamo noi le chiavi, firmiamo la zona e comunichiamo i record DS al registro dell'estensione; i rinnovi delle chiavi avvengono senza che tu debba farci caso.
Se invece i DNS sono di un altro provider, le chiavi le genera lui: ti darà dei record DS da inserire nel pannello ICBS, e a comunicarli al registro pensiamo noi.
In entrambi i casi non c'è niente da pagare: DNSSEC è compreso nel prezzo del dominio.