Domini

DNSSEC: la firma che dimostra che il dominio è tuo

Senza DNSSEC un attaccante può rispondere al posto del tuo dominio e mandare i tuoi visitatori altrove, senza toccare il tuo sito. Con DNSSEC quella risposta viene scartata.

  • Impostazione redirect
  • DNS Anycast
  • Gestione DNS
  • DNSSEC
  • Micro Hosting WordPress
  • 3 email personalizzate
  • Certificato SSL
  • Sottodomini illimitati

Cosa fa il DNS, e perché è un bersaglio

Quando qualcuno scrive il tuo dominio nel browser, prima di vedere una pagina il computer deve chiedere a qualcuno dove si trova quel nome. Quel qualcuno è il DNS, e la risposta che torna è un indirizzo IP.

Il problema è che quella domanda, per come è nata internet, non prevedeva un modo per verificare chi stesse rispondendo. Chi riesce a farsi sentire per primo, o a inserire una risposta falsa nella cache di un provider, dirotta il traffico dove vuole — e sul tuo sito non deve entrare affatto.

Il visitatore vede il tuo nome nella barra degli indirizzi. Il server dall'altra parte non è il tuo.

Cosa aggiunge DNSSEC

DNSSEC firma le risposte. Ogni record della tua zona viene accompagnato da una firma crittografica, prodotta con una chiave privata che resta sui server autoritativi; chiunque può verificarla con la chiave pubblica corrispondente.

La verifica non si ferma lì. La chiave pubblica del tuo dominio è a sua volta garantita dal registro dell'estensione, che è garantito dalla radice del DNS. È una catena: se un anello non torna, la risposta viene scartata invece di essere usata.

Il risultato pratico è semplice da enunciare: una risposta DNS contraffatta non viene accettata, perché chi l'ha prodotta non ha la chiave per firmarla.

Cosa DNSSEC non fa

Vale la pena dirlo, perché è la confusione più comune.

DNSSEC non cifra niente. Le richieste DNS restano leggibili: garantisce l'autenticità della risposta, non la riservatezza della domanda. E non protegge il contenuto del sito né i dati che un visitatore inserisce in un modulo: quello è il lavoro del certificato SSL.

I due strumenti rispondono a due domande diverse. DNSSEC dice «sei arrivato nel posto giusto». SSL dice «quello che vi state dicendo non lo legge nessun altro». Averne uno solo lascia scoperta metà del percorso.

Come si attiva

Se il dominio è registrato in ICBS e usa i nostri DNS, l'attivazione è un interruttore nel pannello. Generiamo noi le chiavi, firmiamo la zona e comunichiamo i record DS al registro dell'estensione; i rinnovi delle chiavi avvengono senza che tu debba farci caso.

Se invece i DNS sono di un altro provider, le chiavi le genera lui: ti darà dei record DS da inserire nel pannello ICBS, e a comunicarli al registro pensiamo noi.

In entrambi i casi non c'è niente da pagare: DNSSEC è compreso nel prezzo del dominio.

Cosa cambia con DNSSEC attivo

Quattro cose, tutte comprese nel prezzo del dominio.

Le risposte arrivano firmate

Ogni risposta DNS del tuo dominio porta una firma crittografica. Chi la riceve può verificare che sia partita davvero dai tuoi server e che nessuno l'abbia modificata per strada.

Chiude il DNS spoofing

È l'attacco in cui qualcuno risponde prima del server legittimo, o avvelena la cache di un provider, per dirottare i visitatori su un server che non è il tuo. Una risposta senza firma valida viene scartata.

Protegge anche la posta

Il dirottamento non riguarda solo il sito: i record MX indicano dove va la tua email. Firmare la zona significa proteggere anche il percorso dei messaggi, non solo quello delle pagine.

Si attiva con un interruttore

Con i DNS ICBS non devi generare chiavi né comunicare nulla al registro: l'attivazione dal pannello fa tutto, chiavi comprese, e le rinnova quando serve.

Dove funziona e a quali condizioni

Disponibilità

  • Estensioni che lo supportano466 su 491
  • CostoIncluso nel dominio
  • AttivazioneDal pannello, immediata

Requisiti

  • Dominio registrato in ICBS
  • DNS gestiti da ICBSConsigliato
  • DNS esterniPossibile, con i record del tuo provider

Domande frequenti su DNSSEC

No. È compreso nel prezzo del dominio, insieme al DNS Anycast, al certificato SSL e alle caselle email. Non c'è un canone a parte né un costo di attivazione.
Su quasi tutte: 466 delle 491 estensioni a listino lo supportano, comprese .it, .com, .net, .org e .eu. Sulla pagina di ogni estensione trovi scritto se è disponibile. Chi non lo supporta è il registro dell'estensione, non noi.
No in modo percepibile. La verifica della firma aggiunge pochi millisecondi alla prima risoluzione, poi la risposta resta in cache come qualunque altra. Su una pagina che ne impiega centinaia per caricarsi, non è una differenza che si vede.
Sì. Se i DNS non sono i nostri, il tuo provider genera le chiavi e ti fornisce i record DS: tu li inserisci nel pannello ICBS e noi li comunichiamo al registro. Il passaggio manuale c'è solo in questo caso.
No, e i due non si sovrappongono. DNSSEC garantisce che l'indirizzo a cui arrivi sia quello giusto; il certificato SSL protegge quello che ti scambi una volta arrivato. Servono entrambi, e in ICBS sono entrambi compresi nel dominio.
Il rischio vero è disattivarlo male o cambiare DNS lasciando i vecchi record DS al registro: in quel caso il dominio diventa irraggiungibile per chi verifica le firme. Se l'attivazione la fai dal pannello con i nostri DNS, questo caso non si presenta perché la sequenza la gestiamo noi.

Hai un progetto in mente?

Parliamone: ti aiutiamo a scegliere la soluzione più adatta, senza impegno.