Проверка DNSSEC
Проверьте, включен ли в каком-либо домене DNSSEC, с помощью нашей бесплатной онлайн-проверки DNSSEC. Запрашивайте записи DS, DNSKEY и RRSIG через API Cloudflare DNS-over-HTTPS. Просматривайте типы криптографических алгоритмов, ключевые роли (KSK/ZSK), статус флага AD и временные метки подписи — и все это в вашем браузере, без хранения данных на наших серверах.
Check whether a domain has DNSSEC enabled. Queries DS, DNSKEY, and RRSIG records via Cloudflare's DNS-over-HTTPS (DoH) API and shows the AD (Authenticated Data) flag. No data is stored - all queries go directly from your browser to the DNS resolver.
Enter a domain name - protocol and path are stripped automatically
Зачем использовать нашу программу проверки DNSSEC?
- Мгновенная проверка DNSSEC: наша программа проверки DNSSEC мгновенно запрашивает записи DS, DNSKEY и RRSIG через DNS-over-HTTPS API Cloudflare. Проверьте, включен ли в каком-либо домене DNSSEC, за считанные секунды с подробной информацией о криптографических записях — установка не требуется.
- Подробный анализ криптографических записей. Просмотрите полную информацию о DNSSEC, включая ключевые теги записей DS и типы дайджестов, имена и ключевые роли алгоритма DNSKEY (KSK/ZSK), а также подписи RRSIG с временными метками начала и окончания срока действия. Ознакомьтесь со всей цепочкой DNSSEC для любого домена.
- Безопасный и конфиденциальный DNS-over-HTTPS: все запросы DNSSEC отправляются непосредственно из вашего браузера в конечную точку DNS-over-HTTPS Cloudflare через зашифрованное соединение HTTPS. Никакие данные запросов не хранятся на наших серверах — ваши проверки DNSSEC полностью конфиденциальны.
- Бесплатно и не требует установки: используйте нашу бесплатную программу проверки DNSSEC прямо в браузере без каких-либо загрузок, плагинов и учетной записи. Проверяйте статус DNSSEC для любого домена с любого устройства в любое время — совершенно бесплатно и без ограничений на использование.
Распространенные случаи использования средства проверки DNSSEC
- Проверка безопасности домена. Владельцы доменов, заботящиеся о безопасности, используют средство проверки DNSSEC, чтобы убедиться, что DNSSEC правильно настроен для их доменов. Регулярные проверки гарантируют целостность криптографической цепочки доверия и защиту DNS-записей от спуфинга и атак с отравлением кэша.
- DevOps и аудит инфраструктуры. Инженеры DevOps используют средство проверки DNSSEC для аудита конфигураций DNS во время настройки и миграции инфраструктуры. Убедитесь, что DNSSEC правильно настроен после переноса домена, смены регистратора или смены поставщика DNS.
- Оценка защиты от подмены DNS. Исследователи безопасности и сетевые администраторы используют средство проверки DNSSEC, чтобы оценить, какие домены в их организации защищены от подмены DNS. Определите домены, которым не хватает защиты DNSSEC, и определите приоритетность усилий по исправлению ситуации.
- Мониторинг работоспособности DNS. Сетевые администраторы используют средство проверки DNSSEC как часть постоянного мониторинга работоспособности DNS. Убедитесь, что подписи DNSSEC действительны и не истекли, а записи DS в родительской зоне соответствуют записям DNSKEY домена.
- Исследование безопасности и анализ угроз. Исследователи безопасности используют средство проверки DNSSEC для изучения конфигураций DNS подозрительных доменов. Статус DNSSEC может указывать на то, насколько заботится о безопасности оператор домена, и помогает оценить надежность неизвестных доменов.
- Аудит соответствия и нормативного регулирования. Специалисты по обеспечению соответствия и аудиторы используют средство проверки DNSSEC для проверки соответствия доменов требованиям DNSSEC, установленным такими системами безопасности, как PCI DSS, NIST и BSI. Генерация результатов проверки документации на соответствие.
Что такое DNSSEC?
DNSSEC (расширения безопасности системы доменных имен) — это набор спецификаций, которые добавляют криптографические подписи к записям DNS. Эти подписи позволяют преобразователям DNS проверять, что полученные ими записи не были подделаны при передаче. Без DNSSEC злоумышленники могут подделать ответы DNS с помощью таких методов, как подмена DNS и отравление кэша, перенаправляя пользователей на вредоносные веб-сайты, даже если они вводят правильное доменное имя. Наша программа проверки DNSSEC запрашивает записи DNS через DNS-over-HTTPS, используя общедоступный преобразователь Cloudflare, чтобы проверить статус DNSSEC для любого домена.
Как работает наша программа проверки DNSSEC
- Введите доменное имя: введите любое доменное имя в поле ввода (например, example.com). Инструмент автоматически удаляет протоколы и пути.
- Запрос записей DNSSEC: инструмент запрашивает три типа записей DNSSEC у преобразователя DoH Cloudflare: записи DS (подписавшего делегацию) из родительской зоны, записи DNSKEY из самого домена и записи RRSIG (подпись записи ресурса). Он также проверяет флаг AD (аутентифицированные данные) в заголовке ответа DNS.
- Результаты проверки: средство проверки DNSSEC отображает четкий статус «прошел/не прошел», подробные таблицы записей, показывающие криптографические параметры (теги ключей, алгоритмы, типы дайджестов), ключевые роли (KSK/KSR/ZSK) и временные метки подписи. Копируйте любое значение одним щелчком мыши.
Объяснение типов записей DNSSEC
- DS (подписчик делегирования): хранится в родительской зоне (например, .com для example.com). Содержит хэш записи DNSKEY дочерней зоны. Записи DS — это то, как устанавливается цепочка доверия: родитель подписывает запись DS, а преобразователи используют ее для проверки DNSKEY дочернего элемента. Без записи DS домен не может иметь полную проверку DNSSEC.
- DNSKEY: содержит открытый ключ, используемый зоной для подписи своих записей DNS. Существует два типа: KSK (ключ подписи ключа, флаг 257), используемый для подписи других записей DNSKEY, и ZSK (ключ подписи зоны, флаг 256), используемый для подписи всех других записей в зоне. KSK — это то, что аутентифицирует запись DS в родительской зоне.
- RRSIG (подпись записи ресурса): цифровая подпись, прикрепленная к каждому набору записей DNS. Каждая запись RRSIG указывает, какой алгоритм использовался, когда подпись была создана, когда истекает срок ее действия, каким ключом она была подписана, а также само значение подписи. Резолверы сверяют записи RRSIG с DNSKEY зоны для аутентификации каждого ответа DNS.
Типы алгоритмов и безопасность
DNSSEC поддерживает несколько криптографических алгоритмов для подписи записей DNS. Общие алгоритмы включают RSA/SHA-256 (алгоритм 7, широко поддерживаемый), RSA/SHA-512 (алгоритм 8, более сильный), ECDSA P-256 (алгоритм 13, современная эллиптическая кривая) и Ed25519 (алгоритм 15, эффективный и современный). Тип дайджеста в записях DS указывает используемую хэш-функцию: SHA-256 (тип 2) является текущим стандартом, а SHA-1 (тип 1) постепенно прекращается из-за уязвимостей, связанных с коллизиями. В современных передовых практиках используется алгоритм 13 (ECDSA P-256) или 15 (Ed25519) с дайджестами SHA-256 для оптимальной безопасности и производительности. Наша программа проверки DNSSEC отображает все эти значения, чтобы вы могли убедиться, что домен использует текущие безопасные криптографические параметры.
Часто задаваемые вопросы
DNSSEC (расширения безопасности системы доменных имен) добавляет криптографические подписи к записям DNS, позволяя распознавателям проверять, что записи не были подделаны. Без DNSSEC злоумышленники могут подделать ответы DNS посредством подмены DNS или отравления кэша. Наша программа проверки DNSSEC поможет вам проверить, включена ли в каком-либо домене эта защита, путем запроса записей DS, DNSKEY и RRSIG.
Наша программа проверки DNSSEC запрашивает записи DS (тип 43), записи DNSKEY (тип 48) и записи RRSIG (тип 46) из API Cloudflare DNS-over-HTTPS (DoH). Он также проверяет флаг AD (аутентифицированные данные) в заголовке ответа DNS. Если записи DS существуют и/или установлен флаг AD, DNSSEC включен. Все запросы идут прямо из вашего браузера — никакие данные не хранятся на наших серверах.
KSK (ключ подписи ключа) — это запись DNSKEY с флагом 257, используемая для подписи самого набора записей DNSKEY. ZSK (ключ подписи зоны) имеет флаг 256 и используется для подписи всех других записей DNS в зоне. Использование отдельных ключей позволяет операторам зоны чаще менять свои ZSK, сохраняя при этом стабильность своего KSK. Наша программа проверки DNSSEC помечает каждую запись DNSKEY своей ролью.
Флаг AD находится в заголовке ответа DNS и показывает, успешно ли преобразователь проверил подписи DNSSEC. Если это правда, записи DNS аутентифицируются криптографически. Если флаг AD не установлен и записи DS не найдены, вероятно, в домене не включен DNSSEC.
Современная передовая практика рекомендует ECDSA P-256 (алгоритм 13) или Ed25519 (алгоритм 15) для оптимальной безопасности и производительности. Также широко поддерживаются RSA/SHA-256 (алгоритм 7) и RSA/SHA-512 (алгоритм 8). Для дайджестов DS текущим стандартом является SHA-256 (тип 2). Наша программа проверки DNSSEC отображает алгоритм и тип дайджеста для каждой записи, чтобы вы могли убедиться, что они соответствуют текущим стандартам.
Без DNSSEC ответы DNS домена не имеют криптографической подписи. Это означает, что злоумышленник потенциально может подделать ответы DNS с помощью атак «человек посередине» или отравления кэша. Хотя большинство крупных доменов (Google, Cloudflare, Facebook) поддерживают DNSSEC, многие более мелкие домены этого не делают. Наша программа проверки DNSSEC помогает идентифицировать незащищенные домены.
Нет. Все DNS-запросы отправляются непосредственно из вашего браузера на конечную точку DNS-over-HTTPS Cloudflare. Мы не храним, не регистрируем и не обрабатываем ваши DNS-запросы. Cloudflare обязуется не продавать данные запросов и не удалять журналы в течение 25 часов.
Да. Наша программа проверки DNSSEC может запрашивать записи DNSSEC для любого общедоступного доменного имени. Проверьте свои домены, домены конкурентов или любой другой общедоступный домен. Инструмент не может запрашивать частные зоны DNS или домены внутренней сети, которые не могут быть разрешены публично.
Да! Наша программа проверки DNSSEC на 100 % бесплатна, не требует регистрации, учетной записи и ограничений на использование. Проверяйте статус DNSSEC для любого домена столько раз, сколько вам нужно — совершенно бесплатно и навсегда.