DNSSEC: come abilitarlo
DNSSEC (Domain Name System Security Extensions) è un sistema di firma crittografica delle risposte DNS che previene attacchi di cache poisoning, spoofing e man-in-the-middle sul DNS. Abilitarlo è uno dei più importanti upgrade di sicurezza per il tuo dominio.
Cos'e' DNSSEC e perché attivarlo
DNSSEC aggiunge firme digitali alle risposte DNS: ogni record è firmato con una chiave privata, e i resolver verificano la firma con la chiave pubblica pubblicata nella zona. Una catena di fiducia parte dal root DNS fino al tuo dominio, garantendo l'autenticità delle risposte. Senza DNSSEC, un'attaccante può iniettare risposte false.
Come funziona la catena di fiducia
La catena DNSSEC va dal più generale al più specifico:
- Root DNS (".") firma i record dei TLD (".it", ".com").
- I TLD firmano i delegation record dei domini di secondo livello.
- Il tuo dominio firma i propri record con la KSK (Key Signing Key) e ZSK (Zone Signing Key).
Per stabilire la catena al tuo dominio, devi pubblicare un record DS (Delegation Signer) presso il registrar del dominio.
Prerequisiti
Il dominio deve essere su nameserver che supportano DNSSEC (i NS G Tech Group lo supportano). Il TLD del dominio deve supportare DNSSEC (tutti i principali lo fanno: .it, .com, .net, .org, .info, .eu). Devi avere accesso al registrar per pubblicare il record DS.
Procedura passo-passo
- Accedi al Pannello Manager e seleziona il dominio.
- Vai su "Sicurezza" o "DNSSEC" nel menu del dominio.
- Clicca "Abilita DNSSEC".
- Il sistema genera automaticamente KSK e ZSK e firma la zona.
- Copia il record DS mostrato (key tag, algoritmo, digest type, digest).
- Accedi al pannello del registrar del dominio.
- Trova la sezione "DNSSEC" o "DS Records".
- Inserisci i valori del record DS forniti.
- Salva e attendi propagazione (1-24 ore).
- Verifica con
dig DNSKEY esempio.ite con dnsviz.net. - Test completo della catena:
delv esempio.itdeve restituire "fully validated".
Algoritmi e key rollover
Gli algoritmi consigliati sono: ECDSA P-256 (algoritmo 13, moderno e veloce), RSA SHA-256 (algoritmo 8, ampiamente supportato). Il Pannello Manager usa ECDSA P-256 di default. Le chiavi devono essere ruotate periodicamente: KSK ogni 1-2 anni, ZSK ogni 3-6 mesi. Il rollover è automatizzato dal sistema.
Disabilitare DNSSEC
Se devi disabilitare DNSSEC (es. migrazione a un provider che non lo supporta), il processo è delicato: rimuovi prima il record DS presso il registrar, attendi qualche ora per la propagazione, poi disabilita DNSSEC nel Pannello Manager. Se inverti l'ordine, il dominio diventa irraggiungibile per i resolver validating.
Errori comuni e come risolverli
- Dominio irraggiungibile dopo abilitazione: catena di fiducia rotta. Verifica che il record DS sia stato pubblicato correttamente al registrar.
- Errore SERVFAIL: i resolver validating rifiutano risposte con firme invalide. Controlla scadenze firme e algoritmi.
- DS non accettato dal registrar: ricontrolla i valori esatti. Alcuni registrar accettano solo specifici algoritmi o digest types.
- Rollover di chiavi fallito: in caso di errori durante rotazione, rigenera le chiavi e ripubblica il DS.
- DNSSEC validation fail con dnsviz.net: usa lo strumento per identificare la firma rotta nella catena.
Domande frequenti
D: DNSSEC rende le query DNS più lente?
R: Marginalmente: le risposte sono leggermente più grandi, ma con resolver moderni l'overhead è impercettibile.
D: Tutti i resolver supportano DNSSEC?
R: I principali sì (Google 8.8.8.8, Cloudflare 1.1.1.1, Quad9 9.9.9.9). Alcuni resolver legacy non validano ma non bloccano.
D: Devo abilitare DNSSEC se ho HTTPS?
R: Sì, proteggono livelli diversi. HTTPS protegge i dati in transito, DNSSEC protegge la risoluzione del nome.
D: DNSSEC è compatibile con CDN come Cloudflare?
R: Sì, Cloudflare supporta DNSSEC nativamente con configurazione semplificata.
Hai bisogno di aiuto?
Se hai dubbi sul Pannello Manager G Tech Group, contattaci tramite il modulo di contatto.