Запропонувати правкуПокращити цю статтюДопрацюйте відповідь до «Що таке DNSSEC?». Ваші зміни проходять модерацію перед публікацією.Потрібне підтвердженняКонтентЩо ви змінюєте🇺🇸EN🇺🇦UAПереглядЗаголовок (UA)Коротка відповідь (UA)**DNSSEC (Domain Name System Security Extensions)** - це **набір розширень для DNS**, який додає **криптографічний захист DNS-відповідей** і дозволяє **перевірити, що DNS-дані справжні й не були підмінені**. **Ключове:** DNSSEC не шифрує дані, а підписує їх - він гарантує коректність DNS, але не захищає вміст сайту і не замінює HTTPS.Показується над повною відповіддю для швидкого нагадування.Відповідь (UA)Зображення**DNSSEC (Domain Name System Security Extensions)** - це **набір розширень для DNS**, який додає **криптографічний захист DNS-відповідей** і дозволяє **перевірити, що DNS-дані справжні й не були підмінені**. Простіше кажучи: **DNSSEC захищає DNS від підміни відповідей**. --- ## Яку проблему вирішує DNSSEC Звичайний DNS: - **не перевіряє справжність відповіді** - клієнт вірить тому, хто першим відповів Це дозволяє атаки на кшталт: - підміни IP-адреси сайту - перенаправлення на фішинговий сервер - атак типу *DNS spoofing / cache poisoning* **DNSSEC вирішує саме цю проблему**. --- ## Що саме робить DNSSEC DNSSEC забезпечує **дві ключові речі**: ### 1. Справжність даних Клієнт може перевірити: - що DNS-відповідь прийшла **від справжнього авторитетного сервера** - а не від зловмисника --- ### 2. Цілісність даних Клієнт переконується, що: - DNS-запис **не був змінений по дорозі** - IP-адреса дійсно та, яку вказав власник домену Важливо: DNSSEC **не шифрує дані**, він **підписує їх**. --- ## Як працює DNSSEC (спрощено) 1. DNS-зона **підписується криптографічним ключем** 2. Для записів створюються **цифрові підписи** 3. Клієнт отримує: - DNS-запис - підпис до нього 4. Клієнт перевіряє підпис за **ланцюжком довіри**: - від домену - до зони - до кореневої зони DNS 5. Якщо перевірка успішна, відповіді можна довіряти Якщо підпис не збігається, відповідь **відкидається**. --- ## Що НЕ робить DNSSEC Це дуже люблять запитувати: DNSSEC **не шифрує DNS-запити** DNSSEC **не приховує, які домени ти запитуєш** DNSSEC **не замінює HTTPS** DNSSEC: - гарантує **правильність DNS** - але **не захищає вміст сайту** --- ## Де використовується DNSSEC DNSSEC: - налаштовується на рівні домену - підтримується багатьма реєстраторами - використовується в критичних зонах (банки, державні сервіси) Але: - впровадження складніше за звичайний DNS - тому використовується **не всюди** --- ## Приклад з життя Звичайний DNS - це як адреса на папірці: - хто завгодно може підмінити DNSSEC - це як адреса: - з нотаріальною печаткою - підробку легко виявити --- ## Коротка відповідь для співбесіди Запам'ятай формулювання: > **DNSSEC - це розширення DNS, яке додає криптографічний підпис DNS-записів і дозволяє перевірити справжність та цілісність DNS-відповідей, захищаючи від їх підміни.**Для рев’юераПримітка для модератора (необов’язково)Бачить лише модератор. Прискорює рев’ю.