Vai al contenuto
Indice
Domini

Abilitazione di DNSSEC per il tuo dominio

Traduzione automatica. L'originale in inglese è disponibile.

DNSSEC firma la tua zona DNS in modo crittografico in modo che i resolver possano provare che una risposta proviene davvero da te, e KapsuleHost può attivarlo per qualsiasi dominio il cui DNS ospitiamo.

Senza DNSSEC, una risposta DNS è solo un pacchetto non firmato, e un attaccante che riesce a iniettare una risposta falsa nella cache di un resolver può mandare i tuoi visitatori al suo server mentre la barra del browser mostra ancora il tuo dominio. DNSSEC chiude questo collegando una firma dalla tua zona fino al registro. Questa guida riguarda l'attivazione, la pubblicazione del record DS, la lettura di ogni stato, la riparazione di una catena interrotta, e l'unica regola di ordinamento che conta quando la disattivi.

Prima di iniziare

La scheda DNSSEC appare solo quando la zona DNS del dominio è ospitata sui nameserver di KapsuleHost. Se non la vedi nella scheda Sicurezza, il tuo dominio sta rispondendo dal DNS di qualcun altro.

I nameserver di KapsuleHost, tutti e quattro:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Fornisci tutti e quattro, sempre. I due diversi domini di primo livello sono intenzionali: un problema in una zona padre non può portare giù tutti i nostri nameserver in una volta. Vedi Nameserver per vedere come puntare un dominio verso di essi.

Abilitazione di DNSSEC

  1. Accedi a KPanel e fai clic su Domini nella barra laterale sinistra.
  2. Fai clic sul dominio che vuoi firmare.
  3. Apri la scheda Sicurezza. La scheda DNSSEC si trova in alto, sopra Privacy e Blocco.
  4. Leggi lo stato attuale sulla scheda: Disabilitato, In sospeso o Attivo.
  5. Fai clic su Abilita DNSSEC.

KPanel conferma con "DNSSEC abilitato. Aggiungi il record DS al tuo registrar per attivare."

Scheda DNSSEC nella scheda Sicurezza del dominio in KPanel

Firmare la tua zona è solo metà del lavoro. Finché non esiste un record DS corrispondente nella zona padre al registro, i resolver non hanno modo di sapere che la tua zona è firmata, e nulla convalida. La sezione successiva non è facoltativa.

Pubblicazione del record DS

Il record DS (Delegation Signer) è l'impronta digitale della tua chiave di firma, mantenuta un livello più in alto nella gerarchia dei domini. È quello che trasforma una zona firmata in una convalidata.

Se il dominio è registrato presso KapsuleHost

Niente da fare. KapsuleHost invia il record DS al registro per te e lo mantiene aggiornato. La scheda lo dice direttamente: "Attivo, gestito automaticamente. Pubblichiamo e rinnoviamo il record DS al registro per te."

Se vuoi comunque vedere i valori, fai clic su Visualizza dettagli tecnici.

Se il dominio è registrato altrove

Devi portare il record DS manualmente. KapsuleHost firma la zona; solo il tuo registrar può inserire il record DS nel genitore.

  1. Sulla scheda DNSSEC, espandi il pannello Record DS: aggiungi al tuo registrar.
  2. Copia tutti e tre i valori:
CampoCos'è
Etichetta chiaveUn breve identificatore numerico per la chiave di firma
AlgoritmoIl numero dell'algoritmo di firma
Tipo di digestIl tipo di hash utilizzato per il digest
  1. Accedi al tuo registrar e trova la sua sezione DNSSEC o Record DS. La terminologia varia, ma è quasi sempre nelle impostazioni di sicurezza del dominio.
  2. Incolla i valori esattamente come mostrato e salva.

Un record DS che non corrisponde alla chiave che sta effettivamente firmando la tua zona è peggio di nessun record DS. I resolver convalidanti tratteranno ogni risposta per il tuo dominio come falsificata e si rifiuteranno di risolverlo, il che mette offline il tuo sito web e la tua email per una grande parte di internet. Copia i valori, non riscriverli a mano, e conferma che lo stato raggiunge Attivo dopo.

Lettura dello stato

StatoCosa significaCosa fare
DisabilitatoLa zona non è firmata.Fai clic su Abilita DNSSEC se lo desideri.
In sospesoLe chiavi vengono generate e la zona viene firmata, oppure il record DS non è ancora stato visto nel genitore.Aspetta. Se sei presso un registrar esterno, pubblica il record DS ora.
AttivoLa zona è firmata e la catena di fiducia è completa.Niente. Questo è l'obiettivo.

Verifica dall'esterno

Non fidarti solo del pannello. Verifica dal record pubblico:

  1. Apri Domini, quindi Ricerca WHOIS in KPanel.
  2. Immetti il tuo dominio e fai clic su Ricerca.
  3. Leggi la riga DNSSEC. Mostra Firmato o Non firmato in base a quello che il registro pubblica effettivamente.

Firmato lì, più Attivo nel pannello, significa che la catena è genuinamente completa.

Riparazione di DNSSEC

Se lo stato è bloccato su In sospeso, o un controllo esterno segnala una catena interrotta, la scheda DNSSEC offre Ripara DNSSEC. La conferma spiega esattamente cosa fa: "KapsuleHost riaffirmerà la tua zona DNS e ripubblicherà il record DS presso il tuo registrar. Questo è sicuro e reversibile."

Conferma e ricevi "Riparazione DNSSEC in coda. Lo stato si aggiornerà tra poco." Ricarica la scheda dopo un paio di minuti.

Ricorri a Ripara prima di ricorrere a Disabilita. Ripara ristabilisce la catena senza una finestra in cui la tua zona non è firmata, mentre disabilitare e riabilitare significa annullare il record DS e costruire l'intera catena da zero.

Disabilitazione di DNSSEC

Disattivare DNSSEC è genuinamente sicuro, finché fai i due passaggi nell'ordine giusto. Farli nell'ordine sbagliato toglie il tuo dominio da internet.

RIMUOVI PRIMA IL RECORD DS PRESSO IL TUO REGISTRAR, e aspetta che scompaia dalla zona padre. Solo allora disabilita DNSSEC qui.

Se disabiliti la firma mentre il record DS è ancora pubblicato, ogni resolver convalidante vedrà un dominio che sostiene di essere firmato ma non produce firme valide, e si rifiuterà di risolvere per esso. Il tuo sito e la tua email diventeranno invisibili per chiunque dietro un resolver convalidante, che oggi include la maggior parte dei grandi resolver pubblici e molti ISP. Niente nella tua configurazione sembrerà rotto.

La sequenza corretta:

  1. Presso il tuo registrar, elimina il record DS. Se KapsuleHost è il tuo registrar, chiedici di ritirarlo piuttosto che fare qualcosa nel pannello prima.
  2. Conferma che si sia effettivamente cancellato dal genitore. Interroga il nameserver padre autorevole per il record DS e aspetta finché non restituisce genuinamente nulla. Non fidarti di una risposta in cache da un resolver pubblico: un resolver con cache può continuare a servire il vecchio record DS molto tempo dopo che il registro lo ha eliminato, e agire basandosi su quella risposta scaduta è esattamente la trappola per cui esiste questo avvertimento.
  3. Aspetta il TTL della zona padre in aggiunta a questo.
  4. Solo allora, in KPanel, apri la scheda Sicurezza del dominio e fai clic su Disabilita sulla scheda DNSSEC. Ricevi "DNSSEC disabilitato."

Quando DNSSEC vale la pena

Attivalo per qualsiasi cosa dove qualcuno ha motivo di impersonarti: negozi online, qualsiasi cosa che gestisce accessi o pagamenti, domini di servizi professionali, e qualsiasi dominio che invia email di cui vuoi che ti si fidino.

Non ti costa nulla su Kapsule DNS, e una volta che il record DS è in posizione non c'è nulla da mantenere, specialmente su un dominio registrato con noi dove il record viene pubblicato e rinnovato per te.

DNSSEC prova che una risposta DNS non è stata manomessa. Non cripta le tue ricerche DNS, non sostituisce TLS sul tuo sito web, e non autentica la tua email da solo. Si affianca a quelli. Per l'autenticazione email, vedi SPF, DKIM e DMARC spiegati.

Risoluzione dei problemi

Non c'è una scheda DNSSEC nella scheda Sicurezza. Il DNS del dominio non è ospitato sui nameserver di KapsuleHost. Sposta prima la zona su Kapsule DNS: vedi Nameserver.

Lo stato è rimasto In sospeso per ore. Su un registrar esterno, il record DS probabilmente non è stato pubblicato, o è stato pubblicato con un valore sbagliato. Confronta i tre valori nel pannello con quello che il tuo registrar mostra, carattere per carattere. Quindi usa Ripara DNSSEC.

Il mio sito si è guastato subito dopo aver modificato qualcosa relativo a DNSSEC. Questo è il guasto della mancata corrispondenza DS. Ripristina il record DS presso il registrar in modo che corrisponda a quello che KapsuleHost pubblica, o riabilita DNSSEC in KPanel in modo che la zona sia di nuovo firmata, quindi usa Ripara DNSSEC. Il recupero è limitato dal TTL della zona padre.

Richiesta non riuscita. La scheda non poteva raggiungere il cluster DNS. Ricarica e riprova, e se continua a non riuscire, apri un ticket di supporto con il nome del tuo dominio.

Sto per trasferire questo dominio. Gestisci DNSSEC prima del trasferimento, non durante. Vedi Trasferimento del tuo dominio a un altro registrar.

Letture correlate: Nozioni di base su DNS, Nameserver, e Registrazione e gestione di domini .nz.

Ti è stato utile?

È un'IA? Legga questa pagina in Markdown

Articoli correlati

Trappole di Prezzo nel Rinnovo di Domini: Quello che Molti Registrar Non Ti Mostrano al CheckoutUn prezzo di rinnovo del dominio è quello che costa mantenere il nome ogni anno dopo il primo, ed è spesso superiore al prezzo con cui lo hai registrato.…Scheda Domini del SitoLa scheda Domini è il punto in cui si collegano i nomi di dominio a un sito, si decide quale sia l'URL principale e si verifica se il DNS ha già fatto effetto.…Privacy WHOISLa privacy WHOIS sostituisce i tuoi dati di contatto personali nel registro di dominio pubblico con un servizio di privacy, e su KapsuleHost è incluso…Ricerca dei Dettagli di Registrazione del DominioKPanel ha una ricerca WHOIS che ti dice se un dominio è registrato, chi lo possiede, quando scade e quali nameserver utilizza, e funziona per qualsiasi dominio,…

Hai ancora bisogno di aiuto?

Chiedi a Kora, che conosce il tuo account, o contatta il nostro team.

ContattaciContatta il supporto