# Abilitazione di DNSSEC per il tuo dominio

Source: https://support.kapsulehost.com/it-it/domains-dnssec

DNSSEC firma la tua zona DNS in modo crittografico in modo che i resolver possano provare che una risposta proviene davvero da te, e KapsuleHost può attivarlo per qualsiasi dominio il cui DNS ospitiamo.

Senza DNSSEC, una risposta DNS è solo un pacchetto non firmato, e un attaccante che riesce a iniettare una risposta falsa nella cache di un resolver può mandare i tuoi visitatori al suo server mentre la barra del browser mostra ancora il tuo dominio. DNSSEC chiude questo collegando una firma dalla tua zona fino al registro. Questa guida riguarda l'attivazione, la pubblicazione del record DS, la lettura di ogni stato, la riparazione di una catena interrotta, e l'unica regola di ordinamento che conta quando la disattivi.

## Prima di iniziare

La scheda **DNSSEC** appare solo quando la zona DNS del dominio è ospitata sui nameserver di KapsuleHost. Se non la vedi nella scheda Sicurezza, il tuo dominio sta rispondendo dal DNS di qualcun altro.

I nameserver di KapsuleHost, tutti e quattro:

```
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
```

> **Note:** Fornisci tutti e quattro, sempre. I due diversi domini di primo livello sono intenzionali: un problema in una zona padre non può portare giù tutti i nostri nameserver in una volta. Vedi [Nameserver](https://support.kapsulehost.com/it-it/nameservers) per vedere come puntare un dominio verso di essi.

## Abilitazione di DNSSEC

1. Accedi a [KPanel](https://kpanel.kapsulehost.com) e fai clic su **Domini** nella barra laterale sinistra.
2. Fai clic sul dominio che vuoi firmare.
3. Apri la scheda **Sicurezza**. La scheda **DNSSEC** si trova in alto, sopra Privacy e Blocco.
4. Leggi lo stato attuale sulla scheda: **Disabilitato**, **In sospeso** o **Attivo**.
5. Fai clic su **Abilita DNSSEC**.

KPanel conferma con "DNSSEC abilitato. Aggiungi il record DS al tuo registrar per attivare."

![Scheda DNSSEC nella scheda Sicurezza del dominio in KPanel](https://support.kapsulehost.com/help/screenshots/domains-dnssec.bb5b7310.webp)

Firmare la tua zona è solo metà del lavoro. Finché non esiste un record DS corrispondente nella zona padre al registro, i resolver non hanno modo di sapere che la tua zona è firmata, e nulla convalida. La sezione successiva non è facoltativa.

## Pubblicazione del record DS

Il record DS (Delegation Signer) è l'impronta digitale della tua chiave di firma, mantenuta un livello più in alto nella gerarchia dei domini. È quello che trasforma una zona firmata in una convalidata.

### Se il dominio è registrato presso KapsuleHost

Niente da fare. KapsuleHost invia il record DS al registro per te e lo mantiene aggiornato. La scheda lo dice direttamente: "Attivo, gestito automaticamente. Pubblichiamo e rinnoviamo il record DS al registro per te."

Se vuoi comunque vedere i valori, fai clic su **Visualizza dettagli tecnici**.

### Se il dominio è registrato altrove

Devi portare il record DS manualmente. KapsuleHost firma la zona; solo il tuo registrar può inserire il record DS nel genitore.

1. Sulla scheda DNSSEC, espandi il pannello **Record DS: aggiungi al tuo registrar**.
2. Copia tutti e tre i valori:

| Campo | Cos'è |
|---|---|
| **Etichetta chiave** | Un breve identificatore numerico per la chiave di firma |
| **Algoritmo** | Il numero dell'algoritmo di firma |
| **Tipo di digest** | Il tipo di hash utilizzato per il digest |

3. Accedi al tuo registrar e trova la sua sezione DNSSEC o Record DS. La terminologia varia, ma è quasi sempre nelle impostazioni di sicurezza del dominio.
4. Incolla i valori esattamente come mostrato e salva.

> **Warning:** Un record DS che non corrisponde alla chiave che sta effettivamente firmando la tua zona è peggio di nessun record DS. I resolver convalidanti tratteranno ogni risposta per il tuo dominio come falsificata e si rifiuteranno di risolverlo, il che mette offline il tuo sito web e la tua email per una grande parte di internet. Copia i valori, non riscriverli a mano, e conferma che lo stato raggiunge Attivo dopo.

## Lettura dello stato

| Stato | Cosa significa | Cosa fare |
|---|---|---|
| **Disabilitato** | La zona non è firmata. | Fai clic su **Abilita DNSSEC** se lo desideri. |
| **In sospeso** | Le chiavi vengono generate e la zona viene firmata, oppure il record DS non è ancora stato visto nel genitore. | Aspetta. Se sei presso un registrar esterno, pubblica il record DS ora. |
| **Attivo** | La zona è firmata e la catena di fiducia è completa. | Niente. Questo è l'obiettivo. |

## Verifica dall'esterno

Non fidarti solo del pannello. Verifica dal record pubblico:

1. Apri **Domini**, quindi **Ricerca WHOIS** in KPanel.
2. Immetti il tuo dominio e fai clic su **Ricerca**.
3. Leggi la riga **DNSSEC**. Mostra **Firmato** o **Non firmato** in base a quello che il registro pubblica effettivamente.

**Firmato** lì, più **Attivo** nel pannello, significa che la catena è genuinamente completa.

## Riparazione di DNSSEC

Se lo stato è bloccato su In sospeso, o un controllo esterno segnala una catena interrotta, la scheda DNSSEC offre **Ripara DNSSEC**. La conferma spiega esattamente cosa fa: "KapsuleHost riaffirmerà la tua zona DNS e ripubblicherà il record DS presso il tuo registrar. Questo è sicuro e reversibile."

Conferma e ricevi "Riparazione DNSSEC in coda. Lo stato si aggiornerà tra poco." Ricarica la scheda dopo un paio di minuti.

> **Tip:** Ricorri a Ripara prima di ricorrere a Disabilita. Ripara ristabilisce la catena senza una finestra in cui la tua zona non è firmata, mentre disabilitare e riabilitare significa annullare il record DS e costruire l'intera catena da zero.

## Disabilitazione di DNSSEC

Disattivare DNSSEC è genuinamente sicuro, finché fai i due passaggi nell'ordine giusto. Farli nell'ordine sbagliato toglie il tuo dominio da internet.

> **Important:** RIMUOVI PRIMA IL RECORD DS PRESSO IL TUO REGISTRAR, e aspetta che scompaia dalla zona padre. Solo allora disabilita DNSSEC qui.
>
> Se disabiliti la firma mentre il record DS è ancora pubblicato, ogni resolver convalidante vedrà un dominio che sostiene di essere firmato ma non produce firme valide, e si rifiuterà di risolvere per esso. Il tuo sito e la tua email diventeranno invisibili per chiunque dietro un resolver convalidante, che oggi include la maggior parte dei grandi resolver pubblici e molti ISP. Niente nella tua configurazione sembrerà rotto.

La sequenza corretta:

1. **Presso il tuo registrar**, elimina il record DS. Se KapsuleHost è il tuo registrar, chiedici di ritirarlo piuttosto che fare qualcosa nel pannello prima.
2. **Conferma che si sia effettivamente cancellato dal genitore.** Interroga il nameserver padre autorevole per il record DS e aspetta finché non restituisce genuinamente nulla. Non fidarti di una risposta in cache da un resolver pubblico: un resolver con cache può continuare a servire il vecchio record DS molto tempo dopo che il registro lo ha eliminato, e agire basandosi su quella risposta scaduta è esattamente la trappola per cui esiste questo avvertimento.
3. Aspetta il TTL della zona padre in aggiunta a questo.
4. **Solo allora**, in KPanel, apri la scheda **Sicurezza** del dominio e fai clic su **Disabilita** sulla scheda DNSSEC. Ricevi "DNSSEC disabilitato."

## Quando DNSSEC vale la pena

Attivalo per qualsiasi cosa dove qualcuno ha motivo di impersonarti: negozi online, qualsiasi cosa che gestisce accessi o pagamenti, domini di servizi professionali, e qualsiasi dominio che invia email di cui vuoi che ti si fidino.

Non ti costa nulla su Kapsule DNS, e una volta che il record DS è in posizione non c'è nulla da mantenere, specialmente su un dominio registrato con noi dove il record viene pubblicato e rinnovato per te.

> **Note:** DNSSEC prova che una risposta DNS non è stata manomessa. Non cripta le tue ricerche DNS, non sostituisce TLS sul tuo sito web, e non autentica la tua email da solo. Si affianca a quelli. Per l'autenticazione email, vedi [SPF, DKIM e DMARC spiegati](https://support.kapsulehost.com/it-it/spf-dkim-dmarc).

## Risoluzione dei problemi

**Non c'è una scheda DNSSEC nella scheda Sicurezza.** Il DNS del dominio non è ospitato sui nameserver di KapsuleHost. Sposta prima la zona su Kapsule DNS: vedi [Nameserver](https://support.kapsulehost.com/it-it/nameservers).

**Lo stato è rimasto In sospeso per ore.** Su un registrar esterno, il record DS probabilmente non è stato pubblicato, o è stato pubblicato con un valore sbagliato. Confronta i tre valori nel pannello con quello che il tuo registrar mostra, carattere per carattere. Quindi usa **Ripara DNSSEC**.

**Il mio sito si è guastato subito dopo aver modificato qualcosa relativo a DNSSEC.** Questo è il guasto della mancata corrispondenza DS. Ripristina il record DS presso il registrar in modo che corrisponda a quello che KapsuleHost pubblica, o riabilita DNSSEC in KPanel in modo che la zona sia di nuovo firmata, quindi usa **Ripara DNSSEC**. Il recupero è limitato dal TTL della zona padre.

**Richiesta non riuscita.** La scheda non poteva raggiungere il cluster DNS. Ricarica e riprova, e se continua a non riuscire, [apri un ticket di supporto](https://support.kapsulehost.com/it-it/opening-a-support-ticket) con il nome del tuo dominio.

**Sto per trasferire questo dominio.** Gestisci DNSSEC prima del trasferimento, non durante. Vedi [Trasferimento del tuo dominio a un altro registrar](https://support.kapsulehost.com/it-it/domains-transfer-out).

Letture correlate: [Nozioni di base su DNS](https://support.kapsulehost.com/it-it/dns-basics), [Nameserver](https://support.kapsulehost.com/it-it/nameservers), e [Registrazione e gestione di domini .nz](https://support.kapsulehost.com/it-it/domains-nz-rules).
