DNSSECはあなたのDNSゾーンに暗号署名を施し、リゾルバーが回答が本当にあなたから来たものであることを証明できるようにします。KapsuleHostは、DNSをホストしているどのドメインに対してもDNSSECをオンにすることができます。
DNSSECがなければ、DNS応答は単なる署名なしパケットであり、攻撃者がリゾルバーのキャッシュに偽造レスポンスを注入できれば、ブラウザバーにはあなたのドメインが表示されている間に訪問者を攻撃者のサーバーに送ることができます。DNSSECはあなたのゾーンからレジストリまで署名をチェーンすることでこれを防ぎます。このガイドではDNSSECをオンにする方法、DSレコードを公開する方法、各ステータスを読む方法、破損したチェーンを修復する方法、およびDNSSECをオフにするときに重要な順序付けルールを説明します。
始める前に
DNSSECカードは、ドメインのDNSゾーンがKapsuleHostネームサーバーでホストされている場合にのみ表示されます。セキュリティタブに表示されない場合は、ドメインが他のDNSから応答しています。
KapsuleHostのネームサーバー、4つすべて:
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
毎回4つすべてを指定してください。2つの異なるトップレベルドメインは意図的なものです。1つの親ゾーンの問題が当社のネームサーバーすべてを一度に停止させることはできません。ドメインを指定する方法については、ネームサーバーを参照してください。
DNSSECの有効化
- KPanelにサインインし、左サイドバーのドメインをクリックします。
- 署名するドメインをクリックします。
- セキュリティタブを開きます。DNSSECカードは上部に、プライバシーとロックの上にあります。
- カードの現在のステータスを読みます: 無効、保留中またはアクティブ。
- DNSSECを有効化をクリックします。
KPanelは「DNSSECが有効化されました。DSレコードをレジストラーに追加してアクティブにしてください。」と確認します。

ゾーンに署名するのは仕事の半分です。レジストリの親ゾーンに一致するDSレコードが存在するまで、リゾルバーはあなたのゾーンが署名されていることを知る方法がなく、何も検証されません。次のセクションは必須です。
DSレコードの公開
DS(Delegation Signer)レコードは署名キーのフィンガープリントで、ドメイン階層の1レベル上のレジストリで保持されます。これが署名されたゾーンを検証されたゾーンに変えるものです。
ドメインがKapsuleHostで登録されている場合
何もすることはありません。KapsuleHostはDSレコードをレジストリに送信し、常に最新に保ちます。カードは直接このように述べています: 「アクティブ、自動的に管理されています。当社はレジストリでDSレコードを公開・更新しています。」
とにかく値を見たい場合は、技術的な詳細を表示をクリックしてください。
ドメインが他の場所で登録されている場合
DSレコードを手動で持ち込む必要があります。KapsuleHostがゾーンに署名します。親にDSレコードを配置できるのはレジストラーだけです。
- DNSSECカードで、DSレコード: レジストラーに追加パネルを展開します。
- 3つの値すべてをコピーします:
| フィールド | それが何か |
|---|---|
| キータグ | 署名キーの短い数値識別子 |
| アルゴリズム | 署名アルゴリズム番号 |
| ダイジェストタイプ | ダイジェストに使用されるハッシュタイプ |
- レジストラーにサインインし、DNSSECまたはDSレコードセクションを見つけます。表現方法は異なりますが、ほぼ常にドメインセキュリティ設定に含まれています。
- 値を表示されている通りに貼り付けて保存します。
実際にあなたのゾーンに署名しているキーと一致しないDSレコードは、DSレコードがないことより悪いです。検証するリゾルバーはあなたのドメインへのすべての回答を偽造されたものとして扱い、インターネットの大部分に対してあなたのウェブサイトとメールをオフラインにすることを拒否します。値をコピーして、入力し直さないでください。その後、ステータスがアクティブに達していることを確認してください。
ステータスの読み方
| ステータス | それが意味すること | すること |
|---|---|---|
| 無効 | ゾーンは署名されていません。 | 必要に応じてDNSSECを有効化をクリックします。 |
| 保留中 | キーが生成されてゾーンに署名されているか、DSレコードがまだ親で確認されていません。 | 待つ。外部レジストラーの場合は、今すぐDSレコードを公開します。 |
| アクティブ | ゾーンは署名され、信頼のチェーンが完成しています。 | 何もなし。これが目標です。 |
外部から確認する
パネルの言葉を鵜呑みにしないでください。公開記録から確認してください:
- KPanelでドメインを開いて、WHOIS検索を開きます。
- ドメインを入力して検索をクリックします。
- DNSSEC行を読みます。レジストリが実際に公開している内容に基づいて署名済みまたは未署名を示します。
そこに署名済みプラスパネルでアクティブは、チェーンが本当に完成していることを意味します。
DNSSECの修復
ステータスが保留中のままである場合、または外部チェックが破損したチェーンを報告した場合、DNSSECカードはDNSSEC修復を提供します。確認は実行内容を正確に説明します: 「KapsuleHostはDNSゾーンに再度署名し、レジストラーでDSレコードに再度公開します。これは安全で取り消し可能です。」
確認すると「DNSSEC修復がキューに入りました。ステータスはすぐに更新されます。」と表示されます。1、2分後にカードを再読み込みします。
無効化に手を伸ばす前に修復に手を伸ばしてください。修復はゾーンが未署名の時間がないまま、チェーンを再確立します。一方、無効化して再度有効化することは、DSレコードを巻き戻して、チェーン全体を最初から構築し直すことを意味します。
DNSSECの無効化
DNSSECをオフにすることは本当に安全ですが、2つのステップを正しい順序で実行する限りです。間違った順序で実行するとドメインがインターネットから削除されます。
レジストラーでDSレコードを最初に削除し、親ゾーンからクリアされるのを待ってください。その後にのみ、ここでDNSSECを無効化してください。
DSレコードがまだ公開されている間に署名を無効化すると、検証するすべてのリゾルバーはドメインが署名されていることを主張しているが有効な署名を生成しない、と見なし、それに答えることを拒否します。あなたのサイトとメールは検証するリゾルバーの背後にいる人にとって暗くなります。今日、これには大ほとんどの大規模な公開リゾルバーと多くのISPが含まれています。あなた自身の設定に何も問題があるように見えません。
正しい順序:
- レジストラーで、DSレコードを削除します。KapsuleHostがレジストラーの場合は、パネルで何かをする前に、それを取り下げるよう当社にお願いしてください。
- 実際に親からクリアされていることを確認してください。親ネームサーバーの認定に問い合わせてDSレコードを取得し、実際に何も返さなくなるまで待ってください。キャッシュするリゾルバーからのキャッシュされた回答を信頼しないでください。キャッシュするリゾルバーはレジストリがそれをドロップした後も長い間古いDSレコードを提供し続ける可能性があり、その古い回答に基づいて行動することは、この警告が存在する理由とまったく同じです。
- それの上に親ゾーンのTTLを待ちます。
- その後にのみ、KPanelでドメインのセキュリティタブを開き、DNSSECカードで無効化をクリックします。「DNSSECが無効化されました。」と表示されます。
DNSSECが価値がある場合
あなたになりすましたい理由がある場合、すべてのものをオンにしてください: オンラインストア、ログインまたは支払いを処理しているもの、プロフェッショナルサービスドメイン、およびあなたが信頼されることを気にかけるメールを送信するドメイン。
Kapsule DNSでは何もコストがかかりませんし、DSレコードが置かれれば維持することは何もありません。特に当社で登録されているドメインでは、レコードが公開・更新されるドメインです。
DNSSECはDNS応答が改ざんされていないことを証明します。それはあなたのDNS検索を暗号化せず、あなたのウェブサイトのTLSを置き換えず、単独ではメールを認証しません。それはそれらと一緒に座っています。メール認証については、SPF、DKIMおよびDMARC説明を参照してください。
トラブルシューティング
セキュリティタブにDNSSECカードがありません。ドメインのDNSはKapsuleHostネームサーバーでホストされていません。最初にゾーンをKapsule DNSに移動してください: ネームサーバーを参照してください。
ステータスが数時間の間保留中のままです。外部レジストラーでは、DSレコードはおそらく公開されていない、または間違った値で公開されています。パネル内の3つの値をレジストラーが表示する内容と文字ごとに比較してください。その後、DNSSEC修復を使用してください。
DNSSEC関連の何かを変更した直後にサイトが停止しました。これはDS不一致の失敗です。レジストラーのDSレコードをKapsuleHostが公開する内容と一致するように復元するか、KPanelでDNSSECを再度有効化してゾーンに再度署名してから、DNSSEC修復を使用してください。回復は親ゾーンのTTLで制限されます。
リクエストが失敗しました。カードはDNSクラスターに到達できませんでした。再読み込みして再試行してください。失敗し続ける場合は、サポートチケットを開き、ドメイン名を記入してください。
このドメインを転送しようとしています。転送中ではなく、転送前にDNSSECに対処してください。別のレジストラーへのドメインの転送を参照してください。
関連資料: DNS基礎、ネームサーバー、および.nzドメインの登録と管理。