DNSSEC는 DNS 영역에 암호화 서명을 하므로 리졸버가 응답이 실제로 당신으로부터 온 것임을 증명할 수 있으며, KapsuleHost는 DNS를 호스팅하는 모든 도메인에 대해 DNSSEC를 켤 수 있습니다.
DNSSEC가 없으면 DNS 응답은 단지 서명되지 않은 패킷이며, 리졸버의 캐시에 위조된 응답을 주입할 수 있는 공격자가 브라우저 표시줄에 당신의 도메인이 표시되는 동안 방문자를 자신의 서버로 보낼 수 있습니다. DNSSEC는 당신의 영역에서 레지스트리까지 서명을 연결함으로써 이를 차단합니다. 이 가이드는 DNSSEC를 켜기, DS 레코드 게시하기, 각 상태 읽기, 손상된 체인 복구하기, 그리고 DNSSEC를 끌 때 중요한 순서 규칙 하나를 다룹니다.
시작하기 전에
DNSSEC 카드는 도메인의 DNS 영역이 KapsuleHost 네임서버에서 호스팅될 때만 나타납니다. 보안 탭에서 볼 수 없다면 도메인은 다른 누군가의 DNS에서 응답하고 있습니다.
KapsuleHost의 네임서버는 네 개 모두입니다:
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
매번 네 개 모두를 제공하세요. 두 개의 다른 최상위 도메인은 의도적입니다: 하나의 상위 영역의 문제가 우리의 모든 네임서버를 한 번에 중단시킬 수 없습니다. 도메인을 이들로 가리키는 방법은 네임서버를 참조하세요.
DNSSEC 활성화
- KPanel에 로그인하고 왼쪽 사이드바에서 도메인을 클릭합니다.
- 서명할 도메인을 클릭합니다.
- 보안 탭을 엽니다. DNSSEC 카드는 맨 위에 있으며, 개인정보 보호 및 잠금 위에 있습니다.
- 카드의 현재 상태를 읽으세요: 비활성화됨, 대기 중 또는 활성화됨.
- DNSSEC 활성화를 클릭합니다.
KPanel은 "DNSSEC 활성화됨. DS 레코드를 레지스트라에 추가하여 활성화하세요."로 확인합니다.

영역에 서명하는 것은 작업의 절반입니다. 레지스트리의 상위 영역에 일치하는 DS 레코드가 존재할 때까지 리졸버는 당신의 영역이 서명되었음을 알 수 있는 방법이 없으며 아무것도 검증되지 않습니다. 다음 섹션은 선택사항이 아닙니다.
DS 레코드 게시
DS (위임 서명자) 레코드는 도메인 계층 구조에서 한 수준 위에 보관된 서명 키의 지문입니다. 서명된 영역을 검증된 영역으로 바꾸는 것입니다.
도메인이 KapsuleHost에 등록된 경우
할 일이 없습니다. KapsuleHost는 DS 레코드를 당신을 대신하여 레지스트리에 제출하고 최신 상태를 유지합니다. 카드가 직접 말합니다: "활성화됨, 자동으로 관리됨. 당신을 대신하여 레지스트리에서 DS 레코드를 게시하고 갱신합니다."
어쨌든 값을 보고 싶다면 기술 세부사항 보기를 클릭하세요.
도메인이 다른 곳에 등록된 경우
DS 레코드를 손으로 직접 옮겨야 합니다. KapsuleHost가 영역에 서명합니다. 오직 당신의 레지스트라만 상위 영역에 DS 레코드를 넣을 수 있습니다.
- DNSSEC 카드에서 DS 레코드: 레지스트라에 추가 패널을 펼칩니다.
- 세 값을 모두 복사합니다:
| 필드 | 의미 |
|---|---|
| 키 태그 | 서명 키의 짧은 숫자 식별자 |
| 알고리즘 | 서명 알고리즘 번호 |
| 다이제스트 유형 | 다이제스트에 사용되는 해시 유형 |
- 레지스트라에 로그인하고 DNSSEC 또는 DS 레코드 섹션을 찾습니다. 표현은 다를 수 있지만 거의 항상 도메인 보안 설정 아래에 있습니다.
- 값을 정확히 표시된 대로 붙여넣고 저장합니다.
실제로 당신의 영역에 서명하는 키와 일치하지 않는 DS 레코드는 DS 레코드가 없는 것보다 나쁩니다. 검증 리졸버는 당신의 도메인에 대한 모든 응답을 위조된 것으로 취급하고 해석을 거부할 것이며, 이는 인터넷의 큰 부분에 대해 당신의 웹사이트와 이메일을 오프라인으로 만듭니다. 값을 복사하고 다시 입력하지 말고, 그 후 상태가 활성화됨에 도달했는지 확인합니다.
상태 읽기
| 상태 | 의미 | 할 일 |
|---|---|---|
| 비활성화됨 | 영역이 서명되지 않음. | DNSSEC를 원하면 DNSSEC 활성화를 클릭하세요. |
| 대기 중 | 키가 생성되고 영역이 서명 중이거나, DS 레코드가 아직 상위 영역에서 보이지 않음. | 기다리세요. 외부 레지스트라를 사용 중인 경우 지금 DS 레코드를 게시하세요. |
| 활성화됨 | 영역이 서명되고 신뢰 체인이 완료됨. | 없음. 이것이 목표입니다. |
외부에서 확인하기
패널의 말을 그대로 믿지 마세요. 공개 기록에서 확인하세요:
- KPanel에서 도메인을 열고, WHOIS 조회를 엽니다.
- 도메인을 입력하고 조회를 클릭합니다.
- DNSSEC 행을 읽습니다. 레지스트리가 실제로 게시하는 것을 기반으로 서명됨 또는 서명되지 않음을 표시합니다.
거기서 서명됨, 더하기 패널에서 활성화됨, 신뢰 체인이 진정으로 완료되었음을 의미합니다.
DNSSEC 복구
상태가 대기 중에 갇혀 있거나 외부 확인이 손상된 체인을 보고하면, DNSSEC 카드는 DNSSEC 복구를 제공합니다. 확인은 정확히 무엇을 하는지 설명합니다: "KapsuleHost는 당신의 DNS 영역에 다시 서명하고 레지스트라에서 DS 레코드를 다시 게시합니다. 이는 안전하고 가역적입니다."
확인하면 "DNSSEC 복구 대기 중. 상태가 곧 업데이트됩니다."를 받습니다. 1~2분 후 카드를 다시 로드하세요.
비활성화에 도달하기 전에 복구에 도달하세요. 복구는 영역이 서명되지 않은 창 없이 체인을 다시 설정하는 반면, 비활성화 및 다시 활성화는 DS 레코드를 풀고 처음부터 전체 체인을 구축하는 것을 의미합니다.
DNSSEC 비활성화
DNSSEC를 끄는 것은 정말 안전합니다. 올바른 순서로 두 단계를 수행하는 한. 잘못된 순서로 수행하면 도메인이 인터넷에서 제거됩니다.
먼저 레지스트라에서 DS 레코드를 제거하고 상위 영역에서 지워질 때까지 기다리세요. 그 다음에만 여기서 DNSSEC를 비활성화합니다.
DS 레코드가 여전히 게시된 상태에서 서명을 비활성화하면, 모든 검증 리졸버는 서명되었다고 주장하지만 유효한 서명을 생성하지 않는 도메인을 보게 되고 이에 대해 응답을 거부합니다. 당신의 사이트와 이메일은 검증 리졸버 뒤에 있는 모든 사용자에게 어두워집니다. 오늘날 여기에는 대부분의 대규모 공개 리졸버와 많은 ISP가 포함됩니다. 당신의 자체 구성에서는 아무것도 손상되어 보이지 않습니다.
정확한 순서:
- 레지스트라에서 DS 레코드를 삭제합니다. KapsuleHost가 당신의 레지스트라인 경우, 먼저 패널에서 아무것도 하기 전에 당신은 당신을 제거하도록 요청합니다.
- 상위에서 실제로 지워졌는지 확인합니다. DS 레코드에 대한 권한 있는 상위 네임서버에 쿼리하고 실제로 아무것도 반환하지 않을 때까지 기다리세요. 공개 리졸버의 캐시된 응답을 신뢰하지 마세요: 캐싱 리졸버는 레지스트리가 DS 레코드를 버린 지 오래 후에도 이전 DS 레코드를 계속 제공할 수 있으며, 그 부실한 응답에 따라 행동하는 것이 정확히 이 경고가 존재하는 함정입니다.
- 그 위에 상위 영역의 TTL을 기다립니다.
- 그 후에만, KPanel에서 도메인의 보안 탭을 열고 DNSSEC 카드에서 비활성화를 클릭합니다. "DNSSEC 비활성화됨."를 받습니다.
DNSSEC가 가치 있을 때
당신을 사칭할 이유가 있는 모든 것에 대해 켜세요: 온라인 상점, 로그인이나 결제를 처리하는 모든 것, 전문 서비스 도메인, 그리고 당신이 신뢰받기를 원하는 이메일을 보내는 모든 도메인.
Kapsule DNS에서는 비용이 들지 않으며, DS 레코드가 위치하면 유지할 것이 없습니다. 특히 레코드를 게시하고 당신을 위해 갱신하는 당신과 함께 등록된 도메인에서 말입니다.
DNSSEC는 DNS 응답이 변조되지 않았음을 증명합니다. DNS 조회를 암호화하지 않으며, 웹사이트의 TLS를 대체하지 않으며, 독자적으로 이메일을 인증하지 않습니다. 그것들과 나란히 앉습니다. 이메일 인증은 SPF, DKIM 및 DMARC 설명을 참조하세요.
문제 해결
보안 탭에 DNSSEC 카드가 없습니다. 도메인의 DNS는 KapsuleHost 네임서버에서 호스팅되지 않습니다. 먼저 영역을 Kapsule DNS로 이동하세요: 네임서버를 참조하세요.
상태가 몇 시간 동안 대기 중입니다. 외부 레지스트라에서 DS 레코드가 아마도 게시되지 않았거나 잘못된 값으로 게시되었습니다. 패널의 세 값을 레지스트라가 표시하는 것과 문자 단위로 비교합니다. 그 다음 DNSSEC 복구를 사용합니다.
DNSSEC 관련 항목을 변경한 직후 내 사이트가 중단되었습니다. 이는 DS 불일치 실패입니다. 레지스트라에서 DS 레코드를 KapsuleHost가 게시하는 것과 일치하도록 복원하거나, KPanel에서 DNSSEC를 다시 활성화하여 영역이 다시 서명되도록 한 다음 DNSSEC 복구를 사용합니다. 복구는 상위 영역의 TTL로 제한됩니다.
요청 실패. 카드가 DNS 클러스터에 도달할 수 없습니다. 다시 로드하고 재시도하며, 계속 실패하면 도메인 이름과 함께 지원 티켓을 엽니다.
이 도메인을 다른 곳으로 이전하려고 합니다. 이전 중이 아니라 이전 전에 DNSSEC를 처리합니다. 도메인을 다른 레지스트라로 이전을 참조하세요.
관련 읽기: DNS 기본, 네임서버, 그리고 .nz 도메인 등록 및 관리.