Saltar para o conteúdo
Índice
Domínios

Ativar DNSSEC para o Seu Domínio

Tradução automática. O original em inglês está disponível.

DNSSEC assina a sua zona DNS criptograficamente para que os resolvedores possam provar que uma resposta realmente veio de si, e a KapsuleHost pode ativá-lo para qualquer domínio cujo DNS alojamos.

Sem DNSSEC, uma resposta DNS é apenas um pacote não assinado, e um atacante que consiga injetar uma resposta falsificada na cache de um resolvedor pode enviar os seus visitantes para o seu servidor enquanto a barra do seu navegador ainda mostra o seu domínio. DNSSEC fecha isto encadeando uma assinatura da sua zona até ao registo. Este guia abrange ativá-lo, publicar o registo DS, ler cada estado, reparar uma cadeia quebrada, e a única regra de ordenação que importa quando o desativa.

Antes de Começar

O cartão DNSSEC apenas aparece quando a zona DNS do domínio está alojada nos servidores de nomes da KapsuleHost. Se não o conseguir ver no separador Segurança, o seu domínio está a responder a partir de DNS de terceiros.

Os servidores de nomes da KapsuleHost, todos os quatro:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Forneça os quatro, sempre. Os dois domínios de topo diferentes são deliberados: um problema numa zona progenitora não consegue derrubar todos os nossos servidores de nomes de uma só vez. Consulte Servidores de Nomes para ver como apontar um domínio para eles.

Ativar DNSSEC

  1. Inicie sessão em KPanel e clique em Domínios na barra lateral esquerda.
  2. Clique no domínio que quer assinar.
  3. Abra o separador Segurança. O cartão DNSSEC fica no topo, acima de Privacidade e Bloqueio.
  4. Leia o estado atual no cartão: Desativado, Pendente ou Ativo.
  5. Clique em Ativar DNSSEC.

KPanel confirma com "DNSSEC ativado. Adicione o registo DS à sua entidade de registo para ativar."

Cartão DNSSEC no separador Segurança do domínio em KPanel

Assinar a sua zona é apenas metade do trabalho. Até que exista um registo DS correspondente na zona progenitora no registo, os resolvedores não têm forma de saber que a sua zona está assinada, e nada valida. A próxima secção não é opcional.

Publicar o Registo DS

O registo DS (Delegation Signer) é a impressão digital da sua chave de assinatura, mantida um nível acima na hierarquia do domínio. É isto que transforma uma zona assinada numa validada.

Se o Domínio Está Registado na KapsuleHost

Nada a fazer. A KapsuleHost submete o registo DS ao registo para si e mantém-o atual. O cartão diz-o diretamente: "Ativo, gerido automaticamente. Publicamos e renovamos o registo DS no registo para si."

Se quiser ver os valores de qualquer forma, clique em Ver detalhes técnicos.

Se o Domínio Está Registado Noutro Local

Tem de levar o registo DS manualmente. A KapsuleHost assina a zona; apenas a sua entidade de registo pode colocar o registo DS na progenitora.

  1. No cartão DNSSEC, expanda o painel Registo DS: adicionar à sua entidade de registo.
  2. Copie os três valores:
CampoO que é
Etiqueta de chaveUm identificador numérico curto para a chave de assinatura
AlgoritmoO número do algoritmo de assinatura
Tipo de resumoO tipo de hash usado para o resumo
  1. Inicie sessão na sua entidade de registo e encontre a sua secção DNSSEC ou Registos DS. A terminologia varia, mas fica quase sempre nas definições de segurança do domínio.
  2. Cole os valores exatamente como mostrado e guarde.

Um registo DS que não corresponde à chave que está realmente a assinar a sua zona é pior do que não ter registo DS nenhum. Os resolvedores validadores tratarão cada resposta do seu domínio como falsificada e recusarão resolvê-la, o que tira o seu site e o seu email offline para uma grande fatia da internet. Copie os valores, não os retransmita, e confirme que o estado chega a Ativo depois.

Ler o Estado

EstadoO que significaO que fazer
DesativadoA zona não está assinada.Clique em Ativar DNSSEC se o quiser.
PendenteAs chaves foram geradas e a zona está a ser assinada, ou o registo DS ainda não foi visto na progenitora.Aguarde. Se está numa entidade de registo externa, publique o registo DS agora.
AtivoA zona está assinada e a cadeia de confiança está completa.Nada. Este é o objetivo.

Verificar do Exterior

Não confie apenas na palavra do painel. Verifique a partir do registo público:

  1. Abra Domínios e depois Pesquisa WHOIS em KPanel.
  2. Digite o seu domínio e clique em Pesquisar.
  3. Leia a linha DNSSEC. Mostra Assinado ou Não Assinado com base no que o registo realmente publica.

Assinado lá, mais Ativo no painel, significa que a cadeia está genuinamente completa.

Reparar DNSSEC

Se o estado fica preso em Pendente, ou uma verificação externa relata uma cadeia quebrada, o cartão DNSSEC oferece Reparar DNSSEC. A confirmação explica exatamente o que faz: "A KapsuleHost voltará a assinar a sua zona DNS e voltará a publicar o registo DS na sua entidade de registo. Isto é seguro e reversível."

Confirme e obtém "Reparação DNSSEC em fila. O estado será atualizado em breve." Recarregue o cartão após um ou dois minutos.

Recorra a Reparar antes de recorrer a Desativar. Reparar restabelece a cadeia sem uma janela onde a sua zona não está assinada, enquanto desativar e reativar significa desvendar o registo DS e construir a cadeia toda novamente do zero.

Desativar DNSSEC

Desativar DNSSEC é genuinamente seguro, desde que faça os dois passos na ordem correta. Fazê-los na ordem errada tira o seu domínio da internet.

REMOVA O REGISTO DS NA SUA ENTIDADE DE REGISTO PRIMEIRO, e aguarde até que desapareça da zona progenitora. Só depois desative DNSSEC aqui.

Se desativar a assinatura enquanto o registo DS ainda está publicado, cada resolvedor validador verá um domínio que afirma estar assinado mas não produz assinaturas válidas, e recusará responder para ele. O seu site e o seu email ficam invisíveis para qualquer pessoa atrás de um resolvedor validador, que hoje inclui a maioria dos grandes resolvedores públicos e muitos ISPs. Nada na sua própria configuração parecerá quebrado.

A sequência correta:

  1. Na sua entidade de registo, elimine o registo DS. Se a KapsuleHost é a sua entidade de registo, peça-nos para o retirar em vez de fazer qualquer coisa no painel primeiro.
  2. Confirme que realmente desapareceu da progenitora. Consulte o servidor de nomes progenitora autorizado para o registo DS e aguarde até que realmente não devolva nada. Não confie numa resposta em cache de um resolvedor público: um resolvedor de cache pode continuar a servir o registo DS antigo muito depois do registo o ter largado, e atuar com base nessa resposta obsoleta é exatamente a armadilha para a qual este aviso existe.
  3. Aguarde o TTL da zona progenitora além disso.
  4. Só depois, em KPanel, abra o separador Segurança do domínio e clique em Desativar no cartão DNSSEC. Obtém "DNSSEC desativado."

Quando DNSSEC Vale a Pena

Ative-o para qualquer coisa onde alguém tenha uma razão para se fazer passar por si: lojas online, qualquer coisa que lide com logins ou pagamentos, domínios de serviços profissionais, e qualquer domínio que envie email que se importa que seja confiável.

Não lhe custa nada no Kapsule DNS, e uma vez que o registo DS está no lugar não há nada para manter, especialmente num domínio registado connosco onde o registo é publicado e renovado para si.

DNSSEC prova que uma resposta DNS não foi adulterada. Não encripta as suas pesquisas DNS, não substitui TLS no seu site, e não autentica o seu email por si. Fica junto deles. Para autenticação de email, consulte SPF, DKIM e DMARC Explicados.

Resolução de Problemas

Não há cartão DNSSEC no separador Segurança. O DNS do domínio não está alojado nos servidores de nomes da KapsuleHost. Mova a zona para Kapsule DNS primeiro: consulte Servidores de Nomes.

O estado tem estado Pendente há horas. Numa entidade de registo externa, o registo DS provavelmente não foi publicado, ou foi publicado com um valor errado. Compare os três valores no painel com o que a sua entidade de registo mostra, caráter por caráter. Depois use Reparar DNSSEC.

O meu site ficou inativo logo depois de eu ter alterado algo relacionado com DNSSEC. Esta é a falha de incompatibilidade de DS. Restaure o registo DS na entidade de registo para corresponder ao que a KapsuleHost publica, ou reative DNSSEC em KPanel para que a zona seja assinada novamente, depois use Reparar DNSSEC. A recuperação é limitada pelo TTL da zona progenitora.

Pedido falhado. O cartão não conseguiu chegar ao cluster DNS. Recarregue e tente novamente, e se continuar a falhar, abra um bilhete de suporte com o nome do seu domínio.

Estou prestes a transferir este domínio. Trate do DNSSEC antes da transferência, não durante. Consulte Transferir o Seu Domínio para Outra Entidade de Registo.

Leitura relacionada: Noções Básicas de DNS, Servidores de Nomes e Registar e Gerir Domínios .nz.

Isto foi útil?

É uma IA? Leia esta página em Markdown

Artigos relacionados

Armadilhas de Preço na Renovação de Domínios: O que Muitos Registadores Não Mostram no CheckoutUm preço de renovação de domínio é o que custa manter o nome a cada ano após o primeiro, e é frequentemente superior ao preço em que o registou.…Separador de Domínios do SiteO separador Domínios é o local onde se associam nomes de domínio a um site, se decide qual é o URL principal e se verifica se o DNS já atualizou.…Privacidade WHOISA privacidade WHOIS substitui seus dados de contato pessoais no registro público de domínios por um serviço de privacidade, e na KapsuleHost ele é incluído…Consultar Detalhes de Registo de DomínioO KPanel tem uma funcionalidade de Procurar WHOIS que lhe diz se um domínio está registado, quem o detém, quando expira e quais os servidores de nomes que…

Ainda precisa de ajuda?

Pergunte à Kora, que conhece a sua conta, ou contacte a nossa equipa.

Contacte-nosSuporte por e-mail