# Ativar DNSSEC para o Seu Domínio

Source: https://support.kapsulehost.com/pt-pt/domains-dnssec

DNSSEC assina a sua zona DNS criptograficamente para que os resolvedores possam provar que uma resposta realmente veio de si, e a KapsuleHost pode ativá-lo para qualquer domínio cujo DNS alojamos.

Sem DNSSEC, uma resposta DNS é apenas um pacote não assinado, e um atacante que consiga injetar uma resposta falsificada na cache de um resolvedor pode enviar os seus visitantes para o seu servidor enquanto a barra do seu navegador ainda mostra o seu domínio. DNSSEC fecha isto encadeando uma assinatura da sua zona até ao registo. Este guia abrange ativá-lo, publicar o registo DS, ler cada estado, reparar uma cadeia quebrada, e a única regra de ordenação que importa quando o desativa.

## Antes de Começar

O cartão **DNSSEC** apenas aparece quando a zona DNS do domínio está alojada nos servidores de nomes da KapsuleHost. Se não o conseguir ver no separador Segurança, o seu domínio está a responder a partir de DNS de terceiros.

Os servidores de nomes da KapsuleHost, todos os quatro:

```
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
```

> **Note:** Forneça os quatro, sempre. Os dois domínios de topo diferentes são deliberados: um problema numa zona progenitora não consegue derrubar todos os nossos servidores de nomes de uma só vez. Consulte [Servidores de Nomes](https://support.kapsulehost.com/pt-pt/nameservers) para ver como apontar um domínio para eles.

## Ativar DNSSEC

1. Inicie sessão em [KPanel](https://kpanel.kapsulehost.com) e clique em **Domínios** na barra lateral esquerda.
2. Clique no domínio que quer assinar.
3. Abra o separador **Segurança**. O cartão **DNSSEC** fica no topo, acima de Privacidade e Bloqueio.
4. Leia o estado atual no cartão: **Desativado**, **Pendente** ou **Ativo**.
5. Clique em **Ativar DNSSEC**.

KPanel confirma com "DNSSEC ativado. Adicione o registo DS à sua entidade de registo para ativar."

![Cartão DNSSEC no separador Segurança do domínio em KPanel](https://support.kapsulehost.com/help/screenshots/domains-dnssec.bb5b7310.webp)

Assinar a sua zona é apenas metade do trabalho. Até que exista um registo DS correspondente na zona progenitora no registo, os resolvedores não têm forma de saber que a sua zona está assinada, e nada valida. A próxima secção não é opcional.

## Publicar o Registo DS

O registo DS (Delegation Signer) é a impressão digital da sua chave de assinatura, mantida um nível acima na hierarquia do domínio. É isto que transforma uma zona assinada numa validada.

### Se o Domínio Está Registado na KapsuleHost

Nada a fazer. A KapsuleHost submete o registo DS ao registo para si e mantém-o atual. O cartão diz-o diretamente: "Ativo, gerido automaticamente. Publicamos e renovamos o registo DS no registo para si."

Se quiser ver os valores de qualquer forma, clique em **Ver detalhes técnicos**.

### Se o Domínio Está Registado Noutro Local

Tem de levar o registo DS manualmente. A KapsuleHost assina a zona; apenas a sua entidade de registo pode colocar o registo DS na progenitora.

1. No cartão DNSSEC, expanda o painel **Registo DS: adicionar à sua entidade de registo**.
2. Copie os três valores:

| Campo | O que é |
|---|---|
| **Etiqueta de chave** | Um identificador numérico curto para a chave de assinatura |
| **Algoritmo** | O número do algoritmo de assinatura |
| **Tipo de resumo** | O tipo de hash usado para o resumo |

3. Inicie sessão na sua entidade de registo e encontre a sua secção DNSSEC ou Registos DS. A terminologia varia, mas fica quase sempre nas definições de segurança do domínio.
4. Cole os valores exatamente como mostrado e guarde.

> **Warning:** Um registo DS que não corresponde à chave que está realmente a assinar a sua zona é pior do que não ter registo DS nenhum. Os resolvedores validadores tratarão cada resposta do seu domínio como falsificada e recusarão resolvê-la, o que tira o seu site e o seu email offline para uma grande fatia da internet. Copie os valores, não os retransmita, e confirme que o estado chega a Ativo depois.

## Ler o Estado

| Estado | O que significa | O que fazer |
|---|---|---|
| **Desativado** | A zona não está assinada. | Clique em **Ativar DNSSEC** se o quiser. |
| **Pendente** | As chaves foram geradas e a zona está a ser assinada, ou o registo DS ainda não foi visto na progenitora. | Aguarde. Se está numa entidade de registo externa, publique o registo DS agora. |
| **Ativo** | A zona está assinada e a cadeia de confiança está completa. | Nada. Este é o objetivo. |

## Verificar do Exterior

Não confie apenas na palavra do painel. Verifique a partir do registo público:

1. Abra **Domínios** e depois **Pesquisa WHOIS** em KPanel.
2. Digite o seu domínio e clique em **Pesquisar**.
3. Leia a linha **DNSSEC**. Mostra **Assinado** ou **Não Assinado** com base no que o registo realmente publica.

**Assinado** lá, mais **Ativo** no painel, significa que a cadeia está genuinamente completa.

## Reparar DNSSEC

Se o estado fica preso em Pendente, ou uma verificação externa relata uma cadeia quebrada, o cartão DNSSEC oferece **Reparar DNSSEC**. A confirmação explica exatamente o que faz: "A KapsuleHost voltará a assinar a sua zona DNS e voltará a publicar o registo DS na sua entidade de registo. Isto é seguro e reversível."

Confirme e obtém "Reparação DNSSEC em fila. O estado será atualizado em breve." Recarregue o cartão após um ou dois minutos.

> **Tip:** Recorra a Reparar antes de recorrer a Desativar. Reparar restabelece a cadeia sem uma janela onde a sua zona não está assinada, enquanto desativar e reativar significa desvendar o registo DS e construir a cadeia toda novamente do zero.

## Desativar DNSSEC

Desativar DNSSEC é genuinamente seguro, desde que faça os dois passos na ordem correta. Fazê-los na ordem errada tira o seu domínio da internet.

> **Important:** REMOVA O REGISTO DS NA SUA ENTIDADE DE REGISTO PRIMEIRO, e aguarde até que desapareça da zona progenitora. Só depois desative DNSSEC aqui.
>
> Se desativar a assinatura enquanto o registo DS ainda está publicado, cada resolvedor validador verá um domínio que afirma estar assinado mas não produz assinaturas válidas, e recusará responder para ele. O seu site e o seu email ficam invisíveis para qualquer pessoa atrás de um resolvedor validador, que hoje inclui a maioria dos grandes resolvedores públicos e muitos ISPs. Nada na sua própria configuração parecerá quebrado.

A sequência correta:

1. **Na sua entidade de registo**, elimine o registo DS. Se a KapsuleHost é a sua entidade de registo, peça-nos para o retirar em vez de fazer qualquer coisa no painel primeiro.
2. **Confirme que realmente desapareceu da progenitora.** Consulte o servidor de nomes progenitora autorizado para o registo DS e aguarde até que realmente não devolva nada. Não confie numa resposta em cache de um resolvedor público: um resolvedor de cache pode continuar a servir o registo DS antigo muito depois do registo o ter largado, e atuar com base nessa resposta obsoleta é exatamente a armadilha para a qual este aviso existe.
3. Aguarde o TTL da zona progenitora além disso.
4. **Só depois**, em KPanel, abra o separador **Segurança** do domínio e clique em **Desativar** no cartão DNSSEC. Obtém "DNSSEC desativado."

## Quando DNSSEC Vale a Pena

Ative-o para qualquer coisa onde alguém tenha uma razão para se fazer passar por si: lojas online, qualquer coisa que lide com logins ou pagamentos, domínios de serviços profissionais, e qualquer domínio que envie email que se importa que seja confiável.

Não lhe custa nada no Kapsule DNS, e uma vez que o registo DS está no lugar não há nada para manter, especialmente num domínio registado connosco onde o registo é publicado e renovado para si.

> **Note:** DNSSEC prova que uma resposta DNS não foi adulterada. Não encripta as suas pesquisas DNS, não substitui TLS no seu site, e não autentica o seu email por si. Fica junto deles. Para autenticação de email, consulte [SPF, DKIM e DMARC Explicados](https://support.kapsulehost.com/pt-pt/spf-dkim-dmarc).

## Resolução de Problemas

**Não há cartão DNSSEC no separador Segurança.** O DNS do domínio não está alojado nos servidores de nomes da KapsuleHost. Mova a zona para Kapsule DNS primeiro: consulte [Servidores de Nomes](https://support.kapsulehost.com/pt-pt/nameservers).

**O estado tem estado Pendente há horas.** Numa entidade de registo externa, o registo DS provavelmente não foi publicado, ou foi publicado com um valor errado. Compare os três valores no painel com o que a sua entidade de registo mostra, caráter por caráter. Depois use **Reparar DNSSEC**.

**O meu site ficou inativo logo depois de eu ter alterado algo relacionado com DNSSEC.** Esta é a falha de incompatibilidade de DS. Restaure o registo DS na entidade de registo para corresponder ao que a KapsuleHost publica, ou reative DNSSEC em KPanel para que a zona seja assinada novamente, depois use **Reparar DNSSEC**. A recuperação é limitada pelo TTL da zona progenitora.

**Pedido falhado.** O cartão não conseguiu chegar ao cluster DNS. Recarregue e tente novamente, e se continuar a falhar, [abra um bilhete de suporte](https://support.kapsulehost.com/pt-pt/opening-a-support-ticket) com o nome do seu domínio.

**Estou prestes a transferir este domínio.** Trate do DNSSEC antes da transferência, não durante. Consulte [Transferir o Seu Domínio para Outra Entidade de Registo](https://support.kapsulehost.com/pt-pt/domains-transfer-out).

Leitura relacionada: [Noções Básicas de DNS](https://support.kapsulehost.com/pt-pt/dns-basics), [Servidores de Nomes](https://support.kapsulehost.com/pt-pt/nameservers) e [Registar e Gerir Domínios .nz](https://support.kapsulehost.com/pt-pt/domains-nz-rules).
