trip

Vidensdatabase

Hvordan opsætter jeg DNSSEC for mit domæne?



Generelt om DNSSEC

DNSSEC (Domain Name System Security Extensions) er en sikkerhedsforbedring til domæner, som beskytter mod manipulation af dine DNS-data. Med DNSSEC kan besøgende få bekræftet, at de DNS-oplysninger, de får om dit domæne, faktisk er ægte og ikke er blevet ændret undervejs.

Kort sagt gør DNSSEC det meget sværere for hackere at omdirigere din trafik til en falsk hjemmeside.


Sådan opretter du DNSSEC-nøgler

Hvis du har et webhotel hos os, kan du oprette DNSSEC-nøgler via cPanel > Domains > Zone Editor > DNSSEC. Klik på “Create Key” for at komme i gang.

Standardkonfiguration

Når du trykker “Create” uden yderligere ændringer, vil systemet automatisk oprette:

  • Key-Signing Key (KSK): RSA/SHA-256 (Algorithm 8), 2.048 bits
  • Zone-Signing Key (ZSK): RSA/SHA-256 (Algorithm 8), 1.024 bits

Denne standardopsætning passer fint til de fleste brugere og fungerer hos langt de fleste domæneregistre.

Tilpasset opsætning

Hvis du vælger “Customize”, kan du selv bestemme flere detaljer såsom:

  • Om du vil oprette separate KSK/ZSK nøgler (“Classic”) eller en kombineret CSK (“Simple”)
  • Valg af algoritme, fx ECDSA eller RSA
  • Nøglestørrelse
  • Om nøglen skal aktiveres med det samme

Dette giver mere fleksibilitet, men kræver også, at du ved, hvad du laver. Hvis du er i tvivl, anbefaler vi at bruge standardindstillingerne.

Bemærk

Hvis din DNS bliver hostet hos en anden udbyder end os, skal du først oprette DNSSEC-nøgler dér og få deres DS-poster, inden du kan konfigurere DNSSEC i vores system.


Sådan skifter du DNSSEC-nøgler

Du kan skifte DNSSEC-opsætning direkte via Kundesiden > Domæner > Mine domæner > Find domæne > Administrer > Administrer DNSSEC.

Her kan du indtaste:

  • Key Tag
  • Algoritme
  • Digest Type
  • Digest

Når du indtaster disse oplysninger, bliver de gemt og sendt videre til domæneregistret, så DNSSEC fungerer korrekt.

Bemærk: Det anbefales ikke at bruge Digest Type 1 (SHA-1), da den anses for forældet og usikker. Brug i stedet SHA-256 eller nyere, hvis det er muligt.

Husk også at deaktivere eventuelle gamle nøgler, efter de nye er valideret og propagationen er gennemført, så der ikke opstår konflikter.


Rotation af DNSSEC-nøgler

Af sikkerhedsmæssige grunde bør du rotere dine DNSSEC-nøgler jævnligt, typisk én gang om året eller efter din virksomheds sikkerhedspolitik. Rotation betyder, at du opretter nye nøgler og registrerer de nye oplysninger hos domæneregistret, så gamle nøgler ikke kan misbruges.

Den typiske procedure er at oprette et nyt sæt nøgler og aktivere dem sideløbende med de eksisterende. Efter 24–48 timers propagation kan du så slette de gamle nøgler og deres DS-poster.

Pas på med at slette de gamle nøgler og records for tidligt, da du risikerer, at dit domæne bliver utilgængeligt, indtil den nye konfiguration er fuldt propageret.

Test og kontrol

Efter du har sat DNSSEC op, anbefaler vi, at du tester, at alt virker korrekt. Brug fx disse værktøjer til at kontrollere konfigurationen og opdage fejl:

Disse værktøjer kan hjælpe dig med at bekræfte, at dine DS-poster er korrekt registreret og at signaturerne valideres.


Husk ved skift af navneservere

Hvis du på et tidspunkt ændrer domænets navneservere, skal du være ekstra opmærksom på også at opdatere DNSSEC-opsætningen. Nye navneservere skal kende til dine DNSSEC-nøgler, ellers vil valideringen fejle, og dit domæne kan blive utilgængeligt, indtil opsætningen er justeret korrekt.


dnssec


Hjalp dette svar dig?

 Print denne artikel

Relaterede artikler

Hvordan aktiverer jeg DNSSEC via CloudFlare?

Log ind på CloudFlares selvbetjening Vælg dit domæne Gå til fanen DNS Rul ned på siden,...

Hvordan opsætter jeg mit .dk domæne med DNSSEC?

Med DNSSEC aktiveret på dit domæne, forhindrer du en tredjepart i at overtage...