DNSSEC: криптографическая защита вашего домена

Домены · 19.04.2026
DNSSEC: криптографическая защита вашего домена

DNSSEC (DNS Security Extensions) — набор расширений протокола DNS, который добавляет криптографические подписи к DNS-записям. Это защищает от атак типа DNS Cache Poisoning и DNS Spoofing.

Зачем нужен DNSSEC

Без DNSSEC злоумышленник может подменить DNS-ответ и перенаправить пользователей на поддельный сайт (даже если у вас HTTPS). Атака называется DNS Hijacking или Cache Poisoning.

С DNSSEC каждая DNS-запись подписана цифровой подписью. Если ответ изменён — подпись не совпадёт и запрос будет отклонён.

Как работает DNSSEC

  1. Зона подписывается парой ключей: ZSK (Zone Signing Key) и KSK (Key Signing Key)
  2. DS-запись (Delegation Signer) публикуется в родительской зоне (.com, .ua)
  3. Резолвер с поддержкой DNSSEC проверяет подпись при каждом запросе
  4. Если подпись невалидна — SERVFAIL, запрос отклонён

DNSSEC: включать или нет

ВключатьНе включать
Финансовые сайтыСложная настройка DNS
Государственные ресурсыЧастая смена DNS-провайдера
Медицинские порталыНет поддержки у провайдера
Корпоративные сетиНебольшой личный блог

Проверка DNSSEC

# Проверить подпись домена
dig example.com DNSKEY +dnssec

# Онлайн-валидатор
# dnsviz.net — визуальная карта DNSSEC-цепочки

Включение DNSSEC в ZevsHost

  1. Войдите в Личный кабинет → Домены → управление доменом
  2. Раздел DNSSEC → включить
  3. Система автоматически создаст DS-записи и ключи
  4. DS-запись будет опубликована в реестре зоны
⚠️ DNSSEC и смена DNS: При смене DNS-провайдера сначала отключите DNSSEC у регистратора, затем смените NS-серверы, затем снова включите DNSSEC у нового провайдера. Неправильный порядок приводит к полной недоступности домена.
← Назад в базу знаний Задать вопрос поддержке