【でぃーえぬえすせっく】

DNSSEC とは?

最終更新:
💡 DNSの回答に署名を付け、出所と改ざんを確かめる

DNSのデータに電子署名を付け、出所と改ざんの有無を検証できるようにする拡張。信頼する鍵からつながりをたどって確認します。通信の暗号化や、Webサイトの内容の安全性を保証する仕組みではありません。

📌 このページのポイント
DNSの回答を、署名と鍵で確かめる信頼する鍵から、つながりを確認ルート.jpなどドメイン親のDSと子の鍵を照合検証が通る出所・改ざんを確認検証に失敗改ざん・期限・設定を確認通信の暗号化は、別の役割
鍵の信頼の連鎖とDNSデータの検証。未署名の領域はDNSSECでは確認できません。
ひよこ ひよこ
DNSの回答にも、偽物があるの?
ペンギン先生 ペンギン先生
攻撃者が偽の回答を混ぜると、名前から別のIPアドレスへ誘導される恐れがあるよ。DNSSECは、DNSのデータに署名を付け、検証する側が出所と改ざんの有無を確かめられるようにするんだ。
ひよこ ひよこ
署名は、どこに付いているの?
ペンギン先生 ペンギン先生
同じ名前・種類のデータのまとまりに対する署名を、RRSIGというレコードに入れるよ。検証するリゾルバはDNSKEYの公開鍵などを使う。通信相手のサーバーだけでなく、DNSデータそのものを検証する仕組みなんだ。
ひよこ ひよこ
その公開鍵は、どう信じるの?
ペンギン先生 ペンギン先生
あらかじめ信頼する鍵を起点にするよ。一般的にはルートから、.jpなどの上位ゾーン、個々のドメインへ確認をつなぐ。親のDSレコードで子の鍵との対応を確かめるんだ。親が子の公開鍵をそのまま署名する、という単純な仕組みではないね。
ひよこ ひよこ
署名がなければ、偽物として捨てる?
ペンギン先生 ペンギン先生
未署名と、署名があるはずなのに検証に失敗する状態は違うよ。未署名の領域はDNSSECでは確かめられない。失敗の理由も改ざんだけでなく、期限切れや設定の問題がある。検証するリゾルバからエラーになる場合は、運用側で原因を調べよう。
ひよこ ひよこ
DoHとは、どう違うの?
ペンギン先生 ペンギン先生
DoHは端末とDoHサーバーの間をHTTPSで保護するよ。DNSSECはDNSデータの署名を検証し、通信そのものは暗号化しない。役割が違い、併用できるんだ。DNSSECの検証が通っても、そのWebサイトの内容まで安全と決まるわけではないよ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「DNSSEC」って出てきたら「DNSの回答の出所と改ざんを、電子署名で確かめる仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「DNS Security Extensions」 = DNSのセキュリティ拡張
💬 DNSは名前を調べる仕組み、Extensionsは拡張。署名を使ってDNSデータを確かめる機能を足す、という名前だよ。

参考資料

← 用語集にもどる