Episode 5
人类 DNS
我们沿着从子区到父区的层级一路向上,挨个验证 DS 记录,最后会抵达层级的顶端——一个连计算机都不准入内的地方。
根区,就是最后一个持有 DS 记录的父级。
根区的密钥签名密钥生成的 DNSKEY 记录,是自己给自己验明的。可这份信任,最初又是谁盖章认证的呢?
人类!(没想到吧)
根签名仪式,就是一群大活人聚在一起,郑重其事地给顶层 DNSKEY 密钥轮换、签名的活动。
一年办 4 次,风雨无阻。
全程在戒备森严的安全场所进行,还有审计公司瞪大眼睛全程盯着。
参加仪式的人类每人只能做寥寥几个规定动作——就算混进一窝坏人,也掀不起什么风浪。
这场仪式的产出,是一条新的 RRSIG 记录,专门用来验证根区的 DNSKEY。
来,我们一起从根出发,把信任链完整走一遍。
你访问 dnsimple.com 时,解析器会先问根服务器:.com 的服务器在哪儿?
解析器默认信任根区密钥签名密钥的 DNSKEY——因为它可是大活人亲手生成的。
根区的密钥可信了(谢了,根签名仪式上那群神秘的大活人!),接下来就能一路验证 .com、dnsimple.com,最后到 www.dnsimple.com。
链条上任何一环掉了链子——比如 DS 记录和 DNSKEY 对不上——DNSSEC 立刻向解析器拉响警报。
解析器会果断拒绝把这份来路不明的回答转交给你的设备。
这基本就是一块超大号的「拒绝访问」牌子,直接糊在恶意螃蟹、被篡改的数据和三流反派黑客脸上。
以上就是 DNSSEC 的全部家底。
区签名密钥给数据签名。
父区里的 DS 记录,为子区的真身做担保。
根区则由现实世界的大活人亲自验证,让整棵 DNS 大树牢牢锚定在信任之上。
既然原理都懂了,那就行动起来,用 DNSSEC 给你的域名上好保险吧!
以后不管来多少螃蟹想动你的流量,DNS 世界都稳得很!