Episode 5

人类 DNS

我们沿着从子区到父区的层级一路向上,挨个验证 DS 记录,最后会抵达层级的顶端——一个连计算机都不准入内的地方。

我们沿着从子区到父区的层级一路向上,挨个验证 DS 记录,最后会抵达层级的顶端——一个连计算机都不准入内的地方。

根区,就是最后一个持有 DS 记录的父级。

根区,就是最后一个持有 DS 记录的父级。

根区的密钥签名密钥生成的 DNSKEY 记录,是自己给自己验明的。可这份信任,最初又是谁盖章认证的呢?

根区的密钥签名密钥生成的 DNSKEY 记录,是自己给自己验明的。可这份信任,最初又是谁盖章认证的呢?

人类!(没想到吧)

**人类!**(没想到吧)

根签名仪式,就是一群大活人聚在一起,郑重其事地给顶层 DNSKEY 密钥轮换、签名的活动。

根签名仪式,就是一群大活人聚在一起,郑重其事地给顶层 DNSKEY 密钥轮换、签名的活动。

一年办 4 次,风雨无阻。

一年办 4 次,风雨无阻。

全程在戒备森严的安全场所进行,还有审计公司瞪大眼睛全程盯着。

全程在戒备森严的安全场所进行,还有审计公司瞪大眼睛全程盯着。

参加仪式的人类每人只能做寥寥几个规定动作——就算混进一窝坏人,也掀不起什么风浪。

参加仪式的人类每人只能做寥寥几个规定动作——就算混进一窝坏人,也掀不起什么风浪。

这场仪式的产出,是一条新的 RRSIG 记录,专门用来验证根区的 DNSKEY。

这场仪式的产出,是一条**新的 RRSIG 记录**,专门用来验证根区的 DNSKEY。

来,我们一起从根出发,把信任链完整走一遍。

来,我们一起从根出发,把信任链完整走一遍。

你访问 dnsimple.com 时,解析器会先问根服务器:.com 的服务器在哪儿?

你访问 dnsimple.com 时,解析器会先问根服务器:.com 的服务器在哪儿?

解析器默认信任根区密钥签名密钥的 DNSKEY——因为它可是大活人亲手生成的。

解析器默认信任根区密钥签名密钥的 DNSKEY——因为它可是大活人亲手生成的。

根区的密钥可信了(谢了,根签名仪式上那群神秘的大活人!),接下来就能一路验证 .com、dnsimple.com,最后到 www.dnsimple.com。

根区的密钥可信了(谢了,根签名仪式上那群神秘的大活人!),接下来就能一路验证 .com、dnsimple.com,最后到 www.dnsimple.com。

链条上任何一环掉了链子——比如 DS 记录和 DNSKEY 对不上——DNSSEC 立刻向解析器拉响警报。

链条上任何一环掉了链子——比如 DS 记录和 DNSKEY 对不上——DNSSEC 立刻向解析器拉响警报。

解析器会果断拒绝把这份来路不明的回答转交给你的设备。

解析器会果断拒绝把这份来路不明的回答转交给你的设备。

这基本就是一块超大号的「拒绝访问」牌子,直接糊在恶意螃蟹、被篡改的数据和三流反派黑客脸上。

这基本就是一块超大号的**「拒绝访问」**牌子,直接糊在恶意螃蟹、被篡改的数据和三流反派黑客脸上。

以上就是 DNSSEC 的全部家底。

以上就是 DNSSEC 的全部家底。

区签名密钥给数据签名。

区签名密钥给数据签名。
密钥签名密钥给区签名密钥签名。
密钥签名密钥给区签名密钥签名。

父区里的 DS 记录,为子区的真身做担保。

父区里的 DS 记录,为子区的真身做担保。

根区则由现实世界的大活人亲自验证,让整棵 DNS 大树牢牢锚定在信任之上。

根区则由现实世界的大活人亲自验证,让整棵 DNS 大树牢牢锚定在信任之上。

既然原理都懂了,那就行动起来,用 DNSSEC 给你的域名上好保险吧!

既然原理都懂了,那就行动起来,用 DNSSEC 给你的域名上好保险吧!

以后不管来多少螃蟹想动你的流量,DNS 世界都稳得很!

以后不管来多少螃蟹想动你的流量,DNS 世界都稳得很!
想检验一下自己的 DNSSEC 段位?跳进我们的文字冒险游戏,看你能不能见招拆招,把 DNS 世界里的威胁逐个击破! 开始游戏