Episode 1

为什么需要 DNSSEC?

问得好!我们到底为啥需要 DNSSEC?

问得好!我们到底为啥需要 DNSSEC?

DNS 诞生于互联网还很小的年代。

DNS 诞生于互联网还很小的年代。

那时候,安全还不是设计时要操心的头等大事。

那时候,安全还不是设计时要操心的头等大事。

简单来说,DNS 的主要工作是把人类看得懂的域名,翻译成你的笔记本、手机和其他网络设备需要的 IP 地址。

简单来说,DNS 的主要工作是把人类看得懂的域名,翻译成你的笔记本、手机和其他网络设备需要的 IP 地址。

DNS 就像一本超大号电话簿,你的设备查网站、收发邮件,全靠翻它。

DNS 就像一本超大号电话簿,你的设备查网站、收发邮件,全靠翻它。

DNS 解析器就是负责替你跑断腿、四处打听这些信息的那位。

**DNS 解析器**就是负责替你跑断腿、四处打听这些信息的那位。

而这些信息,通常由权威服务器提供。

而这些信息,通常由**权威服务器**提供。

但问题来了:解析器根本没办法验证权威服务器给的回答是真是假。

但问题来了:解析器根本没办法验证权威服务器给的回答是真是假。

要是回答半路被人动了手脚呢?

要是回答半路被人动了手脚呢?

这时候,DNSSEC 闪亮登场。

这时候,**DNSSEC** 闪亮登场。

解析器?权威域名服务器?这都是些啥?先去 HowDNS.works 补补课,再回来。

解析器?权威域名服务器?这都是些啥?先去 <a href='https://howdns.works' target='_blank'>**HowDNS.works**</a> 补补课,再回来。

我在这儿等你,哪儿也不去。

我在这儿等你,哪儿也不去。

DNSSEC 是域名系统安全扩展(Domain Name System Security Extensions)的缩写。

DNSSEC 是域名系统安全扩展(Domain Name System Security Extensions)的缩写。

和 HTTPS 一样,DNSSEC 也是在 DNS 之上加了一层保险,让应答可以被验明正身。

和 HTTPS 一样,DNSSEC 也是在 DNS 之上加了一层保险,让应答可以被验明正身。

不过,两者有个重要区别。

不过,两者有个重要区别。

HTTPS 会加密流量,螃蟹们想偷窥你的数据?没门。

HTTPS 会加密流量,螃蟹们想偷窥你的数据?没门。

DNSSEC 给 DNS 数据签名,专治各种螃蟹乱改你的 DNS 响应。

而 **DNSSEC 给 DNS 数据签名**,专治各种螃蟹乱改你的 DNS 响应。

坏螃蟹!打手手!

坏螃蟹!打手手!

DNSSEC 不像 HTTPS 那样提供完整的加密。

DNSSEC 不像 HTTPS 那样提供完整的加密。

解析器和权威服务器之间传的数据,并不是保密的。

解析器和权威服务器之间传的数据,并不是保密的。

咱们再往深挖一挖 DNSSEC。扶稳坐好了吗?

咱们再往深挖一挖 DNSSEC。扶稳坐好了吗?
继续阅读 →