Episode 1
为什么需要 DNSSEC?
问得好!我们到底为啥需要 DNSSEC?
DNS 诞生于互联网还很小的年代。
那时候,安全还不是设计时要操心的头等大事。
简单来说,DNS 的主要工作是把人类看得懂的域名,翻译成你的笔记本、手机和其他网络设备需要的 IP 地址。
DNS 就像一本超大号电话簿,你的设备查网站、收发邮件,全靠翻它。
DNS 解析器就是负责替你跑断腿、四处打听这些信息的那位。
而这些信息,通常由权威服务器提供。
但问题来了:解析器根本没办法验证权威服务器给的回答是真是假。
要是回答半路被人动了手脚呢?
这时候,DNSSEC 闪亮登场。
解析器?权威域名服务器?这都是些啥?先去 HowDNS.works 补补课,再回来。
我在这儿等你,哪儿也不去。
DNSSEC 是域名系统安全扩展(Domain Name System Security Extensions)的缩写。
和 HTTPS 一样,DNSSEC 也是在 DNS 之上加了一层保险,让应答可以被验明正身。
不过,两者有个重要区别。
HTTPS 会加密流量,螃蟹们想偷窥你的数据?没门。
而 DNSSEC 给 DNS 数据签名,专治各种螃蟹乱改你的 DNS 响应。
坏螃蟹!打手手!
DNSSEC 不像 HTTPS 那样提供完整的加密。
解析器和权威服务器之间传的数据,并不是保密的。
咱们再往深挖一挖 DNSSEC。扶稳坐好了吗?