설명
공개 DNS 영역에 DNSSEC가 없으면 DNS 데이터의 출처와 무결성을 서명으로 검증할 수 없습니다. 위조된 응답을 신뢰하면 사용자가 의도하지 않은 주소로 유도될 수 있습니다.
DNSSEC는 DNS 데이터를 암호화하지 않습니다. 영역 서명, 상위 영역의 올바른 DS 레코드와 검증하는 리졸버가 함께 필요합니다.
잠재적 영향
- 위조된 DNS 응답으로 사용자가 사칭 서비스에 연결될 수 있습니다.
- 서명 상태와 DS 레코드가 맞지 않으면 정상 이름 해석도 중단될 수 있습니다.
해결 방법
- 공개 영역의
dnssec_config.state = "on"을 설정하고 등록기관이나 상위 영역에 올바른 DS 레코드를 등록하세요. - 키 변경이나 비활성화는 DS 레코드와 TTL을 고려한 공식 절차를 따르고 검증 리졸버로 정상 해석을 시험하세요.
예시
공개 관리 영역의 비교 예시입니다. 이름과 도메인은 실제 값으로 바꾸고 상위 위임 및 DS 레코드는 별도로 구성하세요. 사설 영역에 그대로 적용하는 설정은 아닙니다.
변경 전
hcl
resource "google_dns_managed_zone" "example" {
name = "foobar"
dns_name = "foo.bar."
dnssec_config {
state = "off"
non_existence = "nsec3"
}
}
변경 후
hcl
resource "google_dns_managed_zone" "example" {
name = "foobar"
dns_name = "foo.bar."
dnssec_config {
state = "on"
non_existence = "nsec3"
}
}
설명:
- 변경 전: 영역의 DNSSEC 서명을 끕니다.
- 변경 후: 영역의 DNSSEC 서명을 켭니다. 상위 신뢰 체인과 검증 리졸버까지 확인해야 보호 효과를 얻을 수 있습니다.