A DNS-t hitelesítés nélkül tervezték, így a hamisított válaszok — gyorsítótár-mérgezés, eltérített válaszok — némán átirányíthatják a felhasználókat. A DNSSEC a zónaadatokat a zóna kulcsaival írja alá, és a szülőzónákon át láncolja a bizalmat, lehetővé téve a validáló feloldóknak a meghamisított vagy hamisított válaszok észlelését.
Legfontosabb pontok
Védelmi körA DNSSEC az adatok eredetét és integritását bizonyítja — nem titkosítja a lekérdezéseket, nem rejti el a feloldásokat, és nem akadályozza meg, hogy a domain maga rosszindulatú helyre mutasson.
Telepítési láncA zónát alá kell írni, a szülőnek közzé kell tennie a delegálási aláírót, és a feloldóknak validálniuk kell; minden láncszem függetlenül meghibásodhat.
Fontos korlátA validálási hibák leállásnak tűnnek, és a kulcsváltási hibák offline vihetik a domaint. A DNSSEC semmit sem tesz a kompromittált mérvadó szerverek, a regisztrátori fiókszintű eltérítések vagy a nem DNS-es támadási utak ellen.