DNSSEC za .si: tehnični vodnik za postavitev in vpis DS
10 min read
DNSSEC za .si: tehnični vodnik za postavitev in vpis DS

Da, DNSSEC za .si je podprt in veriga zaupanja do korenske cone je vzpostavljena. Prvi tehnični korak je preverjanje, da vaša child cona vsebuje ustrezen DNSKEY ter da Zonemaster pre-delegation test potrdi pravilno podpisane zapise. Šele nato pošljete DS zapis v Register.si.
Na kratko:
- Pred vpisom DS morajo vsi imenski strežniki objavljati isti DNSKEY, odgovarjati prek UDP in TCP ter vračati podpise RRSIG; Zonemaster ne sme pokazati kritičnih napak.
- Za .si se uporablja algoritem ECDSA s krivuljo P 256 in SHA 256; ZSK menjajte približno vsakih 30 dni, KSK pa enkrat letno.
- DS vsebuje oznako ključa, algoritem, vrsto zgoščevanja in povzetek; napačen znak ali neusklajena ura strežnika lahko povzroči zavrnitev oziroma neveljavne podpise.
- Po aktivaciji spremljajte potek podpisov RRSIG, napake SERVFAIL in ujemanje DNSKEY z registrom; ob izgubi ključa začasna odstranitev DS prekine preverjanje.
Kazalo
- Kaj DNSSEC pomeni za .si: status, veriga zaupanja in relevantni dokumenti
- Priprava cone pred vpisom DS: Zonemaster, kontrolne točke in pogoste pasti
- Generiranje in upravljanje ključev (KSK in ZSK) za .si cone
- Kako sestaviti in vpisati DS zapis za .si
- Operativno vzdrževanje in reševanje napak po podpisu
- Praktični primeri in priporočila pri nastavitvah DNS in DNSSEC za slovenske stranke
- Perspektiva: zakaj naj administratorji v Sloveniji ne odlašajo z DNSSEC
- Kako vam lahko pomagamo pri implementaciji DNSSEC
- Pogosta vprašanja
- Viri
Kaj DNSSEC pomeni za .si: status, veriga zaupanja in relevantni dokumenti
Vrhnja cona .si ima vzpostavljeno verigo zaupanja od leta 2011, ko je Arnes vključil DNSSEC validacijo na svojih rekurzivnih strežnikih. To pomeni, da je podpisovanje domen pod .si že dolgo del standardne infrastrukture in da rekurzivni strežniki v Sloveniji pogosto validirajo podpise samodejno.
Register.si upravlja podrobno izjavo o pravilnikih in postopkih DNSSEC, ki določa operativne okvire za celotno cono. Ključne točke iz tega dokumenta:
- ključi se generirajo in hranijo v strojnih varnostnih modulih (HSM) z ustrezno certifikacijo,
- ZSK se zamenjuje približno vsakih 30 dni, KSK pa enkrat letno,
- trenutno veljavni ključi uporabljajo ECDSA Curve P-256 s SHA-256 (algoritem 13),
- cona uporablja NSEC3 za preprečevanje enumeracije zapisov.
Širši okvir, v katerega se .si umešča, določajo tudi postopki IANA za upravljanje korenskega KSK, ki opisujejo key ceremonies in rollover prakse na vrhu verige zaupanja. Administratorji .si domen se s temi postopki neposredno ne ukvarjajo, a razumevanje te hierarhije pojasni, zakaj so določeni roki in algoritmi predpisani tako, kot so.
Priprava cone pred vpisom DS: Zonemaster, kontrolne točke in pogoste pasti
Preden kjerkoli vpišete DS zapis, mora vaša cona prestati pre-delegation test. Register.si za to uporablja orodje za preverjanje DNS nastavitev, ki temelji na Zonemastru in preveri skladnost z zahtevami .si.
Postopek pred vpisom DS:
- Preverite, da imenski strežniki odgovarjajo tako na UDP kot na TCP povpraševanja, saj podpisani odgovori pogosto presežejo velikost standardnega UDP paketa.
- Prepričajte se, da je AA-bit pravilno nastavljen in da strežniki podpirajo EDNS0 z ustrezno velikostjo paketov.
- Preverite, da poizvedbe z nastavljenim DO-bitom vrnejo RRSIG zapise skupaj z zahtevanimi podatki.
- Primerjajte DNSKEY v coni z digestom, ki ga nameravate vpisati kot DS, saj mora biti ujemanje popolno.
- Zaženite Zonemaster test in preverite, da poročilo ne vsebuje opozoril ravni ERROR ali CRITICAL.
Najpogostejše napake, ki jih vidimo pri pripravi cone, so manjkajoč DNSKEY na enem od sekundarnih strežnikov, neujemanje digest vrednosti zaradi napačno kopiranega ključa, napačno izbran digest type ter neusklajeni sistemski časi med strežniki, kar povzroči neveljavnost RRSIG podpisov. Požarni zidovi, ki blokirajo UDP pakete nad določeno velikostjo, so prav tako pogost vzrok za neuspešne teste.
Strokovni nasvet: Zonemaster test poženite vsaj dvakrat, v razmiku nekaj ur, da izključite začasne težave s sinhronizacijo med sekundarnimi strežniki.
Generiranje in upravljanje ključev (KSK in ZSK) za .si cone
Izbira algoritma vpliva na velikost odzivov, obremenitev strežnikov in dolgoročno vzdrževanje. Za .si cone so relevantni trije algoritmi:
- RSA s SHA-256 (algoritem 8): najbolj razširjen, a ustvari večje podpise in zapise,
- ECDSA Curve P-256 s SHA-256 (algoritem 13): manjši podpisi ob enaki varnosti, trenutno uporabljen v aktualni DPS Registra .si,
- Ed25519 (algoritem 15): sodoben algoritem z učinkovitim podpisovanjem, a manj razširjeno podprt v starejši programski opremi.
ZSK rollover pri .si poteka približno vsakih 30 dni, KSK rollover pa enkrat letno, kar pomeni, da avtomatizacija rotacije ključev ni le priporočena, ampak praktično nujna za nemoteno delovanje.
Register.si v svojem DPS opisuje rabo strojnih varnostnih modulov (HSM) s certifikacijo FIPS 140-2 za generiranje in shranjevanje ključev, skupaj z formalnimi ceremonijami ustvarjanja ključev in postopki varnostnega kopiranja. Za lastno infrastrukturo administratorji najpogosteje uporabljajo OpenDNSSEC ali BIND kot podpisno programsko opremo. ZSK rollover je smiselno popolnoma avtomatizirati, medtem ko KSK rollover zaradi večjega tveganja praviloma izvajamo ročno, v testnem okolju pred produkcijsko spremembo.
Kako sestaviti in vpisati DS zapis za .si
DS zapis, ki ga vpišete v Register.si, mora vsebovati štiri natančno določene komponente:
- Key tag: številska identifikacija KSK ključa, izračunana iz DNSKEY zapisa.
- Algorithm: številka algoritma, ki ustreza uporabljenemu KSK (na primer 13 za ECDSA P-256 s SHA-256).
- Digest type: metoda zgoščevanja, pri .si praviloma SHA-256.
- Digest: dejanska zgoščena vrednost javnega ključa, izračunana iz DNSKEY.
Najpogostejši vzrok zavrnitve vpisa je neujemanje med DNSKEY zapisom, ki ga objavlja vaša cona, in digest vrednostjo, ki jo pošljete v Register.si. Do tega pride, kadar ključ zamenjate, a pozabite posodobiti DS, ali kadar pri kopiranju digesta pride do napake v enem znaku.
Preden pošljete DS zapis, preverite:
- Da je DNSKEY, iz katerega izhaja DS, dejansko objavljen v coni na vseh imenskih strežnikih.
- Da je Zonemaster test uspešno zaključen brez kritičnih opozoril.
- Da so časi na vseh strežnikih usklajeni, kar vpliva na veljavnost RRSIG podpisov.
Operativno vzdrževanje in reševanje napak po podpisu
Po vpisu DS se delo ne konča, saj podpisana cona zahteva stalno spremljanje. Redno ponavljanje Zonemaster testov, spremljanje datumov poteka RRSIG podpisov in avtomatizirani alarmi ob SERVFAIL odzivih so osnova zanesljivega delovanja.
Diagnostični koraki, ki jih uporabljamo pri odpravljanju napak:
- preverjanje odziva z
dig +dnssecza vpogled v RRSIG in DNSKEY zapise, - primerjava veljavnosti podpisov glede na trenutni čas strežnika,
- pregled dnevnikov podpisne programske opreme (OpenDNSSEC ali BIND) za napake pri rolloverju,
- preverjanje, ali sta DNSKEY in DS v registru še usklajena po morebitni spremembi ključa.
Kadar pride do izgube ključa ali kritične napake, ki ogroža razpoložljivost domene, je najhitrejša rešitev začasna odstranitev DS zapisa iz .si registra, kar prekine validacijo, dokler ne vzpostavite novega, pravilno usklajenega ključa.
Strokovni nasvet: Datum poteka naslednjega RRSIG podpisa vedno vpišite v koledar opravil, ne zanašajte se zgolj na avtomatski alarm podpisne programske opreme.
Praktični primeri in priporočila pri nastavitvah DNS in DNSSEC za slovenske stranke
Pri pripravi gostovanja za stranke pred podpisovanjem cone vedno preverimo, da imenski strežniki podpirajo TCP povezave in EDNS0 z zadostno velikostjo paketov, saj to pogosto povzroči zavrnitev na Zonemaster testu, če ni urejeno vnaprej.
Pri upravljanju ključev strankam predlagamo aktivno podporo takrat, kadar nimajo lastne IT ekipe za spremljanje rolloverjev ali kadar gre za prvo implementacijo DNSSEC na njihovi domeni. V takih primerih pomagamo pri pravilnem vnosu DS zapisa skozi registrarja in pri usklajevanju časovnih nastavitev strežnikov.
Strankam, ki se pripravljajo na prevzem storitve, priporočamo, da vnaprej uredijo dostope do DNS upravljanja, preverijo sinhronizacijo ur na vseh strežnikih in opravijo vsaj en testni krog pred dejanskim vpisom v produkcijo.

Perspektiva: zakaj naj administratorji v Sloveniji ne odlašajo z DNSSEC
Največja napaka pri DNSSEC ni tehnična, temveč organizacijska: podjetja ga obravnavajo kot enkraten projekt, ne kot stalno operativno obveznost. Testiranje pred vpisom in dogovorjen postopek rolloverja z registrarjem sta pogosto pomembnejša od izbire algoritma.
— Ziga
Kako vam lahko pomagamo pri implementaciji DNSSEC
Pripravljamo DNS konfiguracijo, gostovanje in registracijo domene tako, da je cona pripravljena na podpisovanje brez naknadnih popravkov strežnikov. Pomagamo tudi pri generiranju ključev in pravilnem vnosu DS zapisa v Register.si, kadar stranka nima lastne ekipe za to.
Za podjetja, ki urejajo tudi širšo digitalno infrastrukturo, je smiselno pogledati tudi kontrolni seznam za digitalizacijo računovodstva, saj se varnostni in administrativni koraki pri digitalizaciji pogosto prekrivajo.
Če potrebujete pomoč pri DNS nastavitvah, gostovanju ali vpisu DNSSEC za vašo .si domeno, si oglejte našo ponudbo storitev in se dogovorite za pregled vaše cone.
Pogosta vprašanja
Ali je DNSSEC za domene .si obvezen?
Ne, DNSSEC za .si ni obvezen, je pa podprt in priporočen za domene, kjer je zanesljivost DNS odzivov kritična. Veriga zaupanja do .si je vzpostavljena že od leta 2011, kar olajša vključitev kadarkoli.
Kaj je Zonemaster in zakaj ga potrebujem pred vpisom DS?
Zonemaster je orodje za preverjanje delegacije in DNSSEC nastavitev, ki ga Register.si uporablja za pre-delegation teste. Če poročilo vrne opozorilo ravni ERROR ali CRITICAL, Register.si domene ne bo delegiral, dokler težave niso odpravljene.
Kateri algoritem naj uporabim za KSK in ZSK pri .si?
Trenutno aktualna DPS Registra .si uporablja ECDSA Curve P-256 s SHA-256 (algoritem 13), ki ponuja manjše podpise ob enaki ravni varnosti kot starejši RSA. Pred izbiro preverite, da vaša podpisna programska oprema ta algoritem podpira.
Kaj storim, če Register.si zavrne vpis DS zapisa?
Najpogostejši vzrok je neujemanje med objavljenim DNSKEY in digest vrednostjo v DS zapisu, zato najprej preverite ujemanje obeh. Nato ponovite Zonemaster test in šele po uspešnem poročilu ponovno poskusite vpis.
Kako pogosto moram menjati ključe po vzpostavitvi DNSSEC?
Po priporočilih Registra .si se ZSK zamenjuje približno vsakih 30 dni, KSK pa enkrat letno. ZSK rollover je smiselno avtomatizirati, KSK rollover pa zaradi tveganja praviloma izvajamo ročno in nadzorovano.