
рдЖрд▓реЗрдЦ рдореЗрдВ рдореМрдЬреВрджрд╛ DNS рд╕рдВрд░рдЪрдирд╛ рдХреА рдХрдорд┐рдпреЛрдВ рдХрд╛ рд╡рд░реНрдгрди рд╣реИ, рдПрдХ рдЙрджрд╛рд╣рд░рдг рдХреЗ рд░реВрдк рдореЗрдВ .com рдФрд░ .org рдбреЛрдореЗрди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ DNSSEC рдХреЛ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреА рдкреВрд░реА рдкреНрд░рдХреНрд░рд┐рдпрд╛, DNSSEC рдХреЗ рд╕рд╛рде
рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдПрдХ
рд╡реИрдз рд╕реНрд╡-рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд SSL рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдмрдирд╛рдиреЗ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ред
рдбреАрдПрдирдПрд╕ рдХреНрдпрд╛ рдмреБрд░рд╛ рд╣реИ
рдЕрдкрдиреЗ рд╡рд░реНрддрдорд╛рди рд╕реНрд╡рд░реВрдк рдореЗрдВ DNS рд╕рд┐рд╕реНрдЯрдо 20 рд╕рд╛рд▓ рд╕реЗ рдЕрдзрд┐рдХ рдкрд╣рд▓реЗ рд╡рд┐рдХрд╕рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ рдЬрдм рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдирд╣реАрдВ рд╕реЛрдЪрд╛ рдЧрдпрд╛ рдерд╛ред рдЗрд╕рдХреА рдХрдИ рдмреБрдирд┐рдпрд╛рджреА рдХрдордЬреЛрд░рд┐рдпрд╛рдВ рд╣реИрдВред
DNS рд╕рд░реНрд╡рд░ рдХреА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдХреА рд╡рд┐рд╢реНрд╡рд╕рдиреАрдпрддрд╛ рдХреА рдХрд┐рд╕реА рднреА рддрд░рд╣ рд╕реЗ рдЬрд╛рдБрдЪ рдирд╣реАрдВ рдХреА рдЬрд╛рддреА рд╣реИред рдпрд╣ рдЖрдкрдХреЛ рдЙрд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рднреЗрдЬрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ рдЬрд┐рд╕рдиреЗ рдбреЛрдореЗрди рдирд╛рдо рдХреЛ рдПрдХ рдордирдорд╛рдиреЗ рдврдВрдЧ рд╕реЗ рдЖрдИрдкреА рдкрддреЗ рдкрд░ рднреЗрдЬрд╛ рд╣реИ, рдЬреЛ рд╕рд░реНрд╡рд░ рдХреА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдХреЛ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрд┐рдд рдХрд░рддрд╛ рд╣реИред рд╡реНрдпрд╡рд╣рд╛рд░ рдореЗрдВ, рдЗрд╕ рддрд░рд╣ рдХреЗ рд╣рдорд▓реЗ
рдЗрд╕ рддрд░рд╣ рджрд┐рдЦ рд╕рдХрддреЗ рд╣реИрдВред
рдЧреНрд░рд╛рд╣рдХреЛрдВ рдХреЗ рд▓рд┐рдП рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рдо рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдкреНрд░рджрд╛рддрд╛рдУрдВ рдХреЗ рдХреИрд╢рд┐рдВрдЧ рдбреАрдПрдирдПрд╕ рд╕рд░реНрд╡рд░ рднреА рдХрдордЬреЛрд░ рд╣реЛрддреЗ рд╣реИрдВ:
рдХрд╛рдорд┐рдВрд╕реНрдХреА рд╣рдорд▓рд╛ ред
рдЖрдЬ, рдРрд╕реА рддрдХрдиреАрдХреЗрдВ рд╣реИрдВ рдЬреЛ DNS рд░рд┐рдХреЙрд░реНрдбреНрд╕ рдореЗрдВ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░рджрд╛рди рдХрд░рддреА рд╣реИрдВ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдИрдореЗрд▓ рдореЗрдВ
DKIM рд╣рд╕реНрддрд╛рдХреНрд╖рд░ ,
SSHFP рд░рд┐рдХреЙрд░реНрдбреНрд╕ рдореЗрдВ SSH рдХреБрдВрдЬреА рдЖрджрд┐ред рдЗрди рд╕рднреА рддрдХрдиреАрдХреЛрдВ рдХреЛ DNS рдЬрд╛рд▓рд╕рд╛рдЬрд╝реА рд╕реЗ рд╕реБрд░рдХреНрд╖рд╛ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред
DNSSEC рд╕рд┐рджреНрдзрд╛рдВрдд
DNSSEC рдПрдХ рдРрд╕реА рддрдХрдиреАрдХ рд╣реИ рдЬреЛ рдЖрдкрдХреЛ рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ DNS рдЬрд╛рдирдХрд╛рд░реА рдХреА рдкреНрд░рд╛рдорд╛рдгрд┐рдХрддрд╛ рдХреЛ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд░реВрдк рд╕реЗ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред
DNSSEC рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд▓реЛрдХрдкреНрд░рд┐рдп рд░реВрдк рд╕реЗ рдпрд╣рд╛рдВ рдкрдврд╝рд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:
dxdt.ru/2009/03/04/2163рдпрд╣рд╛рдБ рдЕрдзрд┐рдХ рдЬрд╛рдирдХрд╛рд░реА:
habrahabr.ru/blogs/sysadm/120620рдФрд░
Verisign.com рдкрд░
рдЬрд╛рд░реА рд░рдЦрдиреЗ рд╕реЗ рдкрд╣рд▓реЗ, рдпрд╣ рджреГрдврд╝рддрд╛ рд╕реЗ рдЕрдиреБрд╢рдВрд╕рд╛ рдХреА рдЬрд╛рддреА рд╣реИ рдХрд┐ рдЖрдк рдЙрдкрд░реЛрдХреНрдд рд▓рд┐рдВрдХ рдХреЛ рдзреНрдпрд╛рди рд╕реЗ рдкрдврд╝реЗрдВ, рдХреНрдпреЛрдВрдХрд┐ рдкрд╣рд▓реА рдирдЬрд╝рд░ рдореЗрдВ рдЬрд╝реЛрди рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдиреЗ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрд▓реНрдХрд┐ рднреНрд░рд╛рдордХ рд▓рдЧрддреА рд╣реИред
рдЬрд┐рддрдирд╛ рд╕рдВрднрд╡ рд╣реЛ рдЙрддрдирд╛ рд╕рд░рд▓ рд╣реИ, рдпрд╣ рдХреБрдЫ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ: рдПрдХ рд░реВрдЯ рдЬрд╝реЛрди рд╣реИ "ред", рдЬрд┐рд╕рдореЗрдВ рд╕рднреА рдкреНрд░рдердо-рд╕реНрддрд░реАрдп рдбреЛрдореЗрди рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рд╣реИред рдЕрдкреЗрдХреНрд╖рд╛рдХреГрдд рдмреЛрд▓рдирд╛, рдпрд╣ рдПрдХ рдкрд╛рда рдлрд╝рд╛рдЗрд▓ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдХреБрдЫ рд▓рд╛рдЗрдиреЛрдВ рдХреЗ рд╕реЗрдЯ рд╣реЛрддреЗ рд╣реИрдВ, рдЬреЛ рдмрд╣реБрдд рдмрд╛рд░ рдирд╣реАрдВ рдмрджрд▓рддреЗ рд╣реИрдВред рдПрдХ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ / рдирд┐рдЬреА рдХреБрдВрдЬреА рдЬреЛрдбрд╝реА рдмрдирд╛рдИ рдЬрд╛рддреА рд╣реИ рдФрд░ рдЗрд╕ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдкреНрд░рддреНрдпреЗрдХ рдкрдВрдХреНрддрд┐ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВ (PGP / GPG рдореЗрдВ "рд╕реНрдкрд╖реНрдЯ рд╕рдВрдХреЗрдд" рдкреНрд░рдХрд╛рд░ рд╕реЗ, рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдИрдореЗрд▓ рдореЗрдВ рдЦреБрд▓реЗ рддреМрд░ рдкрд░ рдкрд╛рда рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдиреЗ рдФрд░ "BEGIN PGP рд╣рд╕реНрддрд╛рдХреНрд╖рд░" рд╕реЗ рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИ)ред
рдЕрдм рдЬрдм рдЖрдкрдХреЗ рдкрд╛рд╕ рдЗрд╕ рдЬреЛрдбрд╝реА рдХреЗ рд▓рд┐рдП рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рд╣реИ, рддреЛ рдЖрдк рдЗрд╕ рд╕реВрдЪреА рдореЗрдВ рдкреНрд░рддреНрдпреЗрдХ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдХреА рдкреНрд░рд╛рдорд╛рдгрд┐рдХрддрд╛ рдХреЛ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЬрд╛рдБрдЪреЗрдВ рдХрд┐ ripn.net рд╕рд░реНрд╡рд░ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ "рдЖрд░рдпреВ" рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИрдВред рдЬреЛрди:
рдбрд┐рдЧ -t рдХрд┐рд╕реА рднреА + dnssec @ k.root-servers.net рдПрдиредрдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ, рдЖрдк рд╣реИрд╢ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╡рд╛рд▓реЗ рдЖрд░рдЖрд░рдПрд╕рдЖрдИрдЬреА рд░рд┐рдХреЙрд░реНрдб рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред
рд▓реЗрдХрд┐рди рдпрд╣ рдкрд░реНрдпрд╛рдкреНрдд рдирд╣реАрдВ рд╣реИ, рдЪреВрдВрдХрд┐ рдбрд╛рдЙрдирд╕реНрдЯреНрд░реАрдо рд╕рд░реНрд╡рд░ рд░рд┐рдЬрд╝реЙрд▓реНрдпреВрд╢рди рдореЗрдВ рднрд╛рдЧ рд▓реЗрддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдХреЗ рдЙрддреНрддрд░ рдХреЛ рднреА рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред рдлрд┐рд░ рд╢реАрд░реНрд╖-рд╕реНрддрд░реАрдп рдбреЛрдореЗрди рдХреЗ рдорд╛рд▓рд┐рдХ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, "рдХреЙрдо"ред рдПрдХ рд╣реА рдХреБрдВрдЬреА рдЬреЛрдбрд╝реА рдмрдирд╛рдПрдВ рдФрд░ рдЕрдкрдиреЗ рдЬрд╝реЛрди рдХреЗ рд╕рднреА рд░рд┐рдХреЙрд░реНрдбреНрд╕ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░реЗрдВ, рдФрд░ рдлрд┐рд░ рд░реВрдЯ рдЬрд╝реЛрди рдореЗрдВ рдЕрдкрдиреА рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдХреА рдПрдХ рдбрд╛рд▓реА рдЬреЛрдбрд╝реЗрдВред рдирддреАрдЬрддрди, рд░реВрдЯ рдЬрд╝реЛрди рдХреА рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдкрд░ рднрд░реЛрд╕рд╛ рдХрд░рддреЗ рд╣реБрдП, рдЖрдк рдЬрд╝реЛрди рдХреБрдВрдЬреА "рдХреЙрдо" рдХреА рдкреНрд░рд╛рдорд╛рдгрд┐рдХрддрд╛ рдХреЛ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдФрд░, рддрджрдиреБрд╕рд╛рд░, рдЗрд╕ рдкрд░ рднрд░реЛрд╕рд╛ рдХрд░реЗрдВ:
рдбрд┐рдЧ-рдЯреА рдХрд┐рд╕реА рднреА + dnssec @ k.root-servers.net рдХреЙрдоредрдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ, рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рдореЗрдВ рдЙрд╕ рдХреБрдВрдЬреА рдХреА рдПрдХ рдХрд╛рд╕реНрдЯ рд╣реЛрддреА рд╣реИ рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рдЬрд╝реЛрди "рдХреЙрдо" рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ
рдпрд╣ рд╕рдордЭрдирд╛ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИ рдХрд┐ рдЬрд╝реЛрди рдореЗрдВ рдкреНрд░рддреНрдпреЗрдХ рдкрд░рд┐рд╡рд░реНрддрди рдХреЗ рдмрд╛рдж, рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдирд╛ рдирдП рд╕рд┐рд░реЗ рд╕реЗ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд▓реЗрдХрд┐рди, рдЪреВрдВрдХрд┐ рд░реВрдЯ рдЬрд╝реЛрди рдХреЗрд╡рд▓ "рдХреЙрдо" рдХреНрд╖реЗрддреНрд░ рдХреА рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рд░реВрдЯ "рдХреЙрдо" рдореЗрдВ рд╣рд░ рдкрд░рд┐рд╡рд░реНрддрди рдХреЗ рд╕рд╛рде рд░реВрдЯ рдЬрд╝реЛрди рдореЗрдВ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпреЛрдВ рдХреЛ рдлрд┐рд░ рд╕реЗ рдХреИрд╢ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИред
рдЕрдм рдЖрдк com рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╕рд░реНрд╡рд░ рд╕реЗ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
dig + dnssec -t any @ a.gtld-servers.net verisign.comрдпрд╣ рджреЗрдЦрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ рдХрд┐ рдбреЛрдореЗрди рд░рд┐рдХреЙрд░реНрдб verisign.com рд╣реИред рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд╣реИ, рд▓реЗрдХрд┐рди рдЗрд╕ рд╕реНрддрд░ рдкрд░ рдпрд╣ рдХреЗрд╡рд▓ рд╕рдВрднрд╡ рд╣реИ рдХрд┐ verisign.com рдбреЛрдореЗрди рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ NS рд╕рд░реНрд╡рд░ рдХреЗ рдкрддреЛрдВ рдХреА рдкреНрд░рд╛рдорд╛рдгрд┐рдХрддрд╛ рд╕реНрдерд╛рдкрд┐рдд рдХреА рдЬрд╛рдПред рдЖрдИрдкреА тАЛтАЛрдкрддреЗ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдЙрдирд╕реЗ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдЗрди рдПрдирдПрд╕ рд╕рд░реНрд╡рд░ рдХреЗ рдорд╛рд▓рд┐рдХреЛрдВ рдХреА рдЕрдкрдиреА рдорд╣рддреНрд╡рдкреВрд░реНрдг рдЬреЛрдбрд╝реА рд╣реИ, рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рд╡реЗ рдЬрд╝реЛрди рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рд╕реНрдиреИрдкрд╢реЙрдЯ рдХреЛ рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рдореЗрдВ рдбрд╛рд▓рддреЗ рд╣реИрдВред
Verisign.com рдХреЗ рд▓рд┐рдП рдП-рд░рд┐рдХреЙрд░реНрдб рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░реЗрдВред:
dig + dnssec -ta verisign.com @ a2.nstld.comрдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рдЗрд╕ рддрдереНрдп рдХреЛ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рдП-рд░рд┐рдХреЙрд░реНрдб verisign.com рдореЗрдВ рдореВрд▓реНрдп 192.5.6.31 рд╣реИ, рд╡рд┐рд╢реНрд╡рд╛рд╕ рдХреА рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╢реНрд░реГрдВрдЦрд▓рд╛ рдирд┐рд░реНрдорд┐рдд рд╣реИ:
рд╣рдо рд░реВрдЯ рдЬрд╝реЛрди рдХреА рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдХреЛ рдкрд╣рд▓реЗ рд╕реЗ рдЬрд╛рдирддреЗ рд╣реИрдВ "ред" рдФрд░ рд╣рдо рдЙрд╕ рдкрд░ рднрд░реЛрд╕рд╛ рдХрд░рддреЗ рд╣реИрдВред рд░реВрдЯ рдЬрд╝реЛрди рдореЗрдВ рдПрдХ DS рд░рд┐рдХреЙрд░реНрдб рд╣реЛрддрд╛ рд╣реИ рдЬреЛ рдмрддрд╛рддрд╛ рд╣реИ рдХрд┐ "com" рдореЗрдВ рд╕рднреА рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпрд╛рдБ рдЬрд╝реЛрди рдореЗрдВ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреА рдХреЗ рд╕рд╛рде рд╕рд╛рдЗрди рдХреА рдЧрдИ рд╣реИрдВ рдФрд░ рд░рд┐рдХреЙрд░реНрдб рдХреНрд░рдорд╢рдГ, рд░реВрдЯ рдЬрд╝реЛрди рдХреБрдВрдЬреА рдХреЗ рд╕рд╛рде рд╕рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЗрд╕ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдХреА рдкреНрд░рд╛рдорд╛рдгрд┐рдХрддрд╛ рдХреА рдкреБрд╖реНрдЯрд┐ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рд╣рдо рдЗрд╕ рдХреБрдВрдЬреА рджреНрд╡рд╛рд░рд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд "рдХреЙрдо" рдЬреЛрди рдореЗрдВ рд╕рднреА рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпреЛрдВ рдкрд░ рднрд░реЛрд╕рд╛ рдХрд░рддреЗ рд╣реИрдВред рдХреЙрдо рдХреЗ рд▓рд┐рдП рдЬрд╝рд┐рдореНрдореЗрджрд╛рд░ рд╕рд░реНрд╡рд░ред рдЬрд╝реЛрди рдореЗрдВ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА verisign.com рдХреЗ рд╕рд╛рде DS-record рд╣реЛрддрд╛ рд╣реИ, рдЬреЛ рдХреЙрдо рдХреА рдХреБрдВрдЬреА рджреНрд╡рд╛рд░рд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд╣реЛрддрд╛ рд╣реИред рдЬрд╝реЛрди, рдЬреЛ рдЖрдкрдХреЛ verisign.com рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ NS рд╕рд░реНрд╡рд░ рдХреА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреА рдкреНрд░рд╛рдорд╛рдгрд┐рдХрддрд╛ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред
рдпреЛрдЬрдирд╛рдмрджреНрдз рд░реВрдк рд╕реЗ, рдпрд╣ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:

рдЙрдкрд░реЛрдХреНрдд рд╡рд┐рд╡рд░рдг рдХрд╛рдлреА рдЖрджрд┐рдо рдФрд░ рд╣рд╛рд╕реНрдпрд╛рд╕реНрдкрдж рд╣реИред рдпрд╣ "рдЙрдВрдЧрд▓рд┐рдпреЛрдВ рдкрд░" рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд╕рд┐рджреНрдзрд╛рдВрдд рдХреЛ рд╕рдордЭрд╛рдиреЗ рдХреЗ рдЙрджреНрджреЗрд╢реНрдп рд╕реЗ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИред рд╢рд╛рдпрдж, рдпрд╣ рд╕рдордЭ рдХреЛ рд╕рд░рд▓ рдирд╣реАрдВ рдХрд░реЗрдЧрд╛, рд▓реЗрдХрд┐рди рдХреЗрд╡рд▓ рдЗрд╕реЗ рдФрд░ рднреА рдЕрдзрд┐рдХ рднреНрд░рдорд┐рдд рдХрд░реЗрдЧрд╛ред
DNSSEC рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЕрднреНрдпрд╛рд╕
рдЪреЗрддрд╛рд╡рдиреА! рдпрд╣ рдирд┐рд░реНрджреЗрд╢ рдкреБрд░рд╛рдирд╛ рд╣реИред NSEC3 рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдмрд┐рдирд╛ рдЬрд╝реЛрди рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдирд╛ рдЖрдкрдХреЛ рдЬрд╝реЛрди рдХреЗ рд╕рднреА DNS рд░рд┐рдХреЙрд░реНрдбреНрд╕ рдХреЛ рдЦреЛрдЬрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред
рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдирд┐рд░реНрджреЗрд╢ www.digitalocean.com/community/tutorials/how-to-setup-dnssec-on-an-authoritative-bind-dns-server--2
рд╡рд░реНрддрдорд╛рди рдореЗрдВ, рдХреЗрд╡рд▓ рдХреБрдЫ рд╢реАрд░реНрд╖-рд╕реНрддрд░реАрдп рдбреЛрдореЗрди рдЬрд╝реЛрди рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд╣реИрдВ, рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ: .net, .com, .orgред
Ph рдЬрд╝реЛрди рдкрд░ рдЕрднреА рддрдХ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдирд╣реАрдВ рдХрд┐рдП рдЧрдП рд╣реИрдВ, .ua рдЬрд╝реЛрди рдХрд╛ рдкрд░реАрдХреНрд╖рдг рдореЛрдб рдореЗрдВ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, .su рдЬрд╝реЛрди рдХреЛ рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рд░реВрдк рд╕реЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЕрднреА рддрдХ рдХреЛрдИ рднреА рд░рдЬрд┐рд╕реНрдЯреНрд░рд╛рд░ рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд рдХрд╛ рд╕рдорд░реНрдерди рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред
рдЖрдИрд╕реАрдПрдПрдирдПрди рд╡реЗрдмрд╕рд╛рдЗрдЯ рдкрд░ рдкреВрд░реА рд╕реВрдЪреА рджреЗрдЦреЗрдВред
рдЕрдкрдиреЗ рдХреНрд╖реЗрддреНрд░ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдпрд╣ рд╕реБрд╡рд┐рдзрд╛ рдбреЛрдореЗрди рдкрдВрдЬреАрдпрдХ рджреНрд╡рд╛рд░рд╛ рд╕рдорд░реНрдерд┐рдд рд╣реЛрдиреА рдЪрд╛рд╣рд┐рдПред рдлрд┐рд▓рд╣рд╛рд▓, рдореИрдВ DNSSEC рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдШрд░реЗрд▓реВ рд░рдЬрд┐рд╕реНрдЯрд░реЛрдВ рд╕реЗ рдЕрд╡рдЧрдд рдирд╣реАрдВ рд╣реВрдВред R01 рд░рдЬрд┐рд╕реНрдЯреНрд░рд╛рд░ рдФрд░ dnssec.ru рд╡реЗрдмрд╕рд╛рдЗрдЯ рдЬреЛ DNSSEC рд╕рдорд░реНрдерди рдХреЗ рд╕рд╛рде Ph рдбреЛрдореЗрди рдХреЗ рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓ рдХреЛ рдмрдврд╝рд╛рд╡рд╛ рджреЗрддреА рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ Ph рдЬрд╝реЛрди рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдирд╣реАрдВ рдХрд┐рдП рдЧрдП рд╣реИрдВ рдФрд░ рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, R01 рд╕рд░реНрд╡рд░ рдПрдХ рд╡рд┐рд╢реНрд╡рд╛рд╕ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╢реБрд░реБрдЖрддреА рдмрд┐рдВрджреБ рдмрди рдЬрд╛рддрд╛ рд╣реИред
рд╕рд╣рд╛рдпрдХ рд▓реЛрдЧреЛрдВ рдореЗрдВ рд╕реЗ, рд╕рдмрд╕реЗ рдмрдбрд╝реЗ рдХреЛ рдкреНрд░рддрд┐рд╖реНрдард┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:
- Godaddy.com
- Dyn.com
- 101domain.com
- GKG.net
UPD: рдЕрдм nic.ru рднреА DNSSEC www.nic.ru/news/2012/dnssec.html рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддрд╛ рд╣реИ
рдПрдХ рдЖрдВрд╢рд┐рдХ рд╕реВрдЪреА рдпрд╣рд╛рдВ рдкрд╛рдИ рдЬрд╛ рд╕рдХрддреА рд╣реИ ред
рд░рдЬрд┐рд╕реНрдЯреНрд░рд╛рд░ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдПрдирдПрд╕рдПрд╕рдПрд╕рдИрд╕реА-рд╕рдХреНрд╖рдо рдПрдирдПрд╕ рд╕рд░реНрд╡рд░ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред рдХреБрдЫ рд░рдЬрд┐рд╕реНрдЯреНрд░рд╛рд░ рдРрд╕реА рд╕реЗрд╡рд╛рдПрдВ рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реИрдВред рдЧреЛрдбреИрдбреА рдХрд╛ рд╕рдмрд╕реЗ рд╕рд╕реНрддрд╛ рд╡рд┐рдХрд▓реНрдк рдкреНрд░реАрдорд┐рдпрдо рдбреАрдПрдирдПрд╕ $ 35 / рд╡рд░реНрд╖ рд╣реИред Dyn.com рдкрд░ рд╕рдмрд╕реЗ рдорд╣рдВрдЧреА рдХреЛ рдбрд╛рдЗрдиреЗрдХреНрдЯ рд▓рд╛рдЗрдЯ $ 30 / рдорд╣реАрдирд╛ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ рдЖрд▓реЗрдЦ BIND 9.7.3 рдкрд░ рдЖрдзрд╛рд░рд┐рдд рдЕрдкрдиреЗ рд╕реНрд╡рдпрдВ рдХреЗ рдорд╛рд╕реНрдЯрд░ DNS рд╕рд░реНрд╡рд░ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рджрд┐рдЦрд╛рдПрдЧрд╛ред
рдпрд╣ рдЖрдЧреЗ рдорд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ рдХрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЕрдкрдиреЗ рд╕реНрд╡рдпрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рдбреЛрдореЗрди рдкреНрд░рддрд┐рдирд┐рдзрд┐, рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдбреАрдПрдирдПрд╕, рдФрд░ рдПрдХ рд╕рдорд╛рдкреНрдд рдЬрд╝реЛрди рдлрд╝рд╛рдЗрд▓ рд╣реИред
DN.ECF рд╕рдорд░реНрдерди рдХреЛ name.conf рдореЗрдВ рд╕рдХреНрд╖рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╡рд┐рдХрд▓реНрдк рдЕрдиреБрднрд╛рдЧ рдореЗрдВ рдЬреЛрдбрд╝реЗрдВ:
рд╡рд┐рдХрд▓реНрдк {
...
dnssec- рд╕рдХреНрд╖рдо рд╣рд╛рдБ;
...
};
рдкреНрд░рдореБрдЦ рдкреАрдврд╝реА рдФрд░ рдХреНрд╖реЗрддреНрд░ рдХреЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЙрдкрдХрд░рдг рдирд╡реАрдирддрдо BIND рдкреИрдХреЗрдЬ рдореЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВред
рдЗрд╕ рд╕реНрддрд░ рдкрд░, рдпрд╣ рдорд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ рдХрд┐ рдкрд╛рдардХ рдХреЛ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдкрддрд╛ рд╣реИ рдХрд┐ ZSK (рдЬреЛрди рд╕рд╛рдЗрди рдХреБрдВрдЬреА) рдФрд░ KSK (рдХреБрдВрдЬреА рд╕рд╛рдЗрди рдХреБрдВрдЬреА) рдХреНрдпрд╛ рд╣реИрдВред
рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рднреА рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рдПрдХ рдЕрд▓рдЧ рд╕реЗ рдмрдирд╛рдП рдЧрдП рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред
ZSK рдкреНрд░рдореБрдЦ рдкреАрдврд╝реА:
dnssec-keygen -a RSASHA1 -b 1024 -n ZONE my-domain.com
KSK рдкреНрд░рдореБрдЦ рдкреАрдврд╝реА:
dnssec-keygen -a RSASHA1 -b 2048 -f KSK -n ZONE my-domain.com
рдЬрд╣рд╛рдБ my-domain.com рд╡рд╣ рдбреЛрдореЗрди рд╣реИ рдЬрд┐рд╕рдХреЗ рд▓рд┐рдП рдХреБрдВрдЬрд┐рдпрд╛рдБ рдмрдирд╛рдИ рдЬрд╛рддреА рд╣реИрдВред рдЗрди рдЖрджреЗрд╢реЛрдВ рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рджреЛ рдкреНрд░рдореБрдЦ рдЬреЛрдбрд╝реЗ рдмрдирд╛рдП рдЬрд╛рдПрдВрдЧреЗред
рдЕрдЧрд▓рд╛, рдЖрдкрдХреЛ рд╡рд░реНрддрдорд╛рди рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рдЬрд╝реЛрди рдлрд╝рд╛рдЗрд▓ рдХреЛ рдХреЙрдкреА рдХрд░рдиреЗ рдФрд░ рдЙрд╕ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
dnssec-signzone -S -N INCREMENT my-domain.com
рдЬрд╣рд╛рдБ my-domain.com рдЬрд╝реЛрди рдЯреЗрдХреНрд╕реНрдЯ рдлрд╝рд╛рдЗрд▓ рд╣реИред рдХрдорд╛рдВрдб рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдирд╛ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИ, рдЪрд╛рдмрд┐рдпрд╛рдБ рдФрд░ рдЬрд╝реЛрди рдлрд╝рд╛рдЗрд▓ рдХреЗ рд╕рд╛рде рдПрдХ рд╣реА рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рд╣реЛрдирд╛; рдкрде рдХреЗ рдмрд┐рдирд╛ рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд╛рдоред
рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рджреЛ рдлрд╛рдЗрд▓реЗрдВ рдмрдирд╛рдИ рдЬрд╛рдПрдВрдЧреА:
my-domain.com.sign - рдЬрд╝реЛрди рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдлрд╝рд╛рдЗрд▓
dsset-my-domain.com - рджреЛ рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рд╡рд╛рд▓реА рдлрд╝рд╛рдЗрд▓
рд╕реНрд░реЛрдд рдЬрд╝реЛрди рдлрд╝рд╛рдЗрд▓ рдЕрдкрд░рд┐рд╡рд░реНрддрд┐рдд рд░рд╣реЗрдЧреАред рдЕрдЧрд▓рд╛, BIND рдХреЙрдиреНрдлрд╝рд┐рдЧ рдореЗрдВ, рдЖрдкрдХреЛ рдлрд╝рд╛рдЗрд▓ рдХреЛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдХреЗ рд╕рд╛рде рдмрджрд▓рдирд╛ рд╣реЛрдЧрд╛:
рдЬрд╝реЛрди "my-domain.com" {
рдЯрд╛рдЗрдк рдорд╛рд╕реНрдЯрд░;
рдлрд╝рд╛рдЗрд▓ "my-domain.com.signed";
рдЕрдиреБрдорддрд┐-рдХреНрд╡реЗрд░реА {рдХреЛрдИ рднреА; };
рдЕрдиреБрдорддрд┐-рд╣рд╕реНрддрд╛рдВрддрд░рдг {....; };
};
рдЬрд╝реЛрди рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рд╡рд┐рд╕реНрддреГрдд рдЙрджрд╛рд╣рд░рдг nox.su рдкрд░ рджреЗрдЦреЗ рдЬрд╛ рд╕рдХрддреЗ рд╣реИрдВред
рдЕрдкрдиреЗ DNS рдХреА рд▓рдЪреАрд▓рд╛рдкрди рдмрдврд╝рд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рджреНрд╡рд┐рддреАрдпрдХ рд╕рд░реНрд╡рд░реЛрдВ рдХреА рд╕рд┐рдлрд╛рд░рд┐рд╢ рдХреА рдЬрд╛рддреА рд╣реИред DNSSEC- рд╕рдХреНрд╖рдо рджрд╛рд╕реЛрдВ рдХреА рдкреЗрд╢рдХрд╢ рдХрд░рдиреЗ рд╡рд╛рд▓реА рдХрдИ рдореБрдлреНрдд рд╕реЗрд╡рд╛рдПрдБ рд╣реИрдВред рдпрд╣рд╛рдВ http://www.frankb.us/dns/ рдХреА рдЖрдВрд╢рд┐рдХ рд╕реВрдЪреА рджреА рдЧрдИ рд╣реИред рдореИрдВ Rollernet.us рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реВрдВ, рдЗрд╕рд▓рд┐рдП рдореИрдВ 208.79.240.3 рдФрд░ 208.79.241.3 рдкрддреЗ рд╕реЗ рд╕реНрдерд╛рдирд╛рдВрддрд░рдг рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реВрдВред рдорд╛рдзреНрдпрдорд┐рдХ-рд╕рд░реНрд╡рд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп, рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдЙрдирдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд░рд┐рдХреЙрд░реНрдб рдЬрд╝реЛрди рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдореМрдЬреВрдж рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдПред рдореИрдВ рдорд╛рд╕реНрдЯрд░ рд╕рд░реНрд╡рд░ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдЬрд╝реЛрди рд╕реНрдерд┐рдд рд╣реЛрдиреЗ рдХреЗ рдмрд╛рдж рд╕реНрдерд╛рдирд╛рдВрддрд░рдг рдХреЛ рд╕рдХреНрд░рд┐рдп рдХрд░рдиреЗ рдХреА рд╕рд▓рд╛рд╣ рджреЗрддрд╛ рд╣реВрдВред
рдпрд╣ рдЖрдЧреЗ рдорд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ рдХрд┐ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдХреНрд╖реЗрддреНрд░ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдПрдХ рдЕрдзрд┐рдХреГрдд рдПрдирдПрд╕ рд╕рд░реНрд╡рд░ рдкрд░ рд╣реЛрд╕реНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдФрд░ рдмрд╛рд╣рд░ рд╕реЗ рд╕реБрд▓рдн рд╣реИ:
dig + dnssec -t any @ super.vip.my.dns.com my-domain.com
рдЯреАрдо рдХреЛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдЬрд╝реЛрди рд╡рд╛рдкрд╕ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред
рдЗрд╕ рд╕реНрддрд░ рдкрд░, рдЖрдк рджреНрд╡рд┐рддреАрдпрдХ рд╕рд░реНрд╡рд░ рдХреЛ рд╕рдХреНрд░рд┐рдп рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ AXFR рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХреНрд╖реЗрддреНрд░ рдХреЛ рд╕рд┐рдВрдХреНрд░рдирд╛рдЗрдЬрд╝ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рдЗрд╕рдХреЗ рдмрд╛рдж, рдЖрдкрдХреЛ рдбреЛрдореЗрди рд░рдЬрд┐рд╕реНрдЯреНрд░рд╛рд░ рдкреИрдирд▓ рдореЗрдВ рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рдЬреЛрдбрд╝рдирд╛ рд╣реЛрдЧрд╛ред рд╡реЗ dnssec-signzone рдХреЗ рджреМрд░рд╛рди рдЙрддреНрдкрдиреНрди рд╣реБрдП рдереЗ рдФрд░ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░- dsset-my-domain рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИрдВ:
my-domain.comред IN DS 40513 5 1 6198D29A9FB9797719CDFD2316986BDFF5C29323
my-domain.comред IN DS 40513 5 2 1AAB29EC7B67013F45865AEB06D93899B45C598D65A4E4D5522BC39E B5B9212F
рдпрд╣ GoDaddy рдкреИрдирд▓ рдореЗрдВ DS рд░рд┐рдХреЙрд░реНрдб рдЬреЛрдбрд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдлреЙрд░реНрдо рд╣реИ:

рд╕рдВрдкрд╛рджрди рдХреЗ рдмрд╛рдж рдЖрдкрдХреЛ "рдЙрдиреНрдирдд рдореЛрдб" рдкрд░ рд╕реНрд╡рд┐рдЪ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ рдФрд░ рджреЛрдиреЛрдВ рд▓рд╛рдЗрдиреЛрдВ рдХреЛ рдХреЙрдкреА рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдЖрдкрдХреЛ TTL рдорд╛рди рдХреЛ рдЬреЛрдбрд╝рдиреЗ рдФрд░ рдХреБрдВрдЬреА рдХреЗ рдлрд╝рд┐рдВрдЧрд░рдкреНрд░рд┐рдВрдЯ рдореЗрдВ рджреВрд╕рд░реА рдкрдВрдХреНрддрд┐ рдореЗрдВ рд╕реНрдерд╛рди рдирд┐рдХрд╛рд▓рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЕрдиреНрдпрдерд╛ рдлрд╝реЙрд░реНрдо рдПрдХ рддреНрд░реБрдЯрд┐ рд▓реМрдЯрд╛рдПрдЧрд╛ред рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛рдИ рдЧрдИ рд▓рд╛рдЗрдиреЗрдВ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрдиреА рдЪрд╛рд╣рд┐рдП:
my-domain.comред 86400 рдЗрди рдбреАрдПрд╕ 40513 5 1 6198D29A9FB9797719CDFD2316986BDFF5C29323
my-domain.comред 86400 рдЗрди рдбреАрдПрд╕ 40513 5 2 1AAB29EC7B67013F45865AEB06D93899B45C598D65A4E4D5522BC39EB5B9212F
рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпрд╛рдВ рддрднреА рдЬреЛрдбрд╝реА рдЬрд╛рдПрдВрдЧреА рдЬрдм рдорд╛рд╕реНрдЯрд░ рд╕рд░реНрд╡рд░ рдкрд░ рдЬрд╝реЛрди рдЙрдкрд▓рдмреНрдз рд╣реЛ рдФрд░ рд╕рд╣реА рддрд░реАрдХреЗ рд╕реЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд╣реЛред
рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рдореЗрдВ рдлрд╝реАрд▓реНрдб рдорд╛рди:
86400 - рдЗрд╕ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдХрд╛ рдЯреАрдЯреАрдПрд▓
40513 - рдХреБрдВрдЬреА рдЯреИрдЧ
5 - рдПрд▓реНрдЧреЛрд░рд┐рджрдо
1/2 - рдбрд╛рдЗрдЬреЗрд╕реНрдЯ рдЯрд╛рдЗрдк
рдЙрдкрд░реЛрдХреНрдд рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рдЖрд░рдПрд╕рдП-рдПрд╕рдПрдЪрдП 1 рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдЪрд╛рдмрд┐рдпрд╛рдБ рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдЗрд╕рд▓рд┐рдП рд░рд┐рдХреЙрд░реНрдб рдирдВрдмрд░ рдкрд╛рдВрдЪ рд╣реИред
рдПрд▓реНрдЧреЛрд░рд┐рдердо рд╕рдВрдЦреНрдпрд╛ рддрд╛рд▓рд┐рдХрд╛:
рд╕рдВрдЦреНрдпрд╛ | рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо |
---|
1 | RSAMD5 |
2 | DH |
3 | DSA / SHA1 |
4 | рдИрд╕реАрд╕реА |
5 | рдЖрд░рдПрд╕рдП / рдПрд╕рдПрдЪрдП -1 |
6 | DSA-NSEC3-SHA1 |
7 | RSASHA1-NSEC3-SHA1 |
8 | RSA / SHA-256 |
9 | - |
10 | RSA / SHA-512 |
11 | - |
12 | GOST R 34.10-2001 |
рдЙрдкрд░реЛрдХреНрдд рдЙрджрд╛рд╣рд░рдг рдореЗрдВ рдбрд╛рдЗрдЬреЗрд╕реНрдЯ рдЯрд╛рдЗрдк, рдкрд╣рд▓рд╛ рд░рд┐рдХреЙрд░реНрдб 1, рджреВрд╕рд░рд╛ 2 рд╣реИред
рдбрд╛рдЗрдЬреЗрд╕реНрдЯ рдЯрд╛рдЗрдк рдирдВрдмрд░ рдЯреЗрдмрд▓:
рд╕рдВрдЦреНрдпрд╛ | рдкрд╛рдЪрди рдкреНрд░рдХрд╛рд░ |
---|
1 | SHA-1 |
2 | SHA-256 |
3 | SHA-512 |
рдХреБрдЫ рд░рдЬрд┐рд╕реНрдЯреНрд░рд╛рд░ рдХреЗ рд▓рд┐рдП, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП Dyn.com, рдПрдХ DS рд░рд┐рдХреЙрд░реНрдб рдЬреЛрдбрд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдлрд╛рд░реНрдо рдХреЙрдкреА рд▓рд╛рдЗрдиреЛрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рджрд╛рди рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рднреА рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреЛ рдЕрд▓рдЧ рд╕реЗ рднрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ:

рдЗрд╕ рддрдереНрдп рдХреЗ рдХрд╛рд░рдг рдХрд┐ Dyn.com рдореЗрдВ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХреА рдПрдХ рд╕реВрдЪреА рд╣реИ рдЬреЛ рдХреНрд░рдо рд╕реЗ рдмрд╛рд╣рд░ рд╣реИрдВ рдФрд░ рд╕рдВрдЦреНрдпрд╛рдУрдВ рдХреЗ рд╕рд╛рде рд▓реЗрдмрд▓ рдирд╣реАрдВ рд╣реИрдВ, рдпрд╣ рдХреБрдЫ рднреНрд░рдо рдХрд╛ рдХрд╛рд░рдг рдмрдирддрд╛ рд╣реИред рдЗрд╕ рдлрд╝реЙрд░реНрдо рдХреЛ рдЬреЛрдбрд╝рддреЗ рд╕рдордп, рдЖрдкрдХреЛ рджреВрд╕рд░реА рдХреБрдВрдЬреА рдХреЗ рдлрд╝рд┐рдВрдЧрд░рдкреНрд░рд┐рдВрдЯ рдореЗрдВ рд╕реНрдерд╛рди рдХреЛ рднреА рдирд┐рдХрд╛рд▓рдирд╛ рд╣реЛрдЧрд╛ред
рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рдЬреЛрдбрд╝рдиреЗ рдХреЗ рдмрд╛рдж, рдЖрдк рд╢реАрд░реНрд╖-рд╕реНрддрд░реАрдп рдбреЛрдореЗрди рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╕рд░реНрд╡рд░ рдкрд░ рдЙрдирдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рдХреА рдЬрд╛рдВрдЪ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдбреЛрдореЗрди "com" рдХреЗ рд▓рд┐рдП рдпрд╣ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:
dig + dnssec -t DS @ a.gtld-servers.net my-domain.com
рдЬрдм рдРрд╕рд╛ рд╣реЛрддрд╛ рд╣реИ, рддреЛ рдЖрдк рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рд╡реЗрд░рд┐рд╕рд╛рдЗрди рд╕реЗ DNSSEC рдбреАрдмрдЧрд░ рдФрд░ рд╕рд╛рдЗрдирд┐рдВрдЧ рдЪреЗрди рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝рд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЬрд╝реЛрди рд╕рд╣реА рдврдВрдЧ рд╕реЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд╣реИ ред
рдЖрдкрдХреЛ рдпрд╛рдж рджрд┐рд▓рд╛ рджреВрдВ рдХрд┐ рдЬреЛрди рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпреЛрдВ рдореЗрдВ рдкреНрд░рддреНрдпреЗрдХ рдкрд░рд┐рд╡рд░реНрддрди рдХреЗ рдмрд╛рдж, рдлрд┐рд░ рд╕реЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИред рдбреАрдПрд╕ рд░рд┐рдХреЙрд░реНрдб рдХреЛ рдЕрджреНрдпрддрди рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИред
рдпрджрд┐ рд╕рдм рдХреБрдЫ рд╕рд╣реА рд╣реИ, рддреЛ рдЖрдк рдХреНрд▓рд╛рдЗрдВрдЯ рд╕рд╛рдЗрдб рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдЧреЗ рдмрдврд╝ рд╕рдХрддреЗ рд╣реИрдВред
рдХреНрд▓рд╛рдЗрдВрдЯ рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдирд╛
рдХреНрд▓рд╛рдЗрдВрдЯ рдкрдХреНрд╖ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдпрд╣ рдлрд╝рдВрдХреНрд╢рди рд╕рд┐рд╕реНрдЯрдо DNS рджреНрд╡рд╛рд░рд╛ рд╕рдорд░реНрдерд┐рдд рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП, рдЬрд┐рд╕рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкрддрд╛ рд░рд┐рдЬрд╝реЙрд▓реНрдпреВрд╢рди рд╣реЛрддрд╛ рд╣реИред Google рдХрд╛ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ DNS 8.8.8.8 DNSSEC рд░рд┐рдХреЙрд░реНрдб рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЙрдиреНрд╣реЗрдВ рд╕рддреНрдпрд╛рдкрд┐рдд рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред рдПрдлрдПрдХреНрдпреВ рдореЗрдВ рдЕрдзрд┐рдХ рдкрдврд╝реЗрдВ
UPD: 19 рдорд╛рд░реНрдЪ, 2013 рд╕реЗ, Google рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ DNS рдиреЗ DNSSEC рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд┐рдП рд╣реИрдВ, рдФрд░ рдПрдХ рдЕрдорд╛рдиреНрдп рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рдпрд╣ googleonlinesecurity.blogspot.com/2013/03/google-public-dns-now-supports-dnssec.html рдХреЛ рд╣рд▓ рдирд╣реАрдВ рдХрд░реЗрдЧрд╛ред
рд╕рдмрд╕реЗ рдЖрд╕рд╛рди рд╡рд┐рдХрд▓реНрдк рдлрд╝рд╛рдпрд░рдлрд╝реЙрдХреНрд╕ рдФрд░ рдХреНрд░реЛрдо рдХреЗ рд▓рд┐рдП рдПрдХ рдкреНрд▓рдЧрдЗрди рд╣реИред

рдкреНрд▓рдЧрдЗрди рдбреАрдПрдирдПрд╕ рд╕рд┐рд╕реНрдЯрдо рдХреЛ рджрд░рдХрд┐рдирд╛рд░ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдЗрд╕рдХреЗ рдкрд╛рд╕ рдбреАрдПрдирдПрд╕рдПрд╕рдИрд╕реА рд╕рддреНрдпрд╛рдкрди рдХреЗ рд╕рдорд░реНрдерди рдХреЗ рд╕рд╛рде рдЕрдкрдиреЗ рдкрд╣рд▓реЗ рд╕реЗ рд╕реНрдерд╛рдкрд┐рдд рд╕рд░реНрд╡рд░ рд╣реИрдВред рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ, рдкреНрд▓рдЧрдЗрди рд╕рд┐рд╕реНрдЯрдо DNS рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ, рдЖрдк рдЗрд╕реЗ рдкреНрд▓рдЧрдЗрди рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдореЗрдВ рдмрджрд▓ рд╕рдХрддреЗ рд╣реИрдВ: CZ.NIC рдпрд╛ 217.31.57.6 рдХрд╛ рдЪрдпрди рдХрд░реЗрдВ
рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЛ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЦреБрджрд╛рдИ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рд╕рд┐рдЦрд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рд░реВрдЯ рдЬрд╝реЛрди рдХреЗ рд╕рд╛рде рдПрдХ рдлрд╝рд╛рдЗрд▓ рдмрдирд╛рдХрд░ рд╡рд┐рд╢реНрд╡рд╛рд╕ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдореЗрдВ рдПрдХ рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдмрд┐рдВрджреБ рдмрдирд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
dig +nocomments +nostats +nocmd +noquestion -t dnskey . > /etc/trusted-key.key
рдЙрд╕рдХреЗ рдмрд╛рдж рдЖрдкрдХреЛ
/etc/trusted-key.key рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд▓рд╛рдЗрди рд╣рдЯрд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
;; Truncated, retrying in TCP mode.
рдпрджрд┐ рдРрд╕рд╛ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдЦреБрджрд╛рдИ рд╡рд╛рдкрд╕ рдЖ рдЬрд╛рдПрдЧреА:
No trusted keys present
рдЕрдм рдЖрдк рдЦреБрджрд╛рдИ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреА рдкреНрд░рд╛рдорд╛рдгрд┐рдХрддрд╛ рдХреЛ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
dig +sigchase @217.31.57.6 whitehouse.gov
рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╕рддреНрдпрд╛рдкрди рдлрд╝рдВрдХреНрд╢рди рдХреЗ рд╕рд╛рде рдПрдХ рдкреБрдирд░рд╛рд╡рд░реНрддреА рд░рд┐рд╡рд╛рд▓реНрд╡рд░ рдХреЛ рдХреИрд╕реЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЬрд╛рдП,
рдпрд╣рд╛рдВ рдкрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛
рд╣реИредрд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рд▓рд╛рдн
рдЗрд╕ рддрдереНрдп рдХреЗ рдмрд╛рд╡рдЬреВрдж рдХрд┐ DNSSEC рдорд╛рдирдХ рдЕрднреА рднреА рд╡рд┐рдХрд╛рд╕ рдХреЗ рдЕрдзреАрди рд╣реИ, рдЗрд╕рд╕реЗ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЗрд╕рдХрд╛ рд▓рд╛рдн рд╕рдВрднрд╡ рд╣реИред
SSH рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА
рдкрд╣рд▓реА рдмрд╛рд░ SSH рд╕рд░реНрд╡рд░ рд╕реЗ рдХрдиреЗрдХреНрдЯ рд╣реЛрдиреЗ рдкрд░, рдХреНрд▓рд╛рдЗрдВрдЯ рд╕рд░реНрд╡рд░ рдХреА рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдХреЗ рдлрд┐рдВрдЧрд░рдкреНрд░рд┐рдВрдЯ рдХреЛ рд╕реНрд╡рддрдВрддреНрд░ рд░реВрдк рд╕реЗ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдФрд░ рд╣рд╛рдВ рджрд░реНрдЬ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд╣рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдмрд╛рдж рд╕рд░реНрд╡рд░ рдХреА рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдЬреНрдЮрд╛рдд_рд╣реЛрд╕реНрдЯ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд╕рд╣реЗрдЬреА рдЬрд╛рддреА рд╣реИред
DNSSEC рдХреЗ рдЖрдЧрдорди рдХреЗ рд╕рд╛рде, рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдХреЛ SSHFP рдкреНрд░рдХрд╛рд░ рдХреЗ DNS-рд░рд┐рдХреЙрд░реНрдб рдореЗрдВ рд░рдЦрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ рдФрд░, рдЬрдм рдкрд╣рд▓реА рдмрд╛рд░ рд╕рд░реНрд╡рд░ рд╕реЗ рдХрдиреЗрдХреНрдЯ рд╣реЛрддрд╛ рд╣реИ, рддреЛ рдпрд╣ рдмрд┐рдирд╛ рдХрд┐рд╕реА рдЕрдиреБрд░реЛрдз рдХреЗ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдЬрд╛рдВрдЪ рдХреА рдЬрд╛рдПрдЧреАред рдЗрд╕ рдлрд╝рдВрдХреНрд╢рди рдХреЛ рд╕рдХреНрд░рд┐рдп рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ SSH рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХреЗ рд▓рд┐рдП VerifyHostKeyDNS = рд╣рд╛рдБ рд╡рд┐рдХрд▓реНрдк рдЬреЛрдбрд╝рдирд╛ рд╣реЛрдЧрд╛, рдпрд╣ рднреА рдЖрд╡рд╢реНрдпрдХ рд╣реИ рдХрд┐ рд╕рд┐рд╕реНрдЯрдо рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ DNSSEC рд╕рддреНрдпрд╛рдкрди рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддрд╛ рд╣реИред
рд╕реНрд╡ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдПрд╕рдПрд╕рдПрд▓ рдкреНрд░рдорд╛рдгрдкрддреНрд░ (HTTPS)
UPD: DNS рдореЗрдВ ssl рдХреАрдЬрд╝ рдХреЛ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдорд╛рдирдХ рдкреНрд░рдХрд╛рд╢рд┐рдд рд╣реЛрдиреЗ рдХреЗ рдмрд╛рдж, рдпрд╣ рдЕрдм рдФрд░ рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ рдирд╣реАрдВ рд╣реИ, рдФрд░ рдЗрд╕рдХрд╛ рдирд╛рдо DANE ru.wikipedia.org/wiki/DANE Google рдиреЗ Chrome рд╕реЗ DANE рд╕рдорд░реНрдерди рд╣рдЯрд╛ рджрд┐рдпрд╛ред Chrome рдбреЗрд╡рд▓рдкрд░ github.com/agl/dnssec-tls-tools/issues/4 рдХреЗ рд╕рд╛рде рдЪрд░реНрдЪрд╛DNSSEC рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рдЖрдк рд╕реНрд╡рддрдВрддреНрд░ рд░реВрдк рд╕реЗ рдПрдХ SSL рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдЬреЛ рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдореЗрдВ "рдорд╛рдиреНрдп" рд╣реЛрдЧрд╛ред
рдпрд╣ рдкреНрд░рдпреЛрдЧрд╛рддреНрдордХ рд╕реБрд╡рд┐рдзрд╛ рд╡рд░реНрддрдорд╛рди рдореЗрдВ рд╕рдХреНрд░рд┐рдп рд╡рд┐рдХрд╛рд╕ рдореЗрдВ рд╣реИ рдФрд░ рд╡рд░реНрддрдорд╛рди рдореЗрдВ рдХреЗрд╡рд▓ Google Chrome / Chromium рдмреНрд░рд╛рдЙрдЬрд╝рд░ рджреНрд╡рд╛рд░рд╛ рд╕рдорд░реНрдерд┐рдд рд╣реИред
рдбреНрд░рд╛рдлреНрдЯ рдорд╛рдирдХ:
tools.ietf.org/html/draft-agl-dane-serializechain-01рдЗрд╕ рддрдХрдиреАрдХ рдХреЛ рдПрдбрдо рд▓реИрдВрдЧрд▓реЗ рдирд╛рдордХ рдПрдХ Google рдХрд░реНрдордЪрд╛рд░реА рджреНрд╡рд╛рд░рд╛ рд╡рд┐рдХрд╕рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд░рд╣рд╛ рд╣реИ, рдФрд░ рдЙрд╕рдХреЗ рдкрд╛рд╕ рдПрдХ рдмрд╣реБрдд рд╣реА рджрд┐рд▓рдЪрд╕реНрдк рдмреНрд▓реЙрдЧ рд╣реИ
http://www.imperialviolet.org/ ред
рдЗрд╕ рддрдХрдиреАрдХ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ
рдПрдХ рдкреЛрд╕реНрдЯ ред
рдпрд╣ рдЖрдЧреЗ рдорд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ рдХрд┐ рдЬрд┐рд╕ рдбреЛрдореЗрди рдХреЗ рд▓рд┐рдП рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЙрддреНрдкрдиреНрди рд╣реЛрддрд╛ рд╣реИ, рд╡рд╣ DNSSEC рджреНрд╡рд╛рд░рд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд╣реЛ рд╕рдХрддрд╛ рд╣реИред
рдбрд╛рдЙрдирд▓реЛрдб dnssec-tls-tools:
git рдХреНрд▓реЛрди рдХреНрд▓реЛрди git: //github.com/agl/dnssec-tls-tools.git
рдФрд░ рд╕рдВрдХрд▓рди рдХрд░реЗрдВ:
gcc -o gencert gencert.c -Wall -lcrypto
RSA рдкреНрд░рдореБрдЦ рдкреАрдврд╝реА:
Opensl genrsa 1024> privkey.pem
opensl rsa -pubout -in privkey.pem> pubkey.pem
рдПрдХ рдкреНрд░рдореБрдЦ рдлрд┐рдВрдЧрд░рдкреНрд░рд┐рдВрдЯ рдмрдирд╛рдирд╛:
python ./gencaa.py pubkey.pem
рдЬрд╣рд╛рдБ dnssec-tls-tools рдкреИрдХреЗрдЬ рд╕реЗ gencaa.py рдлрд╝рд╛рдЗрд▓ рд╣реИред
рдЖрджреЗрд╢ рдкреНрд░рдкрддреНрд░ рдХреА рдПрдХ рдкрдВрдХреНрддрд┐ рд▓реМрдЯрд╛рдПрдЧрд╛:
EXAMPLE.COMред 60 IN TYPE257 \ # 70 020461757468303e3039060a2b06010401d6790203010 ...
рдпрд╣ DNS рд░рд┐рдХреЙрд░реНрдб рд╣реИ рдЬрд┐рд╕реЗ рдЖрдкрдХреЛ EXAMPLE.COM рдХреА рдЬрдЧрд╣ рдЕрдкрдиреА рдЬрд╝реЛрди рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдЬреЛрдбрд╝рдирд╛ рд╣реЛрдЧрд╛ред рдЗрд╕рдХрд╛ рдЕрд░реНрде рд╣реИред рдпрджрд┐ рдЬрд╝реЛрди рдкрд░ рдЕрднреА рддрдХ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдирд╣реАрдВ рдХрд┐рдП рдЧрдП рд╣реИрдВ, рддреЛ рдпрд╣ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рдпрджрд┐ рд░рд┐рдХреЙрд░реНрдб рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдЬрд╝реЛрди рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдлрд┐рд░ рд╕реЗ, рд╕рд╛рдЗрдирд┐рдВрдЧ рдлрд┐рд░ рд╕реЗ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрд╡рд╢реНрдпрдХ рд╣реИред
DNS рдореЗрдВ рд╕рд╣реА рдХреБрдВрдЬреА рдХреА рдЬрд╛рдБрдЪ рдХрд░реЗрдВ:
рдЦреБрджрд╛рдИ + dnssec + sigchase -t type27 example.com
рдХрдорд╛рдВрдб
DNSSEC рд▓реМрдЯрдирд╛ рдЪрд╛рд╣рд┐рдП
рд╕рддреНрдпрд╛рдкрди рдареАрдХ рд╣реИ: рд╕рдлрд▓рддрд╛Type27 рд░рд┐рдХреЙрд░реНрдб рдЙрдкрд▓рдмреНрдз рд╣реИ рдФрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд┐рдП рдЬрд╛рдиреЗ рдХреЗ рдмрд╛рдж, рдЖрдк DNSSEC рд╡рд┐рд╢реНрд╡рд╛рд╕ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдЙрддреНрдкрдиреНрди рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
python ./chain.py example.com chain
рдФрд░ рдкреНрд░рдорд╛рдг рдкрддреНрд░ рд╣реА:
./gencert privkey.pem рдЪреЗрди> cert.pem
Nginx рдореЗрдВ рдПрдХ рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдХреЛ рдЬреЛрдбрд╝рдирд╛ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:
рд╕рд░реНрд╡рд░ {
...
ssl on;
ssl_certificate cert.pem;
ssl_certificate_key privkey.pem;
...
}
рдЗрд╕ рддрдереНрдп рдХреЗ рдХрд╛рд░рдг рдХрд┐ DNSSEC рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдиреЗ рд╡рд╛рд▓реА рд╢реНрд░реГрдВрдЦрд▓рд╛ рдмрджрд▓ рд╕рдХрддреА рд╣реИ, рд╢реНрд░реГрдВрдЦрд▓рд╛ рдирд┐рд░реНрдорд╛рдг рдФрд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреАрдврд╝реА (рдЕрдВрддрд┐рдо рджреЛ рдХрдорд╛рдВрдб) рдХреЛ рдореБрдХреБрдЯ рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП рдФрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рджрд┐рди рдореЗрдВ рдПрдХ рдмрд╛рд░ред
рдкрд░рд┐рдгрд╛рдо рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрдирд╛ рдЪрд╛рд╣рд┐рдП:
https://dnssec.imperialviolet.org/рдЗрд╕ рддрдереНрдп рдХреЗ рдХрд╛рд░рдг рдХрд┐ рдкреВрд░реА DNSSEC рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЛ рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдореЗрдВ рд░рдЦрд╛ рдЧрдпрд╛ рд╣реИ, рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдХреЛ рдкреВрд░реНрдг рд╢реНрд░реГрдВрдЦрд▓рд╛ рдЬрд╛рдВрдЪ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ, рдЗрд╕рд▓рд┐рдП рд╕рд┐рд╕реНрдЯрдо рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ DNSSEC рд╕рддреНрдпрд╛рдкрди рдХрд╛ рд╕рдорд░реНрдерди рдирд╣реАрдВ рдХрд░рдиреЗ рдкрд░ рднреА рдкреНрд░рдорд╛рдгрдкрддреНрд░ "рдорд╛рдиреНрдп" рд╣реЛрдЧрд╛ред
PS рдпрд╣ рдЖрд▓реЗрдЦ DNSSEC рдХреБрдВрдЬрд┐рдпреЛрдВ рдХреА рд╡реИрдзрддрд╛ рдкрд░ рдЪрд░реНрдЪрд╛ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рдЯреНрд░рд╕реНрдЯ рдХреЗ рд╡реИрдХрд▓реНрдкрд┐рдХ DLVEC рд▓реБрдХ-рд╕рд╛рдЗрдб рд╕рддреНрдпрд╛рдкрди DLV рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред рдореИрдВ рдЙрди рд▓реЛрдЧреЛрдВ рдХрд╛ рдЖрднрд╛рд░реА рд░рд╣реВрдВрдЧрд╛ рдЬреЛ рдЗрди рдореБрджреНрджреЛрдВ рдХреЛ рд╕рдордЭреЗрдВрдЧреЗ рдФрд░ рдЙрдирдХрд╛ рд╡рд░реНрдгрди рдХрд░реЗрдВрдЧреЗред
рдкреАрдкреАрдПрд╕ рдореИрдВ рдРрд╕реЗ рдЯрд░реНрди-рдЖрдзрд╛рд░рд┐рдд HOWTO рдХреЗ рдирдХрд╛рд░рд╛рддреНрдордХ рдкреНрд░рднрд╛рд╡ рдХреЛ рдЬрд╛рдирддрд╛ рд╣реВрдВ рдЬреЛ рдмрд┐рдирд╛ рд╕рдордЭ рдХреЗ рдЯреАрдореЛрдВ рдХреА рдирд╛рд╕рдордЭ рдирдХрд▓ рдХреА рдУрд░ рд▓реЗ рдЬрд╛рддреЗ рд╣реИрдВред рд▓реЗрдХрд┐рди, рдЗрд╕ рддрдереНрдп рдХреЗ рдХрд╛рд░рдг рдХрд┐ рдЗрд╕ рдореБрджреНрджреЗ рдкрд░ рдмрд╣реБрдд рдХрдо рдЬрд╛рдирдХрд╛рд░реА рд╣реИ рдФрд░ рдХреБрдЫ рдЬрдЧрд╣реЛрдВ рдкрд░ рдпрд╣ рд╡рд┐рд░реЛрдзрд╛рднрд╛рд╕реА рд╣реИ, рдореБрдЭреЗ рдЙрдореНрдореАрдж рд╣реИ рдХрд┐ рдпрд╣ рд▓реЗрдЦ рдХрд┐рд╕реА рдХреЛ рдЗрд╕ рднреНрд░рдо рд╕реЗ рдмрдЪрдиреЗ рдореЗрдВ рдорджрдж рдХрд░реЗрдЧрд╛ рдЬреЛ рдореБрдЭреЗ рд╕рд╛рдордирд╛ рдХрд░рдирд╛ рдкрдбрд╝рд╛ рдерд╛ред рдкрд░рд╛рдорд░реНрд╢ рдФрд░
рдЙрдирдХреЗ рд▓реЗрдЦреЛрдВ рдХреЗ рд▓рд┐рдП
рдЕрд▓реЗрдХреНрдЬреЗрдВрдбрд░ рд╡реИрджреНрдпреБрдЦрд┐рди рдХрд╛ рдзрдиреНрдпрд╡рд╛рджред