faq-details-bg
常见问题
了解 DNSSEC
发布时间: 2026-08-28 18:33:40

什么是 DNS 安全扩展(DNSSEC)?

DNSSEC 是对域名系统(DNS)协议的一种扩展,旨在为 DNS 增加安全保护,使其抵御某些攻击,如数据篡改攻击(例如缓存投毒)。它是 DNS 的一组扩展,能够提供 DNS 数据的来源认证、数据完整性保护以及不存在数据的经认证的否认。


DNSSEC 有哪些优势?

DNSSEC 区域可防止中间人攻击。任何使用支持 DNSSEC 解析器的客户都不会面临此类攻击风险。

DNSSEC 向后兼容现有 DNS 基础设施。未使用 DNSSEC 的客户不会受到任何不利影响。虽然他们无法获得安全保护,但照常访问域名,体验与以往无异。

DNSSEC 是构建未来安全可信互联网的基础,包括安全网页浏览,以及为各类互联网服务(如电子邮件、IP 语音等)增加附加安全服务。

DNS 是关键的互联网基础设施协议,用户在网上进行的几乎所有操作都依赖于它。保护 DNS 以确保用户连接到其期望通信的服务,是构建安全可信互联网的基础。


DNSSEC 如何抵御此类攻击?

域名的每条 DNS 信息都附有数字签名。当用户在浏览器中输入域名时,解析器使用类似 TLS/SSL 的密钥机制来验证签名。如果签名不匹配,解析器将丢弃该响应并等待另一个响应。

DNSSEC 确保您收到的响应信息与域名注册人希望您收到的信息一致。当注册人在互联网上注册域名时,他们还可以通过 DNSSEC 保护该域名。注册人通过向其注册商提交额外信息来对域名进行“签名”,从而确保所有 DNS 响应都经过 DNSSEC 数字签名。通过校验数字签名,DNS 解析器能够检查信息是否与注册人希望您收到的信息一致(即正确且完整)。


DNSSEC 能够抵御哪些攻击?

DNSSEC 旨在保护互联网解析器(客户端)免受伪造 DNS 数据的侵害,例如 DNS 缓存投毒所产生的数据。目前,DNS 解析器向互联网发送查询,然后不加验证地接受其收到的第一个响应。如果恶意系统发回错误的响应,解析器将使用该地址,直到其缓存过期。如果只是单个用户的计算机收到错误数据,情况已经够糟;如果是为 ISP 应答查询的另一个名称服务器收到错误数据,则会更糟——将影响成千上万的用户。

NameMart支持开启DNSSC,不知道如何设置?请参考指南- https://www.namemart.com/zh/support/help-details?id=2416