Como configurar DNSSEC para proteger meu domínio contra sequestro de DNS
Oi! Aqui é a Sensei, da equipe GeHost 🦉 Hoje vamos falar de um assunto que parece complicado, mas que é super importante pra segurança do seu site: o DNSSEC. Vou te explicar com calma o que é, por que ele importa e como a gente resolve isso juntos.
O que é o DNSSEC (e por que devo me importar)?
Todo domínio (tipo seusite.com.br) depende do DNS — um sistema que "traduz" o nome do seu site pro endereço real do servidor onde ele mora. O problema é que esse sistema, na sua forma tradicional, pode ser alvo de um golpe chamado sequestro de DNS (DNS hijacking) ou envenenamento de cache: um criminoso consegue enganar essa "tradução" e redirecionar quem visita seu domínio pra um site falso — imagina alguém clicando no link do seu site e caindo numa página clonada pra roubar dados ou senha.
O DNSSEC (DNS Security Extensions) é uma camada extra de segurança que assina digitalmente as respostas do DNS do seu domínio. Assim, o navegador (ou o servidor que está consultando) consegue verificar se aquela resposta é realmente autêntica e não foi adulterada no caminho. É como um selo de autenticidade pro seu domínio.
Dica da Sensei: DNSSEC não substitui o certificado SSL (aquele cadeado verde do site) — eles protegem coisas diferentes. O SSL protege a conexão entre o visitante e o site; o DNSSEC protege a própria "tradução de nome" do domínio. O ideal é ter os dois! Se o seu site ainda não tem SSL, dá uma olhada no nosso guia sobre certificado SSL.
Antes de começar: onde o seu domínio está registrado?
Esse é o ponto mais importante e o que mais gera confusão. O DNSSEC envolve duas pontas conversando entre si:
- Quem gerencia o seu DNS (geralmente a GeHost, se você usa nossos servidores de nome) — é quem gera a "assinatura" da sua zona.
- Quem registrou o domínio (o Registro.br, se for um domínio .br, ou outro registrador internacional) — é quem precisa receber e ativar essa assinatura (chamada de registro DS) para fechar a corrente de confiança.
Ou seja: não adianta ativar só de um lado. Se o domínio foi registrado em outro lugar (fora da GeHost) mas o DNS é apontado pra gente, as duas partes precisam estar alinhadas.
Passo a passo
-
Fale com a gente pelo suporte. Como a ativação do DNSSEC envolve gerar chaves de assinatura na sua zona de DNS e depois publicar o registro DS no registrador certo, o caminho mais seguro é abrir um chamado pelo painel.gehost.com.br pedindo a ativação do DNSSEC para o seu domínio. Assim garantimos que tudo é feito na ordem certa, sem risco de deixar seu domínio fora do ar por um passo faltando.
É ali, no Editor de Zona de DNS do cPanel, que ficam os registros do seu domínio (A, CNAME, MX etc.) — é essa mesma "zona" que recebe a assinatura do DNSSEC quando ele é ativado. - Se o domínio foi registrado fora da GeHost (por exemplo, direto no Registro.br ou em outro registrador), depois que ativarmos o DNSSEC do lado do DNS, você (ou a gente, te orientando) vai precisar cadastrar o registro DS no painel do registrador — é lá que a "trava de confiança" final é fechada. Cada registrador tem seu próprio painel pra isso, então fica de olho no e-mail/orientação que te passarmos nesse momento.
- Aguarde a propagação. Assim como qualquer mudança de DNS, o DNSSEC não fica ativo na hora — a informação precisa se espalhar pelos servidores de nome do mundo todo. Isso pode levar um tempo; se tiver pressa por algum motivo específico, comenta com a gente no chamado.
- Confirme que está tudo certo. Depois da ativação, você pode usar ferramentas públicas de verificação de DNSSEC (existem várias gratuitas na internet, buscando por "DNSSEC checker") colocando o seu domínio, pra confirmar que a cadeia de confiança está validando corretamente. Se aparecer algum erro, volta pra gente no suporte que a gente ajusta.
Perguntas rápidas
- Isso vai deixar meu site fora do ar? Não é o objetivo — mas por envolver DNS, qualquer erro de configuração pode causar instabilidade temporária. Por isso a gente recomenda fazer isso com a equipe acompanhando, e não "no escuro".
- Todo domínio pode ter DNSSEC? Depende do seu registrador aceitar registros DS. A maioria dos .br e dos domínios internacionais mais comuns aceita, mas o suporte confirma isso com você no seu caso específico.
- Preciso saber mexer em DNS pra fazer isso? Não! Esse é justamente o tipo de coisa que a gente prefere fazer junto com você — chama a gente no chamado que te guiamos em cada etapa.
Dica da Sensei: proteger seu domínio é sempre uma somatória de camadas: DNSSEC contra sequestro de DNS, SSL contra interceptação de dados, e uma senha forte no seu painel contra acesso indevido. Nenhuma delas sozinha resolve tudo — mas juntas, seu site fica bem mais blindado 💪
Qualquer dúvida, é só chamar a gente pelo painel do cliente. Combinado?