Como configurar DNSSEC para proteger meu domínio contra sequestro de DNS imprimir

  • 0

Como configurar DNSSEC para proteger meu domínio contra sequestro de DNS

Oi! Aqui é a Sensei, da equipe GeHost 🦉 Hoje vamos falar de um assunto que parece complicado, mas que é super importante pra segurança do seu site: o DNSSEC. Vou te explicar com calma o que é, por que ele importa e como a gente resolve isso juntos.

O que é o DNSSEC (e por que devo me importar)?

Todo domínio (tipo seusite.com.br) depende do DNS — um sistema que "traduz" o nome do seu site pro endereço real do servidor onde ele mora. O problema é que esse sistema, na sua forma tradicional, pode ser alvo de um golpe chamado sequestro de DNS (DNS hijacking) ou envenenamento de cache: um criminoso consegue enganar essa "tradução" e redirecionar quem visita seu domínio pra um site falso — imagina alguém clicando no link do seu site e caindo numa página clonada pra roubar dados ou senha.

O DNSSEC (DNS Security Extensions) é uma camada extra de segurança que assina digitalmente as respostas do DNS do seu domínio. Assim, o navegador (ou o servidor que está consultando) consegue verificar se aquela resposta é realmente autêntica e não foi adulterada no caminho. É como um selo de autenticidade pro seu domínio.

Dica da Sensei: DNSSEC não substitui o certificado SSL (aquele cadeado verde do site) — eles protegem coisas diferentes. O SSL protege a conexão entre o visitante e o site; o DNSSEC protege a própria "tradução de nome" do domínio. O ideal é ter os dois! Se o seu site ainda não tem SSL, dá uma olhada no nosso guia sobre certificado SSL.

Antes de começar: onde o seu domínio está registrado?

Esse é o ponto mais importante e o que mais gera confusão. O DNSSEC envolve duas pontas conversando entre si:

  1. Quem gerencia o seu DNS (geralmente a GeHost, se você usa nossos servidores de nome) — é quem gera a "assinatura" da sua zona.
  2. Quem registrou o domínio (o Registro.br, se for um domínio .br, ou outro registrador internacional) — é quem precisa receber e ativar essa assinatura (chamada de registro DS) para fechar a corrente de confiança.

Ou seja: não adianta ativar só de um lado. Se o domínio foi registrado em outro lugar (fora da GeHost) mas o DNS é apontado pra gente, as duas partes precisam estar alinhadas.

Passo a passo

  1. Fale com a gente pelo suporte. Como a ativação do DNSSEC envolve gerar chaves de assinatura na sua zona de DNS e depois publicar o registro DS no registrador certo, o caminho mais seguro é abrir um chamado pelo painel.gehost.com.br pedindo a ativação do DNSSEC para o seu domínio. Assim garantimos que tudo é feito na ordem certa, sem risco de deixar seu domínio fora do ar por um passo faltando.
    Editor de Zona de DNS no cPanel, com a lista de domínios e registros
    É ali, no Editor de Zona de DNS do cPanel, que ficam os registros do seu domínio (A, CNAME, MX etc.) — é essa mesma "zona" que recebe a assinatura do DNSSEC quando ele é ativado.
  2. Se o domínio foi registrado fora da GeHost (por exemplo, direto no Registro.br ou em outro registrador), depois que ativarmos o DNSSEC do lado do DNS, você (ou a gente, te orientando) vai precisar cadastrar o registro DS no painel do registrador — é lá que a "trava de confiança" final é fechada. Cada registrador tem seu próprio painel pra isso, então fica de olho no e-mail/orientação que te passarmos nesse momento.
  3. Aguarde a propagação. Assim como qualquer mudança de DNS, o DNSSEC não fica ativo na hora — a informação precisa se espalhar pelos servidores de nome do mundo todo. Isso pode levar um tempo; se tiver pressa por algum motivo específico, comenta com a gente no chamado.
  4. Confirme que está tudo certo. Depois da ativação, você pode usar ferramentas públicas de verificação de DNSSEC (existem várias gratuitas na internet, buscando por "DNSSEC checker") colocando o seu domínio, pra confirmar que a cadeia de confiança está validando corretamente. Se aparecer algum erro, volta pra gente no suporte que a gente ajusta.

Perguntas rápidas

  • Isso vai deixar meu site fora do ar? Não é o objetivo — mas por envolver DNS, qualquer erro de configuração pode causar instabilidade temporária. Por isso a gente recomenda fazer isso com a equipe acompanhando, e não "no escuro".
  • Todo domínio pode ter DNSSEC? Depende do seu registrador aceitar registros DS. A maioria dos .br e dos domínios internacionais mais comuns aceita, mas o suporte confirma isso com você no seu caso específico.
  • Preciso saber mexer em DNS pra fazer isso? Não! Esse é justamente o tipo de coisa que a gente prefere fazer junto com você — chama a gente no chamado que te guiamos em cada etapa.
Dica da Sensei: proteger seu domínio é sempre uma somatória de camadas: DNSSEC contra sequestro de DNS, SSL contra interceptação de dados, e uma senha forte no seu painel contra acesso indevido. Nenhuma delas sozinha resolve tudo — mas juntas, seu site fica bem mais blindado 💪

Qualquer dúvida, é só chamar a gente pelo painel do cliente. Combinado?


Esta resposta lhe foi útil?

« Retornar