DNSSec na doméně .NET se službou WEDOS GLOBAL
Dobrý den,
potřeboval bych se Vás, prosím, zeptat, jak je to když bych chtěl na mé doméně s TLD .NET zapnout DNSSec, tak jsem pochopil, že Vaše DNS servery DNSSec neumí, proto musí být u domény nastavené NS záznamy jinam. Ale, jak je to, prosím, když bych využíval WEDOS GLOBAL Protection? To pak musím využívat Vaše DNS servery (NS záznamy u domény), čímž je použití DNSSec společně s WEDOS GLOBAL Protection nemožné, že?
Jde mi o to, že bez DNSSec hrozí nebezpečí podvržení DNS záznamů = zneužití domény k podvodům útočníkem, proto byl DNSSec zaveden.
Předem Vám moc děkuji za Vaší odpověď.
S pozdravem,
JV
12 Odpověď
Nasazení Wedos Global na domény s poskytovatelem DNS třetí strany by už mělo být ok, minimálně testovací doména mi tentokrát prošla správně.
Pokud máte doménu přidanou s DNS servery WEDOS a chcete přepnout na cizí, odeberte ji a znovu přidejte. Na stav předplatného by tato akce neměla mít vliv.
Dobrý den,
certifikát není stále vygenerovaný, na WEDOS GLOBAL Protection, ani po několika hodinách. Tak upravím DNS záznamy zpátky na hosting. Je škoda, že už jsem to zaplatil na rok, i když jsem měl zkušební verzi, až do 15.12.2024. Moje hloupost.
Pak jediná možnost bude, smířit se s nemožností podepsat DNS zónu pomocí DNSSec, změnit NS záznamy k Vám a bez DNSSec používat WEDOS Global na Vašich DNS serverech. 🤔🤷♂️
Jinak absence DNSSec u generických domén, asi u Vás, nebude otázkou peněz, když Váš konkurent – společnost Gransy (registrátor domén s ICANN certifikací – subreg.cz) umožňuje na jejich AnyCast DNS mít aktivní DNSSec u všech domén, jejiž TLD správce to umožňuje.
To je jediné, co mně u Vás mrzí, že je to o kompromisech. Buď Vaše DNS Servery bez DNSSec, kdys WEDOS Global funguje bez problémů (i s generováním Let’s Encrypt SSL/TLS certifikátu), nebo používat DNS servery 3. stran, které DNSSec umožňují, ale pak i když se podaří zprovoznit WEDOS GLOBAL, aby pracoval s DNS 3. stran, tak se zase nevygeneruje Let’s Encrypt SSL/TLS certifikát u WEDOS GLOBAL. 😢
S pozdravem,
Jan Vokurka
Podle Global administrace se certifikát vygeneroval správně, ale to už tedy za současného stavu nasměrovaného na server přímo asi nedodiagnostikujeme. Podle poznámky s Vámi kolegové řešili odstoupení, takže platba by měla být na cestě zpět.
Váš post ještě předám obchodnímu oddělení, ať mají zpětnou vazbu.
Děkuji. Až jednou budete mít možnost používat DNSSec na Vašich DNS serverech, pro generická TLD, tak to bude revoluce a pak by vše, nejspíš, fungovalo bez problémů (aktivní DNSSec, WEDOS Global s Vašimi NS servery a správně vygenerovaný SSL/TLS certifikát).
Předpokládám, že to také neuvedete v tichosti, ale budete to prezentovat, jako novinku, takže pak to pro mně bude mít větší smysl.
S pozdravem,
Jan Vokurka
Dobrý den pane JV,
děkujeme za váš dotaz týkající se nastavení DNSSEC a služby WEDOS Global Protection.
DNSSEC u generických domén aktuálně s našimi DNS servery nenabízíme. Pro domény registrované u CZNIC (.CZ) a EURid (.EU) však DNSSEC poskytujeme díky podpoře KEYSET objektů. KEYSET nám umožňuje spravovat DNSSEC klíče centrálně, takže při jejich pravidelné rotaci stačí klíče vyměnit pouze na úrovni KEYSET objektu. Tato centralizace je klíčovým faktorem pro bezproblémovou správu DNSSEC. Bohužel, jiné doménové koncovky tuto funkci nepodporují, což znamená, že je nutné řešit klíče individuálně pro každou doménu zvlášť, což je složitější mechanismus a náchylnějěší na chyby.
Aktuálně hledáme ideální způsob, jak DNSSEC nabízet i u ostatních koncovek. Jednou z možných cest je umožnit majitelům domén, aby správu klíčů zajišťovali sami. V takovém případě bychom na našem DNS serveru klíč vygenerovali a majitel domény by jej ručně nastavil u své domény sám.
Co se týče služby WEDOS Global Protection, při její aktivaci máte dvě možnosti:
1.Použití našich DNS serverů – V tomto režimu není bohužel kombinace DNSSEC a WEDOS Global Protection možná.
2.Použití vlastních DNS serverů přes CNAME záznamy – Tato varianta umožňuje využít DNSSEC, ale je omezena pouze na subdomény, například www.domena.net. Pokud váš DNS poskytovatel podporuje tzv. ANAME, můžete chránit i hlavní doménu, například domena.net.
Chápeme, že bezpečnost je důležitá, a DNSSEC je efektivním způsobem, jak zabránit podvržení DNS záznamů. Naším cílem je proto do budoucna nabídnout řešení, které umožní využít DNSSEC co nejširšímu počtu našich zákazníků.