Først: DNS — internettets telefonbog
Hver gang nogen besøger jeres hjemmeside eller sender jer en mail, sker der noget usynligt først: deres computer slår jeres domænenavn op og får adressen på den rigtige server tilbage. Det opslag hedder DNS — internettets telefonbog.
Det sker automatisk, hver eneste gang, uden at nogen ser det. Og det betyder noget vigtigt: jeres domæne er ikke bare webadressen. Det er også det, al jeres mail hviler på. Vakler fundamentet, vakler begge dele.
Problemet: et opslag kan forfalskes
DNS blev designet i en mere tillidsfuld tid — svaret på et opslag blev taget for gode varer. Det betyder, at en svindler i visse situationer kan bytte svaret ud og lede jeres kunder — eller jeres mails — hen til en falsk kopi. For en hjemmeside vil en korrekt hængelås (HTTPS) ofte fange det og advare; men for mail er der ikke samme sikkerhedsnet.
Roligt nu: den slags angreb er ikke hverdagskost mod mindre virksomheder. Men det er netop den type, ingen opdager, mens den står på. Derfor hører værnet til i fundamentet — det slås til i ro og mag, ikke i panik.
DNSSEC — ægthedsstemplet på opslaget
DNSSEC sætter et ægthedsstempel på svarene fra jeres domæne. Den computer, der spørger, kan kontrollere stemplet og se: det her svar kommer virkelig fra jeres domæne og er ikke ændret undervejs. Kan stemplet ikke kontrolleres, kasseres svaret.
Jeres kunder mærker ingenting — DNSSEC er usynligt, når det virker. Det arbejder bare stille i baggrunden, hver gang nogen slår jer op.
Én vigtig detalje: halvt opsat DNSSEC beskytter ikke. Stemplet skal være kædet hele vejen op igennem systemet — er kæden brudt, holder beskyttelsen op med at virke — og i værste fald begynder opslag på domænet at fejle, så I bliver svære at nå. Derfor: enten sat rigtigt op eller rettet, ikke noget midtimellem.
Navneservere — derfor bør der være mindst to
Navneserverne er dem, der svarer på opslagene — telefonbogens vagter, om du vil. Der bør altid være mindst to.
Er der kun én, hviler alt på den: går den ned, forsvinder hjemmeside og mail på samme tid — også selvom selve webserveren har det fint. Med to eller flere holder fundamentet, selv når én falder.
Stort set alle udbydere leverer automatisk to eller flere. Finder et tjek kun én, er det som regel en gammel eller hjemmestrikket opsætning — og én henvendelse til DNS-udbyderen ordner det.
Skal du så bekymre dig?
Ærligt svar: nej. Men du skal have det på listen.
Manglende DNSSEC haster sjældent — der er ingen deadline, og intet brænder. Men det er et fundament, ligesom soklen under et hus: du mærker den ikke, før den mangler. Og prisen for at få det på plads er til at overse — hos de fleste udbydere er det ét klik eller en enkelt besked til supporten.
Én undtagelse er værd at kende: skal jeres domæne flyttes mellem udbydere, skal DNSSEC håndteres rigtigt undervejs — ellers kan domænet være utilgængeligt i en periode. Lad derfor en, der kender opsætningen, stå for flytninger.
Vil du vide, hvad der bygges oven på fundamentet? Mail-værnene SPF, DKIM og DMARC er forklaret i guiden om falske mails — og hjemmesidens hængelås og videresendelser i guiden om, hvordan siden ser ud udefra.
