we_are_coded.by CODE · Светът, декодиран
EN
Понятие

DNS и DNSSEC (указателят на интернет и печатът върху него)

ОсновитеОбновено на 7 октомври 2026we are coded

Всеки път, когато пишеш име в браузъра, някой трябва да ти каже на кой точно компютър да похлопаш. Тази проста услуга е указателят на интернет - и той носи печат, който трябва да се провери, преди да повярваш на отговора. Счупи ли се печатът по невнимание, сайтът не пада от хакер. Собственикът сам го събаря, докато сменя ключа.

Проверено на7 октомври 2026
Накратко: DNS (Domain Name System) е системата от 1983, която служи за телефонен указател на интернет - превръща името, което пишеш (site.com), в числовия адрес на машината, която трябва да отговори. Резолвърът е телефонистката, която прави тази справка вместо теб, обикновено услуга като 1.1.1.1 или тази на интернет доставчика ти. DNSSEC е печатът върху отговора: криптографско доказателство, че адресът, който получаваш, наистина идва от истинския собственик на домейна, а не от някой, вклинил се по пътя. Без печата резолвърът вярва на всеки отговор; с него - проверява подписа, преди да те поведе нанякъде.

Интернет говори само с числа. Всяка машина в мрежата има адрес - дълга поредица цифри, която никой не помни наизуст. DNS (Domain Name System, система за имена в мрежата) е указателят, който пази съответствието между името, което помниш, и числото, което компютърът разбира. Пишеш site.com, указателят отговаря с адреса, браузърът похлопва точно там. Услугата, която прави тази справка вместо теб, се казва резолвър - сървър, застанал между теб и целия останал интернет, който отговаря на всяко "къде е това име" с точния адрес.

Указателят обаче не носи подпис по подразбиране. Отговорът минава през няколко чужди сървъра, преди да стигне до теб. Всеки от тях технически може да го промени по пътя. Някой, вклинен там - в чуждо Wi-Fi, в компрометиран доставчик, някъде между - може да върне друг адрес вместо истинския. Пише се същото име, отговорът изглежда същият, но адресът зад него сочи към чужда машина. Крадецът на пощата не отваря плика ти. Сменя табелата на входа, докато не гледаш.

DNSSEC (Domain Name System Security Extensions, разширение за сигурност на системата за имена) е точно печатът, който липсва в обикновения DNS. Собственикът на домейна подписва своя запис с таен ключ. Резолвърът, преди да ти подаде адреса, проверява подписа с публичния еквивалент на същия ключ. Съвпада ли - адресът е автентичен, дошъл от истинския собственик, никой не го е пипал по пътя. Не съвпада ли - резолвърът отказва да отговори, вместо да ти подаде фалшификат. Печатът не крие съдържанието - DNS отговорите и без това са публични - той доказва подателя.

Печатът трябва редовно да се сменя с нов ключ - обичайна поддръжка, не инцидент. Тази смяна се казва rollover (превъртане на ключа) и има строг ред: новият ключ трябва да се появи навсякъде, преди старият да изчезне отнякъде. Обърка ли се редът дори с един ден, резолврите по света засичат подпис, който вече не съвпада с нищо познато, и по правило отказват отговора. Резултатът не е бавен сайт. Резултатът е сайт, който за половината свят просто не съществува - указателят мълчи, все едно името никога не е било записано.

Най-голямото превъртане се случва на самия връх на указателя, в корена, от който започва всяка проверка. На 11 октомври 2026 коренът сменя ключа, който подписва останалите му ключове (key-signing key, KSK), едва за втори път в историята; първият път беше през 2018. Новият ключ KSK-2024 (номер 38696) заменя KSK-2017 (номер 20326). Публикуван е в корена още от 11 януари 2025, за да имат резолврите време сами да го научат по стандарта RFC 5011. Ако въртиш собствен резолвер, който проверява подписите, провери дали вече вярва на новия ключ. ICANN изрично съветва да не приемаш, че автоматиката е свършила работата. Ако домейнът ти е на DNS на Cloudflare или ползваш 1.1.1.1, по думите на Cloudflare не правиш нищо - техните системи вече му вярват.

Печатът не крие отговора. Доказва само кой го е дал.

Ето какво държи

Ето какво държи цялата тази конструкция: доверие, което никой потребител не вижда и почти никой доставчик не обяснява. Дълги години DNS вървеше без печат, защото атаката изглеждаше твърде специализирана, за да си струва усилието. После се оказа евтина. Днес почти всеки регистър добавя DNSSEC по подразбиране. Проблемът просто се премести другаде - към хората, които трябва да сменят ключа навреме, ръчно или с автоматика, без нито ден разминаване.

Затова, когато прочетеш, че DNSSEC на цял домейн е паднал заради грешка в rollover-а, не гледай на това като на хакерска атака. По-скоро е моментът, в който забелязваш колко много неща тихо разчитат на един подпис, за който никога не е трябвало да се замисляш.

Визуалът е генериран код-арт, без чужди изображения.
Официални първоизточници
→IETF RFC 1034: Domain Names - Concepts and Facilities (1987)→ICANN: DNSSEC - what is it and why is it important→ICANN: Root Zone KSK Rollover, 11 октомври 2026→IANA: DNSSEC Trust Anchors and Rollovers→Cloudflare: The keys to the Internet change on October 11, 2026