0Pricing
Cyber Security Academy · Lezione

DNSSEC e filtraggio DNS

Difendere il sistema dei nomi.

DNSSEC e filtraggio DNS è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Difendere il sistema dei nomi

Il DNS tradizionale non offre autenticità. Due difese complementari affrontano questo problema: DNSSEC dimostra che le risposte sono autentiche e non alterate, mentre il filtraggio DNS blocca la risoluzione dei nomi noti come dannosi. Insieme proteggono l'integrità e riducono la superficie di attacco.

Questa lezione illustra il funzionamento di ciascuna difesa e il suo ruolo in una strategia di sicurezza DNS multilivello.

Cosa offre DNSSEC

DNSSEC (DNS Security Extensions) aggiunge firme crittografiche ai dati DNS. Garantisce:

  • Autenticità dell'origine — la risposta proviene dal vero proprietario della zona.
  • Integrità dei dati — la risposta non è stata modificata durante il transito.

È importante notare che DNSSEC non garantisce la riservatezza. Query e risposte restano in chiaro; per la privacy sono comunque necessari DoT/DoH.

Firma dei record: RRSIG

Ogni insieme di record in una zona firmata riceve un record RRSIG: una firma digitale su quei dati. La chiave pubblica corrispondente viene pubblicata in un record DNSKEY.

Un resolver che esegue la convalida recupera RRSIG e DNSKEY, quindi verifica la firma. Se la verifica fallisce, la risposta viene rifiutata come non valida (bogus) invece di essere restituita al client.

dig +dnssec example.com A
# Look for the RRSIG record alongside the A record

Catena di fiducia e record DS

La fiducia fluisce lungo la gerarchia. Una zona padre pubblica un record DS (Delegation Signer) che contiene l'hash della DNSKEY della zona figlia. La catena segue questo percorso: root → TLD → il vostro dominio.

Un resolver che esegue la convalida parte dall'ancora di fiducia della root preconfigurata e segue i record DS verso il basso. Se manca un collegamento o se è errato, la convalida fallisce. È la pubblicazione del DS presso il registrar ad attivare DNSSEC per il vostro dominio.

ZSK e KSK

Le zone utilizzano due ruoli per le chiavi:

  • ZSK (Zone Signing Key) — firma i record effettivi e viene ruotata frequentemente.
  • KSK (Key Signing Key) — firma l'insieme DNSKEY, ha una durata maggiore ed è referenziata dal DS della zona padre.

Separare i ruoli consente di ruotare la ZSK senza modificare la delega della zona padre, semplificando la gestione delle chiavi.

Negazione autenticata: NSEC e NSEC3

DNSSEC deve anche dimostrare che un nome non esiste. I record NSEC firmano gli intervalli tra i nomi esistenti, ma consentono agli attaccanti di percorrerli e enumerare l'intera zona.

NSEC3 risolve il problema firmando nomi sottoposti ad hashing invece dei nomi in chiaro, ostacolando l'enumerazione della zona. Preferisca NSEC3 (o NSEC3 opt-out) per le zone che non desidera rendere completamente esplorabili.

Limitazioni di DNSSEC

È importante valutarne realisticamente l'ambito:

  • Nessuna riservatezza, ma solo integrità e autenticità.
  • La convalida deve avvenire presso un resolver affidabile; l'ultimo miglio fino allo stub resta non protetto senza DoT/DoH.
  • Firme configurate erroneamente o scadute causano interruzioni, quindi è necessario monitorarne la validità.
  • Risposte più grandi aumentano il potenziale di amplificazione se la ricorsione aperta resta attiva.

Nozioni di base sul filtraggio DNS

Il filtraggio DNS utilizza il resolver come punto di applicazione delle policy. Quando un client cerca un dominio dannoso o indesiderato, il resolver rifiuta o riscrive la risposta, spesso indirizzandola verso un sinkhole o una pagina di blocco.

È economico, rapido e indipendente dal protocollo: bloccare la ricerca impedisce il C2 del malware, il phishing e l'accesso a categorie indesiderate prima ancora che venga tentata una connessione.

Response Policy Zones (RPZ)

RPZ è un metodo standard per applicare le policy di un firewall DNS. Il resolver carica zone di policy, locali o provenienti da feed di threat intelligence, e può:

  • Restituire NXDOMAIN (il nome non esiste).
  • Restituire NODATA.
  • Reindirizzare verso un sinkhole o verso l'IP di un walled garden.
  • Lasciare passare la richiesta registrando l'evento.

Il sinkholing è molto utile nella risposta agli incidenti: reindirizzi i domini C2 noti e osservi quali host tentano di raggiungerli.

; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example.   CNAME   sinkhole.security.local.

Threat intelligence e categorie

Il valore del filtraggio dipende dalla qualità dei dati. Alimenta il resolver con:

  • Liste curate di indicatori di malware, phishing e C2.
  • Feed di domini registrati di recente e con reputazione bassa (spesso dannosi).
  • Policy per categoria, ad esempio il blocco degli strumenti di anonimizzazione noti sui dispositivi aziendali.

Abbini il filtraggio alla registrazione degli eventi, in modo che le ricerche bloccate diventino segnali di rilevamento e non semplici rifiuti silenziosi.

Combinare DNSSEC e filtraggio

Le due difese sono complementari, non alternative:

  • DNSSEC garantisce che le risposte ricevute siano autentiche e non alterate.
  • Filtraggio/RPZ garantisce che i nomi noti come dannosi non vengano mai risolti.

Implementi entrambe le difese sui resolver interni che eseguono la convalida, aggiunga DoT/DoH per la privacy nell'ultimo miglio, applichi i controlli sul traffico in uscita e otterrà una solida postura di sicurezza DNS multilivello.

Verifica rapida

Confermi ciò che DNSSEC garantisce realmente.

Riepilogo

DNSSEC autentica le risposte DNS tramite le firme RRSIG, la catena di fiducia DNSKEY/DS che parte dall'ancora della root e NSEC/NSEC3 per la negazione autenticata, ma non offre riservatezza. Il filtraggio DNS (RPZ, sinkholing, feed di threat intelligence) impedisce la risoluzione dei nomi noti come dannosi e trasforma i blocchi in segnali di rilevamento.

Utilizzate insieme su resolver interni che eseguono la convalida, con DoT/DoH e controlli sul traffico in uscita, queste difese formano una protezione multilivello contro gli attacchi DNS trattati nel corso.

Domande Frequenti

La lezione «DNSSEC e filtraggio DNS» è gratuita?

Sì — il testo completo di «DNSSEC e filtraggio DNS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «DNSSEC e filtraggio DNS»?

Difendere il sistema dei nomi. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «DNSSEC e filtraggio DNS»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come funziona il DNS e quali rischi comporta
  2. DNS spoofing e cache poisoning
  3. DNS tunneling ed esfiltrazione
  4. DNSSEC e filtraggio DNS
← Torna a Cyber Security Academy