Cyber Security Academy · Aula

DNSSEC e filtragem de DNS

Defenda o sistema de nomes.

Aula 4 de 413 etapas

DNSSEC e filtragem de DNS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Defendendo o sistema de nomes

O DNS simples não oferece autenticidade. Duas defesas complementares tratam desse problema: o DNSSEC comprova que as respostas são genuínas e não foram adulteradas, enquanto a filtragem de DNS bloqueia a resolução de nomes conhecidos como maliciosos. Juntas, elas protegem a integridade e reduzem a superfície de ataque.

Esta lição explica como cada uma funciona e onde se encaixa em uma estratégia de segurança de DNS em camadas.

O que o DNSSEC oferece

DNSSEC (Extensões de segurança do DNS) adiciona assinaturas criptográficas aos dados de DNS. Ela garante:

  • Autenticidade da origem — a resposta veio do verdadeiro proprietário da zona.
  • Integridade dos dados — a resposta não foi modificada durante o transporte.

É importante destacar que o DNSSEC não oferece confidencialidade. As consultas e respostas continuam em texto não criptografado; para ter privacidade, ainda é necessário usar DNS sobre TLS ou DNS sobre HTTPS.

Assinatura de registros: RRSIG

Cada conjunto de registros em uma zona assinada recebe um registro RRSIG: uma assinatura digital sobre esses dados. A chave pública correspondente é publicada como um registro DNSKEY.

Um resolvedor validador obtém o RRSIG e o DNSKEY e, em seguida, verifica a assinatura. Se a verificação falhar, a resposta será rejeitada como falsificada, em vez de ser entregue ao cliente.

dig +dnssec example.com A
# Look for the RRSIG record alongside the A record

Cadeia de confiança e registros DS

A confiança desce pela hierarquia. Uma zona pai publica um registro DS (Assinante da delegação) que calcula o hash do DNSKEY da zona filha. A cadeia segue: raiz → TLD → seu domínio.

Um resolvedor validador começa pela âncora de confiança raiz incorporada diretamente e segue os registros DS para baixo. Se algum elo estiver ausente ou incorreto, a validação falhará. Publicar o DS no registrador é o que ativa o DNSSEC para o seu domínio.

ZSK e KSK

As zonas usam duas funções de chave:

  • ZSK (Chave de assinatura da zona) — assina os registros reais e é substituída com frequência.
  • KSK (Chave de assinatura de chaves) — assina o conjunto DNSKEY, tem duração maior e é referenciada pelo DS pai.

Separar as funções permite substituir a ZSK sem alterar a delegação pai, simplificando o gerenciamento de chaves.

Negação autenticada: NSEC e NSEC3

O DNSSEC também precisa provar que um nome não existe. Os registros NSEC assinam as lacunas entre os nomes existentes, mas permitem que os atacantes percorram e enumerem toda a zona.

O NSEC3 resolve esse problema assinando nomes com hash em vez de texto simples, dificultando a enumeração da zona. Prefira NSEC3 (ou NSEC3 com exclusão) para zonas que não deseja tornar completamente rastreáveis.

Limitações do DNSSEC

Seja realista quanto ao escopo:

  • Nenhuma confidencialidade, apenas integridade e autenticidade.
  • A validação precisa ocorrer em um resolvedor confiável; o último trecho até o cliente ainda fica desprotegido sem DNS sobre TLS ou DNS sobre HTTPS.
  • Assinaturas configuradas incorretamente ou expiradas causam indisponibilidades, portanto monitore a validade das assinaturas.
  • Respostas maiores aumentam o potencial de amplificação se a recursão aberta permanecer ativada.

Fundamentos da filtragem de DNS

A filtragem de DNS usa o resolvedor como ponto de aplicação de políticas. Quando um cliente consulta um domínio malicioso ou indesejado, o resolvedor recusa ou reescreve a resposta, geralmente direcionando-a para um sumidouro ou uma página de bloqueio.

Ela é barata, rápida e independente de protocolo: bloquear a consulta impede o comando e controle de programas maliciosos, o phishing e categorias indesejadas antes mesmo que uma conexão seja tentada.

Zonas de política de resposta (RPZ)

RPZ é uma forma padrão de aplicar políticas de firewall DNS. O resolvedor carrega zonas de políticas, locais ou provenientes de fontes de inteligência contra ameaças, e pode:

  • Retornar NXDOMAIN (o nome não existe).
  • Retornar NODATA.
  • Redirecionar para um sumidouro ou para um IP de ambiente restrito.
  • Permitir a passagem com registro.

O redirecionamento para um sumidouro é poderoso na resposta a incidentes: redirecione domínios conhecidos de comando e controle e observe quais máquinas tentam acessá-los.

; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example.   CNAME   sinkhole.security.local.

Inteligência contra ameaças e categorias

O valor da filtragem depende da qualidade dos dados. Alimente o resolvedor com:

  • Listas selecionadas de indicadores de programas maliciosos, phishing e comando e controle.
  • Fontes de domínios recém-registrados e de baixa reputação, frequentemente maliciosos.
  • Políticas de categorias, por exemplo, bloquear anonimizadores conhecidos em dispositivos corporativos.

Combine a filtragem com registros para que as consultas bloqueadas se tornem sinais de detecção, e não apenas recusas silenciosas.

Combinando DNSSEC e filtragem

As duas defesas são complementares, não concorrentes:

  • DNSSEC garante que as respostas recebidas sejam autênticas e não tenham sido adulteradas.
  • Filtragem/RPZ garante que nomes conhecidos como maliciosos nunca sejam resolvidos.

Implante ambas em resolvedores internos validadores, adicione DNS sobre TLS ou DNS sobre HTTPS para obter privacidade no último trecho, aplique controles de saída e terá uma postura de segurança de DNS forte e em camadas.

Verificação rápida

Confirme o que o DNSSEC realmente garante.

Recapitulação

O DNSSEC autentica respostas DNS usando assinaturas RRSIG, a cadeia de confiança DNSKEY/DS a partir da âncora raiz e NSEC/NSEC3 para negação autenticada, mas não oferece confidencialidade. A filtragem de DNS (RPZ, redirecionamento para sumidouros e fontes de ameaças) impede a resolução de nomes conhecidos como maliciosos e transforma bloqueios em detecções.

Usadas em conjunto em resolvedores internos validadores, com DNS sobre TLS ou DNS sobre HTTPS e controles de saída, elas formam uma defesa em camadas contra os ataques de DNS abordados neste curso.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “DNSSEC e filtragem de DNS” é grátis?

Sim — o texto completo de “DNSSEC e filtragem de DNS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “DNSSEC e filtragem de DNS”?

Defenda o sistema de nomes. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “DNSSEC e filtragem de DNS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como o DNS funciona e quais são seus riscos
  2. Falsificação de DNS e envenenamento de cache
  3. Tunelamento e exfiltração por DNS
  4. DNSSEC e filtragem de DNS
← Voltar para Cyber Security Academy