DNSSEC와 암호화된 DNS는 서로 다른 문제를 해결합니다. 이름 확인의 정확성을 평가할 때 데이터 출처 검증과 전송 기밀성을 구분해야 합니다.
기본 원리
DNSSEC는 서명된 DNS 데이터의 출처와 무결성을 검증하는 데 도움을 줍니다. DNS 질의를 자체적으로 암호화하지는 않습니다. 잘못된 서명이나 검증 체인의 불일치 때문에 검증 기능이 있는 리졸버가 응답을 거부할 수 있습니다.
확인 순서
- 도메인의 서명 여부와 등록기관 측 DS 레코드를 확인합니다.
- 상위 영역의 레코드와 권한 있는 서버의 키가 일치하는지 확인합니다.
- 오류 발생 시점을 키 교체, DNS 이전 및 서명 시각과 비교합니다.
실제 예시
DNS 제공자를 변경하면서 이전 DS 레코드를 남겨 두면 일부 리졸버에서 도메인을 확인하지 못할 수 있습니다. 검증하지 않는 시스템은 다르게 동작할 수 있습니다. 웹사이트 파일을 다시 설치해도 이 신뢰 체인 문제는 해결되지 않습니다.
결과 해석 시 주의할 점
검증을 끄는 것은 근본 원인을 없애는 방법이 아닙니다. 운영 환경에서 레코드를 제거하기 전에 제공자의 DNSSEC 이전 절차를 따르세요. DNSSEC 검증에 성공해도 웹 응용 프로그램의 보안이나 접근 가능성까지 보장되는 것은 아닙니다.
출처 및 추가 자료
프로토콜 및 명령어 세부 사항: RFC 4033. 절차와 예시 상황은 IPScans 편집팀이 작성했습니다.