Accedi alla Console ICBS
Overview
Generale
Sicurezza e account
Domini
Zone DNS
  • DNSSEC
  • Zona DNS Master
  • Zona DNS secondaria (Backup)
DNS dinamico
Record DNS
Monitoring
Funzionalità
Database
Web hosting
Web server
Account email
Account FTP
Supporto
API

Zone DNS

DNSSEC

Ultimo aggiornamento: 30/06/2026, 07:33

Note legali·Privacy·Policy di sistema·Termini e condizioni

DNSSEC è un insieme di estensioni di sicurezza per il DNS che fornisce i mezzi per autenticare i record DNS. Consente di prevenire attività dannose come l'avvelenamento della cache, il phishing e altri attacchi.

Capire e configurare il DNSSEC in ICBS

Il DNSSEC aggiunge un livello di autenticazione a un'infrastruttura DNS che di per sé non è sicura. Garantisce che i visitatori vengano indirizzati all'IP corretto del tuo server quando digitano il tuo dominio nel browser, evitando così attacchi man-in-the-middle e altre manipolazioni durante la risoluzione.

Come ICBS supporta e implementa il DNSSEC

ICBS supporta il DNSSEC su tutti i prodotti DNS che offriamo.

Per attivare la firma DNSSEC e ottenere i record DS del dominio, accedi alla Console ICBS e apri la zona DNS. Nella pagina di gestione della zona trovi in alto la voce DNSSEC: da qui puoi attivare o disattivare la firma DNSSEC della zona e ottenere i record pubblici DS e DNSKEY.

Algoritmo di cifratura

L'algoritmo di cifratura usato dal sistema ICBS per firmare le zone è il 13 - Elliptic Curve Algorithm (ECDSA P-256). Questo algoritmo è considerato robusto e veloce rispetto alle chiavi RSA standard, e rende il tuo dominio sia rapido sia sicuro.

Eccezione: a causa di limitazioni del TLD, non è possibile usare ECDSA P-256 SHA256 per i domini .GDN. Per questo TLD l'algoritmo predefinito è RSA SHA512.

Record NSEC3 (Next Secure)

I record NSEC collegano al nome del record successivo nella zona (secondo l'ordinamento DNSSEC) ed elencano i tipi di record esistenti per quel nome.

ICBS implementa per impostazione predefinita i record NSEC3. I record NSEC3 hanno la stessa funzione dei record NSEC, ma usano nomi di record sottoposti ad hashing crittografico per impedire l'enumerazione dei nomi dei record di una zona.

Configurazione dei record DS

Una volta abilitato il DNSSEC nella zona DNS, i record DS devono essere configurati presso il provider dove il dominio è registrato. La maggior parte dei provider, ICBS compreso, e dei TLD supporta oggi il DNSSEC. Esistono però ancora limitazioni per alcuni TLD o per i pannelli di alcuni provider. Se non trovi l'opzione per configurare i record DS nel pannello del dominio, contatta il supporto tecnico del provider perché lo faccia manualmente: nella maggior parte dei casi è la soluzione che funziona per i nostri clienti.

Alcuni TLD richiedono i record DNSKEY insieme ai record DS per completare la configurazione DNSSEC del dominio. Puoi ottenere i record DNSKEY dalla pagina DNSSEC nella gestione della tua zona.

Periodo di validità degli RRSIG

Durante la firma della zona, il sistema genera le firme per tutti i record, memorizzate nei record RRSIG all'interno della zona. Questi record sono conservati sui nostri server DNS e inclusi nei trasferimenti di zona se usi un DNS secondario con un tuo server o un provider di backup esterno.

Documentazione

I record RRSIG aiutano i resolver a validare le risposte ricevute dai server autorevoli, verificando che non siano state modificate durante il trasferimento. I record RRSIG hanno un periodo di validità: alla scadenza diventano non validi e la zona deve essere rifirmata. Il nostro sistema firma le zone con una validità delle firme di 30 giorni. Dopo ogni modifica alla zona, la zona viene rifirmata e i record RRSIG ottengono altri 30 giorni di validità. Se negli ultimi 20 giorni non ci sono state modifiche, il sistema rifirma automaticamente la zona per mantenere valide le firme.

Rollover delle chiavi

Al momento ICBS non implementa il rollover delle chiavi e non è disponibile un'opzione per reimpostarle. Se vuoi nuove chiavi per la tua zona, devi ricreare la zona oppure contattare il nostro supporto tecnico perché effettui la modifica.

OPT-OUT

L'OPT-OUT è un meccanismo che consente ai proprietari di un dominio di escludere il dominio dalla protezione DNSSEC. Per impostazione predefinita, quando il DNSSEC è abilitato per un dominio, tutti i record DNS autorevoli associati devono essere firmati con firme digitali. Il meccanismo di opt-out permette però di indicare determinati sottodomini o singoli record DNS da escludere dalla protezione DNSSEC. Questa funzione può essere utile in alcuni scenari in cui il proprietario ha motivi specifici per non firmare certi sottodomini o record. Ad esempio, se si vuole delegare un sottodominio a un provider terzo che non supporta il DNSSEC, è possibile escludere quel sottodominio dal DNSSEC. È importante usare l'opt-out con criterio e solo per ragioni valide, perché il DNSSEC fornisce un livello di sicurezza importante contro lo spoofing DNS e altri attacchi. Escludere troppi record o sottodomini può indebolire la sicurezza complessiva garantita dal DNSSEC.