ما الذي يفعله DNSSEC فعلاً؟
يُضيف DNSSEC (امتدادات أمان DNS) طبقة من التوقيعات التشفيرية على سجلات DNS. بدلاً من الثقة بأن الاستجابة لسؤال "ما عنوان IP لـ example.com؟" أصيلة، يستطيع محلّل الاستعلامات الداعم لـ DNSSEC التحقّق من أن الإجابة وقّعها المالك الشرعي لـ example.com — عبر سلسلة ثقة ترتفع حتى المنطقة الجذرية.
دون DNSSEC، يستطيع مهاجم يعترض حركة DNS (عبر واي-فاي معادٍ، أو خطف BGP، أو محلّل مخترَق) أن يستبدل عنوان IP الصحيح بعنوانه وبصمت يُعيد توجيه المستخدمين إلى موقع تصيّد أو برمجية خبيثة. يرى المتصفّح مصافحة TLS صالحة مع أيّ موقع كان على ذلك العنوان — كل ما يحتاجه المهاجم هو إقناع جهة إصدار شهادات بإصدار شهادة، أو الاعتماد على عدم انتباه المستخدم للنطاق الخاطئ.
DNSSEC يسدّ هذه الثغرة. لا يمكن تزوير استجابة موقَّعة دون المفتاح الخاص.
لماذا لا تُفعّله معظم المواقع حتى الآن؟
حتى عام 2026، أقلّ من 5% من نطاقات .com يملكون DNSSEC مُفعَّلاً. الأسباب:
- الأخطاء في الإعداد كارثية. سجل DS خاطئ لدى السجل مقابل مفتاح التوقيع الفعلي لدى موفّر DNS يُعطّل نطاقك لدى جميع محلّلات DNSSEC — يختفي موقعك لمستخدمي Google Public DNS وCloudflare 1.1.1.1 وQuad9. الاسترداد يستلزم التنسيق مع السجل.
- سطح الهجوم يتقلّص. HTTPS + HSTS + Certificate Transparency يتعاملان الآن مع معظم سيناريوهات "الموقع الخاطئ" لأن الموقع المزيّف لا يحصل بسهولة على شهادة صالحة. DNSSEC يُضيف طبقة فوق ذلك، لكن الفائدة الأمنية الهامشية أصغر مما كانت في 2005.
- التعقيد التشغيلي. الانتقال بين موفّري DNS يصبح متعدّد الخطوات: أوقِف DNSSEC، انتظر، انتقل، أعِد التفعيل. الأخطاء تعطّل النطاق لساعات.
- معظم المحلّلات لا تُطبّقه. حتى وإن فعّلت DNSSEC، فقط المحلّلات التي تتحقّق منه (نحو 25–30% من الاستعلامات العالمية) تفحص التوقيع. الأخرى تقبل البيانات غير الموقّعة التي قد يُحلّ محلّها المهاجم.
متى يستحق DNSSEC؟
فعّل DNSSEC حين:
- أنت مؤسسة مالية، موفّر رعاية صحية، أو خدمة حكومية. قد تُلزم الجهات التنظيمية به؛ يتوقّعه المستخدمون؛ ونموذج الهجوم المستهدف يبرّر التكلفة التشغيلية.
- تتعامل مع بيانات الاعتماد مباشرةً — نطاقات المصادقة لـ SSO، ومديري كلمات المرور، وموفّري الهوية.
- أنت ذو قيمة كافية لتكون هدفاً لـ APTs. إن كان خصم على مستوى دولة ضمن نموذج تهديدك، فكل طبقة مهمّة.
- DNS لديك على موفّر مُدار يتعامل مع DNSSEC نيابةً عنك (Cloudflare، AWS Route 53، Google Cloud DNS). التكلفة التشغيلية تكاد تكون صفراً — مجرّد ضغطة زر.
متى تتخطّى DNSSEC؟
- موقع تسويق، مدوّنة، SaaS صغيرة. ناقلات الهجوم التي يُصدّها DNSSEC غير شائعة، ونموذج تهديدك على الأرجح لا يشملها، والخطأ في الإعداد يكلّفك وقت التشغيل.
- تُشغّل DNS ذاتياً على خادم أسماء واحد. دون تكرار وانضباط في تدوير المفاتيح، يُضيف DNSSEC مخاطر دون إضافة حماية ذات معنى.
- موفّر DNS لديك لا يدعمه أصلاً. بعض الموفّرين القديمين يتطلّبون إدارة مفاتيح يدوية — ومن هنا تأتي أغلب الأعطال.
كيف تُفعّل DNSSEC لدى الموفّرين الشائعين
- Cloudflare — تبويب DNS ← DNSSEC ← تفعيل. يُنشئ Cloudflare المفاتيح تلقائياً؛ انسخ سجل DS إلى لوحة مُسجِّلك.
- AWS Route 53 — المنطقة المستضافة ← توقيع DNSSEC ← تفعيل. يوفّر AWS سجل DS للمُسجِّل.
- Google Cloud DNS — المنطقة ← DNSSEC ← تفعيل.
- المُسجِّلون الشائعون — Namecheap وPorkbun وGoDaddy يتيحون لصق سجل DS في إعدادات النطاق. يأتي سجل DS من موفّر DNS؛ يُنشره المُسجِّل في المنطقة الأمّ.
القاعدة الأحادية الاتجاه: يجب نشر سجل DS الصحيح لدى المُسجِّل قبل تشغيل التوقيع لدى موفّر DNS. الترتيب المعكوس يسبّب أعطالاً.
أخطاء الإعداد الشائعة
- سجل DS لدى المُسجِّل لا يطابق المفتاح لدى موفّر DNS. بعد تدوير المفتاح، يحتاج الجانبان إلى التحديث. تفشل المحلّلات في التحقّق حتى يتزامنا. النتيجة: يبدو الموقع معطّلاً لنحو 25–30% من المستخدمين.
- الانتقال بين موفّري DNS دون تعطيل DNSSEC أولاً. الموفّر الجديد يملك مفتاحاً جديداً؛ السجل لا يزال يحتفظ بسجل DS القديم. يفشل التحقّق. دائماً: عطّل، انتقل، أعِد التفعيل.
- عدم تطابق الخوارزمية. بعض المُسجِّلين يقبلون خوارزميات توقيع محدّدة فقط. أفضل الممارسات الحديثة: ECDSA Curve P-256 (الخوارزمية 13). تجنّب RSA-SHA1 القديمة.
- نسيان تجديد DNSSEC بعد نقل النطاق. كثير من المُسجِّلين يحذفون سجلات DS عند النقل. أعِد إضافتها فوراً وإلا ينهار نطاقك لدى محلّلات التحقّق.
المقايضات
يُضيف DNSSEC:
- استجابات DNS أكبر بنسبة 10–30% (التوقيعات تأكل بايتات).
- دقيقة تأخير إضافية في حلّ DNS (خطوات التحقّق تُضيف رحلات ذهاباً وإياباً).
- تعقيداً تشغيلياً حول عمليات انتقال DNS.
- تقليصاً حقيقياً لسطح هجوم الانتحال — وهو ما صُمّم له أصلاً.
التوصية العملية
- إن كان DNS لديك على Cloudflare أو موفّر مُدار رئيسي آخر: فعّل DNSSEC. التكلفة التشغيلية نقرة واحدة والفائدة، وإن كانت صغيرة لأغلب المواقع، حقيقية.
- إن كنت تُشغّل DNS ذاتياً أو تستخدم موفّراً أصغر: تخطَّه حتى تفهم تدوير المفاتيح ولديك رصد لأخطاء التحقّق.
- إن كنت خاضعاً للتنظيم أو تتعامل مع بيانات الاعتماد: فعّل DNSSEC ووثّق إجراء الاسترداد قبل أن تحتاجه.
الخلاصة الصادقة: DNSSEC دفاع كفء ضد فئة هجوم حقيقية لكنها ضيّقة النطاق. "يجب" للمواقع الكبيرة، "اختياري" للبقية، و"تجنّبه" إن لم تكن تستطيع دعمه تشغيلياً.