普通 DNS 回答可能被中间人篡改。DNSSEC 用签名保证你拿到的 IP 确实是权威给出的。
示例配置
# 在注册商开启 DNSSEC,并把 DS 记录交给上级
dig +dnssec +short xirangzhe.com
# 校验链完整:从根到域的签名逐级可验
要点速览
- 开启后解析结果带 RRSIG 签名,递归服务器逐级验证到根。
- DS 记录要在上级注册商处登记,否则校验链断在半路。
- 配置错(如轮密钥不同步)会导致解析失败,上线前务必测。
DNSSEC 把「信不过的回答」变成「验不过就丢弃」,防劫持的关键一环。