普通 DNS 回答可能被中间人篡改。DNSSEC 用签名保证你拿到的 IP 确实是权威给出的。

示例配置

# 在注册商开启 DNSSEC,并把 DS 记录交给上级
dig +dnssec +short xirangzhe.com
# 校验链完整:从根到域的签名逐级可验

要点速览

  • 开启后解析结果带 RRSIG 签名,递归服务器逐级验证到根。
  • DS 记录要在上级注册商处登记,否则校验链断在半路。
  • 配置错(如轮密钥不同步)会导致解析失败,上线前务必测。
DNSSEC 把「信不过的回答」变成「验不过就丢弃」,防劫持的关键一环。