某单位为域名部署DNSSEC,希望既防止伪造解析记录,又不让网络旁路人员看到用户查询了哪些域名。关于DNSSEC的作用,正确的是()。
DNSSEC通过DNSKEY、DS和RRSIG等记录建立验证链,帮助验证响应是否来自授权区域且未被篡改。查询和响应内容仍可见,因此隐私需求要另外考虑加密DNS传输。
选项分析
错误。DNSSEC签名DNS数据,不等于加密查询传输。
正确。准确描述了DNSSEC提供和不提供的能力。
错误。DNSSEC核心是可验证的签名链。
错误。DNSSEC不承诺消除拒绝服务,验证本身还会增加计算与报文开销。
本题为什么容易错
带有Security的协议名称很容易被理解成‘什么安全问题都解决’。做题时应拆成保密性、完整性、身份认证、可用性四个目标逐一核对。
简短答案
部署DNSSEC后,旁路人员还能看见用户查询的域名吗,正确答案是 B(DNSSEC可验证DNS数据来源和完整性,但本身不提供查询保密性)。DNSSEC通过DNSKEY、DS和RRSIG等记录建立验证链,帮助验证响应是否来自授权区域且未被篡改。查询和响应内容仍可见,因此隐私需求要另外考虑加密DNS传输。
易混淆概念对比表
| 概念 | 本题判断 | 区别要点 | 记忆提示 |
|---|---|---|---|
| DNSSEC会自动加密所有DNS查询和响应 | 本题干扰项 | 错误。DNSSEC签名DNS数据,不等于加密查询传输。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| DNSSEC可验证DNS数据来源和完整性,但本身不提供查询保密性 | 本题正确答案 | 正确。准确描述了DNSSEC提供和不提供的能力。 | 看到题干核心场景时优先联想到它 |
| DNSSEC只压缩DNS报文,与安全无关 | 本题干扰项 | 错误。DNSSEC核心是可验证的签名链。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 启用DNSSEC后即可防住所有拒绝服务攻击 | 本题干扰项 | 错误。DNSSEC不承诺消除拒绝服务,验证本身还会增加计算与报文开销。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
本题易混淆选项怎么区分
- DNSSEC会自动加密所有DNS查询和响应:错误。DNSSEC签名DNS数据,不等于加密查询传输。
- DNSSEC只压缩DNS报文,与安全无关:错误。DNSSEC核心是可验证的签名链。
- 启用DNSSEC后即可防住所有拒绝服务攻击:错误。DNSSEC不承诺消除拒绝服务,验证本身还会增加计算与报文开销。
知识点详解
DNSSEC给资源记录集附加数字签名,验证解析器沿信任链检查签名与密钥。它也能验证某名称或记录类型不存在,但没有隐藏查询者、域名和响应内容。
备考速记
DNSSEC给答案盖章,不给信封上锁。
DNSSEC 在数据完整性场景中的作用
银行域名可用DNSSEC降低缓存投毒返回伪造地址的风险;若还要减少本地网络窥探查询内容,可在客户端到递归解析器之间使用加密DNS,但仍需评估解析器本身的信任与日志。
同类题怎么考
- 判断DNSSEC是否提供保密性。
- 识别DNSSEC签名链可防范的解析篡改风险。
DNSSEC 在信息安全工程师软考中的考法
选项出现‘自动加密、解决所有攻击’通常过度承诺。DNSSEC题优先锁定来源认证和数据完整性。
解题思路
题干同时提出防伪造和防窥视。DNSSEC只满足前一个目标,所以完整答案必须写出它提供来源认证、完整性,但不提供保密性,选B。
考点定位
DNSSEC解决‘答案真不真’,DoH或DoT解决传输途中‘别人能不能直接看见’,两类目标不能混为一谈。
易错提醒
- 区域已签名,但递归解析器没有执行验证。
- 父区DS记录配置错误,形成验证断链。
- 密钥轮换时没有正确发布新记录,导致合法域名验证失败。
备考提示
- 画根、顶级域、子域之间DS与DNSKEY的信任链。
- 把DNSSEC与DoH、DoT按安全目标做一张对照表。
你可能还想了解
- DNSSEC能隐藏访问域名吗?
- DNSSEC主要防什么攻击?
- DNSSEC和DoH有什么区别?
本文小结
DNSSEC通过签名链验证DNS数据来源和完整性,但不加密查询与响应,也不提供查询内容保密性。