全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 687|回复: 12

DNSSEC那么重要,是什么阻碍了其普及的进度?

[复制链接]
发表于 2024-12-5 17:36:22 | 显示全部楼层 |阅读模式
本帖最后由 种植业生产人员 于 2024-12-5 17:37 编辑

DNSSEC推出多年,我知道的互联网企业业务域名9成未部署DNSSEC
发表于 2024-12-5 17:45:44 | 显示全部楼层
不部署不影响用,部署了万一某一天密钥轮换之类的出问题了,导致域名解析瘫痪,都是自己的锅,而且领导也没下死命令必须要上。这个不部署也不像浏览器那样会报不安全。没有动力改这个,多一事不如少一事。
发表于 2024-12-5 17:50:03 | 显示全部楼层
重要个锤子。反而影响解析速度。谷歌推特都没用
 楼主| 发表于 2024-12-5 18:45:02 | 显示全部楼层

我们聊的可能不是一个东西
 楼主| 发表于 2024-12-5 18:57:43 | 显示全部楼层
Hetzner 发表于 2024-12-5 17:45
不部署不影响用,部署了万一某一天密钥轮换之类的出问题了,导致域名解析瘫痪,都是自己的锅,而且领导也没 ...

如果是自己搭建的权威解析服务通常RRSIG时效为一个月左右,没有好的自动化方案确实容易背锅,不过国内alidns,华为,dnspod似乎已经支持此项功能
发表于 2024-12-5 19:30:06 | 显示全部楼层
种植业生产人员 发表于 2024-12-5 18:57
如果是自己搭建的权威解析服务通常RRSIG时效为一个月左右,没有好的自动化方案确实容易背锅,不过国内ali ...

老外搞这个的多,尤其是支付和拥抱新技术的企业(即便dnssec不算新技术)。paypal,akamai,cloudflare,discord这些有。不过问题不大,其实你要是用dig +trace看一下,基本上就是到自己这一级dnssec才没有,一级域名(.com .cn .net … etc.)往上都是有的。
发表于 2024-12-5 21:07:09 | 显示全部楼层
没什么用,都上https了。连墙都换污染方式了,DNSSEC只是会拦截不一致的IP就不让访问了。这年头为了防止使用 Doh 都直接安装 sni 拦截了,污染IP对使用 Doh 的客户端无效。
发表于 2024-12-5 22:03:30 | 显示全部楼层
不方便人家搞小动作了,以前还不让用https呢
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-1-29 03:05 , Processed in 0.065675 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表