Skip to main content
1. október 2026

Er tímabært að virkja DNS-SEC á íslensk lén?

Valgeir Ólafsson

Valgeir ÓlafssonÁ tímum sívaxandi netógnana skiptir netöryggi meira máli en nokkru sinni fyrr. Fyrirtæki, stór sem smá, standa frammi fyrir þeirri áskorun að verja stafræna innviði sína á meðan tækni og árásaraðferðir þróast hratt. Íslensk fyrirtæki eru þar engin undantekning. Mikilvægt er að huga ekki aðeins að öryggi innan netkerfisins heldur einnig að vernd lénsins sjálfs. Lén er lykilþáttur í auðkenningu á netinu, og þar kemur DNS-SEC (Domain Name System Security Extensions) einnig til sögunnar.

Áður en ég fjalla um DNS-SEC, sem myndar mikilvæga stoð í heildstæðu öryggisumhverfi, vil ég benda á að ég hef áður skrifað greinar um nafnaþjóna og auðkenningar. Árið 2020 skrifaði ég um örugg samskipti til og frá notendum í netheimum sem fjallaði um þrjú lykilverkfæri sem gegna mikilvægu hlutverki í að vernda tölvupóstsamskipti: SPF, DKIM og DMARC. Árið 2024 birtist svo grein eftir mig um mikilvægi þess að stýring á lénum og nafnaþjónum sé á höndum fárra aðila. Greinin fékk mjög góðar undirtektir á UTmessunni það ár.

Gott er að velja einn til tvo aðila innanhúss, eða öruggan þjónustuaðila, sem sér um breytingar og viðhald á nafnaþjónum. Þetta tryggir að póstkerfi og lénauðkenningum haldist í lagi. Það vill nefnilega gerast að nýir þjónustuaðilar gleyma eða sleppa vissum færslum þegar verið er að flytja á milli nafnaþjóna, sem getur haft afdrifaríkar afleiðingar.

Víkjum stuttlega að auðkenningunum: SPF, DKIM og DMARC.

  • SPF (Sender Policy Framework) tryggir að aðeins tilgreindir póstþjónar megi senda póst fyrir hönd lénsins. Þetta ver gegn svokallaðri netfölsun (spoofing), þar sem aðilar herma eftir póstum frá þínu léni.
  • DKIM (DomainKeys Identified Mail) notar stafrænar undirskriftir til að staðfesta að innihald tölvupósts hafi ekki verið breytt á leið sinni frá sendanda til móttakanda og sé sannarlega frá því léni sem gefið er upp.
  • DMARC (Domain-based Message Authentication, Reporting & Conformance) byggir á SPF og DKIM og setur reglur um hvernig eigi að meðhöndla póst sem ekki stenst auðkenningu. Auk þess hjálpar DMARC einnig við eftirlit með misnotkun á lénum.

Þessi þrenning myndar sterka grunnstoð í póstöryggi og ætti að vera staðalbúnaður hjá öllum fyrirtækjum. En það dugar ekki eitt og sér. DNS-SEC bætir við mikilvægu öryggislagi sem nær út fyrir póstinn og yfir í heildarupplýsingagjöf lénsins.

Hvað er DNS-SEC og hvernig virkar það?
DNS-SEC er viðbót við hið hefðbundna DNS-kerfi, sem er í grunnstoð í nafnaþjónustu internetsins.  Nafnaþjónar (DNS) gerir fólki kleift að slá inn mannvænlegar vefslóðir eins og tolvuadstod.is og sky.is í stað þess að þurfa að muna eftir IP-tölum. Án nafnaþjóna gæti enginn fundið heimasíðuna þína eða tölvupóstþjón út frá léni. En DNS-kerfið, eins og það var upphaflega hannað, var ekki byggt með öryggi í huga. Þetta gerir það berskjaldað fyrir árásum, sérstaklega svokölluðum DNS-spoofing eða cache poisoning, þar sem árásaraðili lætur kerfið halda að rangar upplýsingar séu réttar. Með DNS-SEC er bætt við stafrænum undirskriftum á öll DNS-svör frá léninu, þannig að aðeins sannreyndir netþjónar geta gefið út gild svör.

Helstu kostir DNS-SEC
DNS-SEC býður upp á margvíslegan ávinning sem styrkir bæði trúverðugleika og öryggi:

  • Vernd gegn fölsuðum DNS-svörum: DNS-SEC kemur í veg fyrir að notendur séu blekktir til að heimsækja falsaðar vefsíður sem líta út eins og þær séu raunverulegar, þar sem persónuupplýsingum þeirra gæti verið stolið.
  • Aukinn trúverðugleiki: DNS-SEC hjálpar við að auka trúverðugleika léna, sérstaklega gagnvart öðrum netþjónustum og póstþjónustum.
  • Undirstaða annarra öryggislausna: Með DNS-SEC eykst einnig möguleikinn á að nota aðrar öryggislausnir eins og DANE (DNS-based Authentication of Named Entities), sem notar DNS til að tryggja örugga tengingu milli tölvupóstþjóna.

Áskoranir og takmarkanir DNS-SEC
Engin tæknilausn er gallalaus. Þótt DNS-SEC bjóði upp á mikilvægar varnir, þá fylgja innleiðingu og viðhaldi einnig ákveðnar áskoranir:

  • Flækjustig við uppsetningu: Það krefst ákveðinnar sérfræðiþekkingar til að setja DNS-SEC rétt upp. Ef stillingar eru rangar getur lénið orðið tímabundið óaðgengilegt.
  • Vandamál við eldri búnað: Eldri eldveggir eða gamall DNS-búnaður getur átt í vandræðum með stærri DNS-svör sem fylgja DNS-SEC. Ef búnaðurinn ræður ekki við þessa auknu stærð getur það valdið truflunum eða hægagangi.
  • Viðhald og uppfærsla lykla: DNS-SEC krefst þess að lyklar séu uppfærðir reglulega. Þetta getur verið tímafrekt ef DNS-kerfið er í eigin rekstri. Hins vegar bjóða margir þjónustuaðilar nú sjálfvirkt lykilviðhald.

Hvenær er DNS-SEC hentugt?
DNS-SEC er sérstaklega hentugt þegar notast er við þjónustur sem sjá um tæknilegu flækjuna, svo sem Cloudflare, sem býður upp á sjálfvirka endurnýjun og viðhald lykla. Þar fer lykilviðhald og uppsetning fram á einfaldan hátt, oft án þess að notandinn þurfi að taka þátt í handvirkum aðgerðum.

DNS-SEC ætti einnig að vera sjálfsagður hluti af öryggisstefnu ef fyrirtæki þitt hefur mikinn sýnileika á netinu eða ef lénið er mikilvægur þáttur í starfseminni, t.d. ef þú rekur vefverslun, miðlar viðkvæmum upplýsingum eða vilt einfalda samskipti við aðrar öryggislausnir. Þá getur DNS-SEC verið mjög gagnleg vörn. Líka ef um litlar vefsíður eða persónulega notkun er að ræða þar sem DNS-SEC viðhald er sjálfvirkt, líkt og í gegnum ISNIC og Cloudflare, er það mjög hentugt og einfalt að virkja það.

Hvenær er DNS-SEC ekki hentugt?
Ef fyrirtækið hefur takmarkaðan aðgang að tæknifólki, reiðir sig á gamlan netbúnað eða notar DNS-þjóna í eigin rekstri án viðhaldsferla, gæti verið ráðlegt að fresta innleiðingu eða leita ráðgjafar hjá fagaðilum áður en næstu skref eru tekin.

Hvers vegna hefur DNS-SEC ekki náð meiri útbreiðslu?
Þrátt fyrir augljósa kosti hefur DNS-SEC enn ekki náð almennri útbreiðslu, hvorki á Íslandi né á heimsvísu. Ástæðurnar eru margvíslegar. Flækjustig dregur úr áhuga stórra aðila, sem forgangsraða einfaldleika og stöðugleika umfram öryggisávinning sem nýtist aðeins hluta notenda. Þeir bíða frekar eftir að DNS-SEC verði almennari staðall áður en þeir taka skrefið. Þetta skapar vítahring þar sem hægist á útbreiðslu DNS-SEC því án þrýstings eða krítísks fjölda fyrirtækja sem nota tæknina er erfitt að fá alla til að taka þátt. Vöntun á lagaskyldu eða kröfum frá viðskiptavinum dregur einnig úr hvata.

Þess má geta að eingöngu tveir af fimm helstu fjármálafyrirtækjum landsins höfðu virkt DNS-SEC þegar þessi grein var rituð, sem sýnir hversu hægt hefur gengið að taka tækni sem þessa upp. Í raun hafa mjög fá fyrirtæki og stofnanir hérlendis virkjað þetta. Ég velti fyrir mér hver sé ástæðan fyrir því.

Samantekt og niðurstaða
DNS-SEC er öflug og tímabær viðbót við netöryggisstefnu hvers fyrirtækis. Fyrirtæki sem nýta DNS-þjónustu með sjálfvirku viðhaldi í gegnum þjónustur eins og Cloudflare eða ISNIC ættu hiklaust að virkja DNS-SEC. Hins vegar ættu fyrirtæki sem ekki hafa nægilega tæknilega getu eða eru með eldri búnað að bíða aðeins eða leita ráðgjafar áður en DNS-SEC er innleitt.

Fyrirtæki sem vilja vera leiðandi í netöryggismálum ættu að skoða DNS-SEC alvarlega, ekki aðeins sem tæknilausn heldur sem mikilvægan þátt í að byggja upp traust og vernda stafrænt vörumerki sitt.

Valgeir Ólafsson, framkvæmdastjóri Tölvuaðstoðar og afrit.is

Skoðað: 16 sinnum

Blaðið Tölvumál

Forsíða Tölvumála

Leita í vefútgáfu Tölvumála

Um Tölvumál

Tölvumál - tímarit Skýrslutæknifélags Íslands er óháð tímarit um tölvutækni og hefur verið gefið út frá árinu 1976.

Vefútgáfa Tölvumála birtir vikulega nýja grein á vef Ský og árlega er gefið út veglegt prentað tímarit undir nafninu "Tölvumál" þar sem fjallað er um tölvutækni frá ýmsum sjónarhornum og er þema blaðsins jafnan valið snemma árs og útgáfa að hausti.

Ritnefnd Ský sér um að afla efni í Tölvumál og geta allir sem áhuga hafa sent inn efni.

Um ritnefnd Tölvumála