El DNS original no fue diseñado con seguridad, lo que permite ataques como el DNS Spoofing (suplantación de identidad). DNSSEC es la respuesta a esta vulnerabilidad.
¿Qué hace? Añade una capa de autenticación mediante firmas digitales.
¿Cómo funciona? Los registros DNS se firman con claves criptográficas. Cuando un resolver recibe una respuesta, verifica la firma digital; si no coincide, el servidor sabe que la respuesta ha sido manipulada y la descarta, protegiendo al usuario de ser redirigido a una web maliciosa.
Reto para el alumno
Imagina que en tu servidor DNS has configurado un Reenviador hacia 8.8.8.8.
Pregunta: Si un usuario intenta acceder a un dominio interno de tu propia red que no está configurado en tu servidor DNS, ¿qué crees que pasará cuando tu servidor intente reenviar la petición a
8.8.8.8? ¿Por qué es un riesgo de seguridad o de privacidad que los dominios internos salgan hacia Internet?