暗号化ではなく整合性の証明である
DNSSECについて最もよくある誤解は、暗号化技術だと思ってしまうことです。DNSSECが証明するのは応答が本物で改ざんされていないことであり、どのドメインを調べたかという事実自体を隠すことはできません。内容の機密性を確保したい場合は、DoHやDoTという別の仕組みが必要です。
導入状況にはまだばらつきがある
DNSSECはドメイン所有者とレジストリの双方が正しく設定して初めて有効になるため、インターネット上には署名されていないドメインもまだ多く存在します。署名がないこと自体が危険信号というわけではありませんが、その分だけキャッシュポイズニングやスプーフィングに対するこの保護を受けられないということになります。
よくある質問
DNSSECを使うと問い合わせ内容も暗号化されますか?
いいえ。DNSSECは応答が改ざんされていないことを証明する整合性・出所認証の技術であり、問い合わせ内容そのものを隠す暗号化技術ではありません。内容を暗号化したい場合はDoHやDoTが必要です。
すべてのドメインがDNSSECで保護されていますか?
いいえ。DNSSECはドメイン所有者とレジストラが別途設定して初めて適用される、いわば任意の機能なので、署名されていないドメインも依然として多く存在します。