验证完整性,而非保护机密性
关于DNSSEC最常见的误解,就是把它当成一种加密技术。它证明的是响应真实且未被篡改,但完全没有隐藏"发生过这次查询"或"查询了什么内容"这一事实。机密性是另一个层面的问题,需要靠DoH或DoT来解决。
普及程度目前仍不均衡
由于DNSSEC需要域名所有者和注册局双方都正确配置才能生效,互联网上仍有相当一部分域名没有启用签名。域名未签名本身并不代表有问题,但这确实意味着该域名无法从这项机制中获得防范缓存投毒或欺骗的保护。
常见问题
使用DNSSEC之后,查询内容也会被加密吗?
不会。DNSSEC验证的是DNS响应是否真实、未被篡改,它不是一种加密技术,也不会隐藏查询的具体内容。如果需要隐藏查询内容,需要另外使用DoH或DoT。
是不是所有域名都受DNSSEC保护?
不是。DNSSEC需要域名所有者和注册商额外进行配置才会生效,属于可选功能而非普遍强制启用,因此仍有不少域名尚未完成签名。