ما هو DNSSEC؟ كيف يوقّع الإنترنت عناوينه ويمنع خطفها
✦ أهم النقاط
- DNS يترجم أسماء المواقع إلى عناوين IP لكنه لا يتحقّق من صحة الإجابة أصلًا.
- DNSSEC يضيف توقيعات تشفيرية تثبت أن السجل صادر فعلًا من المالك ولم يُعدَّل.
- يبني "سلسلة ثقة" من الجذر حتى نطاقك، كل حلقة توقّع الحلقة التالية.
- لا يشفّر بياناتك، بل يضمن سلامتها وأصالتها فقط — يمنع التزوير لا التنصّت.
كلما كتبت اسم موقع مثل marifa.net، يتحوّل هذا الاسم خلف الكواليس إلى عنوان رقمي (IP) عبر نظام أسماء النطاقات (DNS) — دليل هاتف الإنترنت الذي يترجم الأسماء المفهومة للبشر إلى أرقام تفهمها الأجهزة. المشكلة أن DNS صُمّم في زمن كان الإنترنت فيه شبكة ثقة صغيرة، فلم يتضمّن أي وسيلة للتحقّق من أن الإجابة التي تصلك صحيحة فعلًا.
هذه الثغرة تفتح الباب لهجوم خطير اسمه تسميم ذاكرة DNS (Cache Poisoning): يحقن المهاجم إجابة مزيّفة تربط اسم بنكك مثلًا بعنوان خادم يملكه هو، فتظنّ أنك على الموقع الصحيح بينما أنت في فخّ. هنا يأتي دور DNSSEC (اختصار DNS Security Extensions).
أداة الفواتير وعروض الأسعار
فواتير احترافية تُحسب وتُطبع/PDF في دقيقة.
الفكرة الأساسية: التوقيع لا التشفير
الالتباس الشائع أن DNSSEC "يشفّر" DNS. الصحيح أنه يوقّعه رقميًا. الفرق جوهري: التشفير يخفي المحتوى عن المتلصّصين، أما التوقيع فيثبت أن المحتوى أصلي ولم يُعدَّل. DNSSEC يستخدم تشفير المفتاح العام: يوقّع صاحب النطاق سجلاته بمفتاح خاص، وأي شخص يمكنه التحقّق من التوقيع بالمفتاح العام المنشور. لو غيّر مهاجم حرفًا واحدًا، يفشل التحقّق فورًا.
سلسلة الثقة
قوة DNSSEC في بنيته الهرمية المسمّاة سلسلة الثقة (Chain of Trust). كل مستوى في نظام DNS يوقّع على صحة مفتاح المستوى الذي تحته، من الجذر نزولًا حتى نطاقك:
| المستوى | من يوقّعه | ماذا يضمن |
|---|---|---|
| الجذر (.) | مفتاح الجذر العالمي | نقطة الثقة الأولى |
| النطاق العلوي (.net) | يوقّعه الجذر | صحة سجل النطاق |
| نطاقك (marifa.net) | يوقّعه مشغّل .net | صحة سجلاتك |
| السجل النهائي (A/MX) | يوقّعه نطاقك | العنوان الحقيقي |
بهذا الشكل، للتحقّق من سجل واحد يتتبّع المُحلِّل السلسلة صعودًا حتى الجذر الموثوق عالميًا. لو انكسرت أي حلقة، يرفض النظام الإجابة بدل قبولها بثقة عمياء.
ماذا يحمي وماذا لا يحمي
DNSSEC يحمي من التزوير والتلاعب: يضمن أن العنوان الذي وصلك هو ما نشره المالك فعلًا. لكنه لا يخفي استعلاماتك — أي أن مزوّد الإنترنت أو المتلصّص ما زال يرى أنك سألت عن marifa.net (هذه مهمة بروتوكولات أخرى مثل DNS over HTTPS). كما أنه لا يحمي الموقع نفسه بعد الوصول إليه؛ هذا دور HTTPS/TLS. فكّر فيها كطبقات متكاملة: DNSSEC يضمن أنك وصلت للعنوان الصحيح، وHTTPS يضمن أن الاتصال بعد الوصول آمن.
هل تحتاجه؟
لأصحاب المواقع، تفعيل DNSSEC غالبًا خطوة واحدة عند مزوّد النطاق أو خدمة DNS (مثل Cloudflare): تفعّل الخاصية فيُنشَر سجل يُسمّى DS لدى النطاق العلوي فتكتمل السلسلة. الفائدة حماية زوّارك من إعادة التوجيه الخبيث وتعزيز الثقة في نطاقك — بتكلفة تقارب الصفر. للمستخدم العادي، الحماية تعمل بصمت في الخلفية دون أي إعداد.
الخلاصة
DNSSEC يعالج عيبًا وُلد مع الإنترنت: الثقة العمياء في إجابات الأسماء. بإضافته توقيعًا رقميًا وسلسلة ثقة من الجذر حتى نطاقك، يحوّل "صدّق ما يصلك" إلى "تحقّق ثم صدّق" — خطوة صغيرة في الإعداد، كبيرة في الأمان.