Säkerhet / Namn och certifikat
Zonen är signerad, och certifikatet förnyar sig utan att någon minns det
Två av de vanligaste avbrotten har ingenting med servrar att göra. Ett certifikat gick ut på en söndag, eller någon pekade om ett namn och ingen kunde bevisa att svaret var äkta. Båda är lösta av maskiner här, och det som maskinen inte klarar står längre ned.

Vad som är påslaget från början
Ingenting av det här ligger bakom en uppgradering, och ingenting kräver att ni skickar in ett ärende för att slå på det.
Signerad zon med nyckelbyte skött åt er
Zonen signeras och nycklarna byts på schema. Kedjan upp till roten hålls hel under bytet, vilket är just det steg som brukar gå sönder när någon gör det för hand en gång om året.
Ingår i DNSAnycast i varje region
Samma adress svarar från flera platser. Faller en plats bort svarar nästa, och den som frågar märker det som en långsammare uppslagning i stället för ett uteblivet svar.
Ingår i DNSCAA-poster som standard
Posten säger vilka utfärdare som får skriva ett certifikat för ert namn. Utan den kan vilken utfärdare som helst göra det, och ni får veta det efteråt.
Ingår i DNSCertifikat genom ACME, förnyade automatiskt
Förnyelsen sker långt före utgången och görs om vid fel. Ett certifikat som går ut är hos oss ett driftfel och inte något ni ska ha i en kalender.
Ingår i LastbalanseringPost-kvantsäkert nyckelutbyte
Nyckelutbytet kombinerar det klassiska med ett gitterbaserat, så att en förbindelse som spelas in i dag inte går att låsa upp senare. Det är påslaget mot varje klient som klarar det.
Ingår i LastbalanseringEgna certifikat om ni har dem
Har ni en egen utfärdare eller ett certifikat ni måste använda av avtalsskäl laddar ni upp det, och förnyelsen ligger då hos er med påminnelse från oss.
Ingår i Lastbalansering
Uppgifterna på sidan kommer ur posterna DNS och Lastbalansering och TLS i app/lib/katalog.ts, med motor och licens utskrivna på varje rad.
Så går ett nyckelbyte till, utan avbrott
Bytet är det enda momentet i DNSSEC som kan ta ned en domän helt, eftersom en zon med fel nyckel inte läses som fel utan som falsk. Därför står stegen utskrivna.
- 1
Den nya nyckeln publiceras bredvid den gamla
Under en period finns båda i zonen. Den som frågar kan verifiera med vilken som helst av dem, och ingen upplösare hamnar mellan två sanningar.
- 2
Registret får den nya fingeravtryckposten
Posten hos toppdomänen uppdateras genom registrarens API. Går det inte igenom stannar bytet här, med den gamla nyckeln fortfarande giltig.
- 3
Vi väntar ut den längsta cachetiden
Ingen gammal nyckel dras in innan den sista upplösaren i världen har hunnit glömma bort den. Väntetiden är räknad ur zonens egna värden.
- 4
Den gamla nyckeln tas bort
Först här försvinner den. Hela förloppet loggas, och ni kan läsa det i efterhand utan att fråga oss.
Vad som går sönder, och vad som händer då
En sida som bara berättar vad som fungerar är en broschyr. De här fyra inträffar hos varje leverantör som har kört tillräckligt länge.
Utfärdaren svarar inte när certifikatet ska förnyas
Förnyelsen börjar långt före utgången och görs om med växande mellanrum. Håller utfärdaren fortfarande tyst byter vi till en andra utfärdare, och CAA-posten är skriven så att den andra utfärdaren redan är tillåten.
Certifikat genom ACME och CAA-poster ingår enligt katalogen, alltså inte som tillägg.
Någon pekar om en post i er zon
Signaturen följer med varje ändring, så en ändring vi inte gjort går inte att signera. Zonändringar loggas per användare, och ni kan kräva att ändringar i zonen bara får göras med ett API-token som går ut av sig självt.
Nycklar som går ut av sig själva ingår i Identitet och behörighet enligt katalogen.
En upplösare hos en operatör struntar i signaturen
Det händer, och det är ingenting vi kan tvinga fram. Vad vi kan göra är att svara korrekt oavsett, och att låta er mäta det: kontrollen utifrån går samma väg som en besökare och inte via vårt eget nät.
Kontroll utifrån ingår i Övervakning enligt katalogen.
En hel region tappar nätet
Anycast leder frågorna till en annan plats utan att adressen ändras. Namnuppslagningen är den del av kedjan som klarar ett platsbortfall bäst, och det är därför den ligger utanför era egna maskiner.
Anycast i varje region ingår i DNS enligt katalogen.

Namnet svarar signerat, hela vägen ned till roten. 
Certifikaten förnyas av maskinen, inte av en påminnelse.
Det som brukar stå i underlaget
Formuleringarna nedan är hämtade ur verkliga kravlistor. Svaren går att klistra in som de står.
| Krav | Vad vi svarar |
|---|---|
| Leverantören ska stödja DNSSEC för samtliga zoner | Ja. Signering och nyckelbyte ingår i DNS utan tillägg, och nyckelbytet sköts av oss. |
| Certifikat ska förnyas automatiskt | Ja, genom ACME. Egna certifikat går att ladda upp när ett avtal kräver en viss utfärdare. |
| TLS 1.2 ska vara lägsta version | TLS 1.3 är standard och TLS 1.2 är den lägsta som accepteras. Äldre versioner svarar inte. |
| Leverantören ska begränsa vilka utfärdare som får utfärda | CAA-poster sätts som standard i zonen, och listan går att ändra av er. |
| Namnuppslagning ska tåla bortfall av en plats | Anycast i varje region. Samma adress svarar från flera platser. |
| Zonändringar ska vara spårbara per användare | Ja. Revisionsloggen går inte att skriva om och ingår från planen Team. |
Planinnehållet kommer ur HOSTING_PLANS i @gaddr/pricing och tjänsteinnehållet ur app/lib/katalog.ts. Ändras ett villkor i koden ändras raden här samma dag.
Frågor om DNSSEC och TLS
Vanliga frågor
Måste vi flytta domänen till er för att få DNSSEC?
Nej. Ni kan behålla registraren och peka namnservrarna hit, och då sköter vi signeringen. Fingeravtrycksposten hos toppdomänen behöver ni lägga in en gång, och vi skickar den färdig. Läs om DNS.
Vad händer med certifikaten om vi slutar hos er?
Ingenting dramatiskt. Certifikaten är era och utfärdade på era namn, och nyckelmaterialet går att hämta ut. Utgående trafik kostar ingenting, så en flytt kostar bara er egen tid. Se hela säkerhetsöversikten.
Kör ni PowerDNS eller Knot?
Nej. Båda är utmärkta, men de ligger under GPL-2.0 och GADDR levererar under MIT, Apache eller BSD. Vi kör CoreDNS under Apache-2.0 och NSD under BSD-3-Clause i stället, och valet står i katalogen tillsammans med skälet. Se motorerna och licenserna.
Kan vi importera vår befintliga zon?
Ja, som zonfil eller genom API:t. Importen körs mot en kopia först, så att ni ser exakt vilka poster som kom in innan något pekas om.
Stödjer ni HTTP/3?
Ja, i lastbalanseringen, tillsammans med post-kvantsäkert nyckelutbyte. Klienter som inte klarar det får HTTP/2 utan att någon behöver ställa om något.
Hur vet vi att signeringen faktiskt fungerar?
Kontrollen utifrån går samma väg som en besökare och inte genom vårt eget nät. Faller valideringen räknas det som ett larm och inte som en varning, och larmvägen går aldrig genom vår egen mejl. Se driftläget just nu.
De fyra andra säkerhetssidorna
Samma uppbyggnad på varje sida, så att svaret ni letar efter ligger på samma plats även när frågan är en annan.
Kryptering
Frågan är sällan om data är krypterade. Den är vem som har nyckeln, och vad som händer med den när någon säger upp sig eller när en myndighet ringer. Här står svaret på båda, och även vad ni förlorar på att välja egen nyckel.
Läs sidanMyndighet och känsliga uppdrag
En upphandling ställer sina krav skriftligt, och ett svar som hänvisar till en säljare är inget svar. Den här sidan är skriven för att kunna bifogas. Där vi inte uppfyller ett krav står det, eftersom ett obesvarat krav upptäcks ändå, och då mitt i en migrering.
Läs sidanIntrångsskydd
Ett intrång stoppas sällan i ytterdörren. Det som avgör hur dyrt det blir är hur långt inkräktaren kommer efter första steget, och hur snabbt någon märker det. Båda delarna är byggda här, och det som skyddet inte klarar står längst ned på sidan.
Läs sidanEfterlevnad
En leverantör kan inte göra er efterlevnad åt er. Vad vi kan göra är att leverera det underlag ni behöver utan att ni ska behöva be om det i ett ärende, och att vara tydliga med var vår del slutar och er börjar. Delningen står utskriven nedan.
Läs sidanSätt upp zonen i kväll
Zonimporten tar en zonfil eller ett API-anrop, och signeringen är påslagen från första posten. Ni behöver inte välja en plan för att få den.