Kort fortalt:
En pålidelig DNS-service beskytter websites mod nedetid og DDoS-angreb med Anycast-routing, automatiserede sikkerhedsprotokoller og gennemsigtig administration.
Hurtigt website? God hosting? Sikker infrastruktur? De fleste virksomheder kan sætte flueben ved alle tre og overser alligevel det ene system, der gør det hele muligt. DNS udfører det usynlige arbejde bag hvert eneste besøg på dit website. Det oversætter det domænenavn, som nogen skriver i browseren eller klikker på i en mail, til den server, der rent faktisk leverer dit indhold. Ingen tænker på DNS, før det holder op med at virke. Og så er skaden allerede synlig for alle de kunder, der prøver at nå dig.
I denne artikel ser vi på, hvad der sker, når DNS-infrastrukturen svigter, og hvorfor en dedikeret DNS-service forhindrer den slags nedbrud. Funktioner som Anycast-routing, automatiseret sikkerhed og gennemsigtig fakturering gør DNS fra en skjult risiko til et solidt fundament. Vil du se, hvordan din egen domæneportefølje står, er EBRANDs gratis tjek af din domæneportefølje et godt sted at starte.

Hvad sker der, når din DNS svigter
Sidste år oplevede en global DNS-udbyder en afbrydelse på otte minutter i sine autoritative DNS-tjenester. En kommando, der ved en fejl blev kørt, forstyrrede adgangen til udbyderens Anycast-netværk, og DNS-opslag for de domæner, udbyderen administrerede, fejlede i hele perioden. Ingen server gik ned. Intet datacenter faldt ud. Infrastrukturen bag de berørte websites var online hele tiden. Det var kun DNS-laget, der holdt op med at svare.
Fordi DNS-svar bliver cachet bredt hos resolvere, ramte konsekvenserne ujævnt. Besøgende med en cachet post kunne stadig komme ind på de berørte sider uden at opdage noget. Alle, hvis resolver havde brug for et nyt opslag i de otte minutter, fik intet svar, og browseren meldte et helt sundt domæne som utilgængeligt. Otte minutter lyder ubetydeligt ved siden af et nedbrud på femten timer, men pointen er den samme i mindre skala. Et domæne behøver ikke miste sin server for at forsvinde fra internettet. Det er nok, at DNS holder op med at slå op.
Hændelsen viser, hvorfor enhver virksomhed er afhængig af, at DNS fungerer. Et DNS-nedbrud behøver ikke vare længe for at koste omsætning og tillid. Det skal bare ske på det forkerte tidspunkt for den forkerte besøgende. En korrekt opbygget DNS-service fjerner helt den slags single point of failure. Den fordeler opslagene på et globalt netværk, så det aldrig er én kommando, én udbyder eller ét anlæg, der afgør, om dit domæne kan nås.
En DNS-service som sikkerhedslag
DNS fungerer i stigende grad som en sikkerhedssensor og ikke bare som en passiv opslagstjeneste. En cybersikkerhedsvirksomhed offentliggjorde for nylig resultater fra overvågning af DNS-trafikken på en stor sikkerhedskonference. Tallene taler for sig selv. Teamet fulgte over 76 millioner DNS-forespørgsler til mere end en million domæner under arrangementet. Med det overblik på DNS-niveau opdagede de phishing-infrastruktur og malware-callbacks. De fangede også uautoriserede forsøg på at omgå netværkets sikkerhedspolitikker i realtid. Du kan læse hele analysen her.
Læringen kan overføres direkte til virksomheders daglige infrastruktur. DNS giver sikkerhedsteams et af de tydeligste tidlige signaler om mistænkelig aktivitet på et netværk, fordi alle enheder og alle forbindelser skal igennem det. En DNS-service, hvor sikkerheden er tænkt ind fra starten, fanger truslerne tidligt. Når sikkerheden først bliver tilføjet bagefter, får de samme trusler plads til at udvikle sig til brud eller nedbrud. EBRANDs gennemgang af sikkerhed i DNS-zoner i praksis beskriver de konkrete konfigurationstrin, der gør det muligt.

Derfor bør fakturering af en DNS-service ikke være en sort boks
DNS-udbydere fakturerer ofte efter antallet af forespørgsler. Tusindvis eller millioner af forespørgsler bliver målt og faktureret. Men næsten ingen virksomheder tjekker tallet op mod den trafik, de selv har genereret. For de fleste virksomheder er DNS-faktureringen en sort boks, og den mangel på gennemsigtighed gavner udbyderen langt mere end kunden.
En DNS-service behøver ikke fungere som en forbrugsmåler. God DNS-administration kan være en del af din domæneservice og behøver ikke være en separat post, du skal kontrollere hver måned. Hos EBRAND mener vi, at DNS skal understøtte din infrastruktur uden at blive en uforudsigelig omkostning i sig selv. Derfor er Anycast DNS med ubegrænsede forespørgsler og gennemsigtig administration standard hos os og ikke et tilkøb.
Anycast: rygraden i en pålidelig digital infrastruktur
Anycast-routing løser det problem med redundans på IP-niveau, som traditionelle DNS-opsætninger kæmper med. I stedet for at sende hver forespørgsel til én server eller ét datacenter gør Anycast det på en anden måde. Trafikken bliver sendt til det nærmeste tilgængelige knudepunkt i et distribueret netværk. Det giver to fordele på én gang. Besøgende når dit website hurtigere, fordi forespørgslerne bliver slået op tættere på deres fysiske placering. Og din infrastruktur overlever den type enkeltfejl, vi beskrev ovenfor, uanset om det er et datacenter, der går ned, eller en enkelt fejlagtig kommando, der tager Anycast-adgangen offline i et par minutter.
Anycast styrker også specifikt dit forsvar mod DDoS-angreb. Netværket opsuger og fordeler angrebstrafikken i stedet for at lade den overvælde ét enkelt mål. Kombineret med automatiseret DNSSEC og indbygget beskyttelse mod hijacking og spoofing giver en Anycast-baseret DNS-service reel modstandskraft. Det beskyttelsesniveau krævede tidligere store investeringer i egen infrastruktur. Ændringer i DNS-poster slår igennem med det samme uden manuel indgriben. Sikkerhedsopdateringer og justeringer af routingen sker uden nedetid eller forsinkelse. Fuld redundans tager det et skridt videre: Anycast DNS Plus kører på to uafhængige Anycast-netværk, så din DNS bliver ved med at virke, selv hvis det ene netværk får problemer.

Gør DNS-servicen til en del af din domænestrategi
DNS bør ikke stå isoleret fra resten af din domæneadministration. Et domæne, der er dårligt sikret på DNS-niveau, undergraver alle andre investeringer. Hosting, SSL og applikationssikkerhed afhænger alle af, at fundamentet holder. EBRANDs Corporate Domain Management-service samler DNS, domæneregistrering og sikkerheden i porteføljen i én strategi. Så holder virksomheder op med at se DNS som en eftertanke og begynder at behandle det som det fundament, det faktisk er.
Vil du se, hvor din egen DNS- og domæneopsætning står, er EBRANDs side om DNS-services et godt sted at begynde. Her kan du se de tilgængelige værktøjer, blandt andet Anycast+ og automatiske HTTPS-omdirigeringer. Du kan også køre et gratis DNS- og HTTPS-tjek og se præcis, hvor hullerne er.