DNSSEC(Domain Name System Security Extensions)とは、DNS応答に電子署名を付与し、受け取った情報が署名したDNSゾーンから提供され、途中で改ざんされていないことを検証する仕組みです。
導入後は、DNSレコードを追加して終わりではなく、親ゾーンとの信頼の連鎖、署名期限、鍵更新を継続して管理する必要があります。設定不整合が名前解決の問題を引き起こす可能性があるため、導入目的と管理手順をあらかじめ整理します。
DNSSECが保護するもの
DNSは、ドメイン名からWebサーバーやメールサーバーなどの情報を取得する基盤です。DNS応答が攻撃者により偽の情報へ置き換えられると、利用者が意図しないサーバーへ誘導される可能性があります。
DNSSECでは、DNSゾーンの管理者がレコードへ電子署名を付与します。リゾルバーは名前解決の際に署名をたどり、DNS応答の真正性を確認します。
主に次の情報が使われます。
| 情報 | 役割 |
|---|---|
| DNSKEY | ゾーンの署名検証に使う公開鍵 |
| RRSIG | DNSレコード集合に対する電子署名 |
| DS | 子ゾーンが公開するDNSKEYが、親ゾーンに登録された鍵と一致するかを確かめるための情報 |
正しく設定すると、親ゾーンから対象ドメインまで署名を検証できる「信頼の連鎖」が成立して、DNSSECによる検証が機能します。
DNSSECは通信を暗号化する仕組みではない
DNSSECはDNS応答の真正性と完全性を検証しますが、DNS問い合わせの内容を暗号化する仕組みではありません。また、Web通信やメール通信自体を暗号化するものでもありません。
Web通信にはHTTPS、メール配送にはSTARTTLSやMTA-STSなど、それぞれの目的に応じた仕組みが必要です。DNSSECは、DNS上の情報を信頼するための土台として機能します。
DNSSEC導入時に運用が重要な理由
DNSSECでは、鍵と署名を継続して管理します。導入前と設定変更時には、次の点を点検します。
- DNSプロバイダーとレジストラがDNSSECに対応しているか
- 親ゾーンへ登録するDSレコードが正しいか
- 署名の有効期限が切れていないか
- 鍵更新時に信頼の連鎖を維持できるか
- DNSプロバイダー移行時の手順が整理されているか
- 障害時に検証失敗を切り分けられるか
設定不整合が起きると、DNSSEC検証を行う利用者から対象ドメインを名前解決できなくなる可能性があります。導入するかどうかは、対象の重要度と、鍵や署名を管理する体制を構築できるかを踏まえて判断します。
DANEとの関係
DANE/TLSAは、DNSSECで保護されたTLSAレコードを用いて、TLS証明書や公開鍵に関する情報を関連付けます。そのため、DANEを利用するにはDNSSECによる信頼の連鎖が前提になります。
DNSSECがすべての企業に一律で必要というわけではありませんが、DANEなど、DNSの信頼性を前提とする追加技術を検討する場合には重要な基盤と言えます。
当社の調査で確認されたDNSSEC有効率
当社(Aioright Technologies)が各社のコーポレートサイトドメインのDNSSEC検証状態を観測したところ、有効率は中小企業4.8%、大企業12.4%でした。大企業は中小企業の約2.6倍でしたが、大企業でも有効だったのは1割強です。
| 指標 | 中小企業 | 大企業 |
|---|---|---|
| DNSSEC有効 | 24/500社 | 40/323社 |
| 有効率 | 4.8% | 12.4% |
DNSSECは普及途上と言え、未導入だけを理由に個別企業のセキュリティ全体を評価することはできません。保護対象の重要度、DNS事業者の対応状況、鍵を継続管理できる体制から優先度を判断する必要があります。
なお、本調査ではDNSKEYの存在だけでなく、DNSSECの検証が成功することを有効の基準としました。親ゾーンのDSレコードとの対応に問題がある場合は、有効としていません。
当社は2026年8月1日から20日に、中小企業500社と大企業323社の公開情報を調査・分析しました。これは調査対象のコーポレートサイトドメインにおける検証結果であり、日本企業全体の、全てのドメインの推計値ではありません。詳しい調査条件と全体結果は調査報告書で確認できます。
自社のDNS設定を確認するには
SecureScanでは、DNSSECの実装状況を含むDNS・メール設定を診断できます。導入判断、DNS事業者の移行手順、鍵更新の進め方を整理したい場合は、セキュリティ・ITコンサルティングへご相談ください。