El DNS sin más no tiene autenticación: un resolver acepta la primera respuesta plausible que recibe, lo que hace posible el envenenamiento de caché. Con DNSSEC, el titular de la zona firma cada conjunto de registros con una clave privada. Las firmas se publican como registros RRSIG y las claves públicas como registros DNSKEY, y un resolver validador las comprueba antes de usar una respuesta.
La confianza se encadena desde arriba. La zona superior publica un registro DS que contiene un hash de la clave de la zona hija, la propia zona superior está firmada y avalada por la suya, y la cadena termina en la zona raíz, en cuya clave los resolvers están configurados para confiar. Los registros NSEC o NSEC3 aportan una prueba firmada de que un nombre no existe.
DNSSEC aporta autenticidad e integridad, no privacidad: las consultas y las respuestas siguen siendo legibles en tránsito. También exige cuidado. Si las firmas caducan, o el registro DS del registro deja de coincidir con la clave de la zona, los resolvers validadores devuelven un error y el dominio queda inaccesible para sus usuarios. Esa es la razón principal para coordinar con cuidado los cambios de clave y los traslados de proveedor de DNS.
Ejemplo
example.com. 3600 IN RRSIG A 13 2 3600 20261020000000 20260920000000 12345 example.com. <signature>