Le DNS de base n'a aucune authentification : un résolveur accepte la première réponse plausible qu'il reçoit, ce qui rend possible l'empoisonnement de cache. Avec DNSSEC, le gestionnaire de la zone signe chaque jeu d'enregistrements avec une clé privée. Les signatures sont publiées sous forme d'enregistrements RRSIG et les clés publiques sous forme d'enregistrements DNSKEY, et un résolveur validant les vérifie avant d'utiliser une réponse.
La confiance s'enchaîne depuis le sommet. La zone parente publie un enregistrement DS contenant une empreinte de la clé de la zone enfant, la zone parente est elle-même signée et garantie par sa propre parente, et la chaîne aboutit à la zone racine, dont les résolveurs sont configurés pour reconnaître la clé. Les enregistrements NSEC ou NSEC3 fournissent la preuve signée qu'un nom n'existe pas.
DNSSEC apporte authenticité et intégrité, pas confidentialité : les requêtes et les réponses restent lisibles sur le réseau. Il demande aussi du soin. Si les signatures expirent, ou si l'enregistrement DS au registre ne correspond plus à la clé de la zone, les résolveurs validants renvoient une erreur et le domaine devient injoignable pour leurs utilisateurs. C'est la principale raison de coordonner avec soin les changements de clé et les changements de fournisseur DNS.
Exemple
example.com. 3600 IN RRSIG A 13 2 3600 20261020000000 20260920000000 12345 example.com. <signature>