Skip to content
EN

DNSSEC в 2026 году: проверяют часто, подписывают почти никогда

Кратко. По данным APNIC на 24 августа 2026 года резолверы российских пользователей проверяют подписи DNSSEC чаще среднего по миру — 47,6% против 38,2%.

По данным APNIC на 24 августа 2026 года резолверы российских пользователей проверяют подписи DNSSEC чаще среднего по миру — 47,6% против 38,2%. При этом в нашей проверке от 27 августа 2026 года подписанным оказался один домен .ru из 126, против 8,8% у .com и 19,3% у .org.

Отсюда асимметрия: российского пользователя DNSSEC защищает чаще среднего, а российский сайт своего посетителя — реже всех. Подписание и проверка — разные вещи, и путать их не стоит.

Проверить DNS своего домена →

Две разные вещи, которые всё время путают

У DNSSEC две стороны, и цифры к ним относятся разные.

Подписание — работа владельца домена: зона подписывается, в родительскую зону кладётся запись DS. Без этого защищать нечего.

Проверка — работа резолвера, то есть провайдера или публичного DNS, которым пользуется посетитель. Без неё подпись никто не сверит.

Смешивать их нельзя: страна может массово проверять подписи и почти не подписывать собственные домены. Именно это мы и наблюдаем.

Данные исследования

Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).

Скачать датасет (CSV)

Проверка: Россия выше мирового уровня

APNIC Labs измеряет долю пользователей, чей резолвер проверяет подписи, и обновляет данные ежедневно. На 24 августа 2026 года, окно 30 дней:

ГдеПроверяютЧастичноВыборка
Россия47,6%37,9%51 599
Мир38,2%594 884 345

Российские пользователи получают проверку подписей чаще среднего по миру — на девять с лишним процентных пунктов. Это заслуга не сайтов, а провайдеров и публичных резолверов.

Важная оговорка про динамику. Показатель по России скачет год к году:

Август202120222023202420252026
Проверяют32,0%60,6%45,2%33,8%59,5%47,6%

Разброс вдвое. Причина в природе измерения: оно считает пользователей, а не сети, и когда крупный провайдер включает или выключает проверку, национальная доля сдвигается разом. Любые «тренды за год» по этому ряду бессмысленны — выбрав пару точек, можно получить и рост, и падение.

Подписание: один домен из ста двадцати шести

27 августа 2026 года мы проверили наличие записи DS у доменов, которые пользователи приводили в наши инструменты. Запрос — dig DS к публичному резолверу, по регистрируемому имени:

ЗонаПровереноПодписаноДоля
.org1352619,3%
.net1091110,1%
.com137128,8%
.ru12610,8%

Российские домены подписаны примерно в десять раз реже, чем .com, и в двадцать четыре раза реже, чем .org. В нашей выборке подписан ровно один домен из ста двадцати шести.

Оговорка о выборке: это домены, которые кто-то приводил в наши инструменты, а не случайный срез зоны. Сравнение зон между собой корректно — они набраны одинаково; уровень по .ru как оценку «всего Рунета» брать нельзя. Отказов при измерении не было ни одного, поэтому «не подписан» здесь означает именно отсутствие DS, а не сбой запроса.

Асимметрия, которая из этого следует

Сложите две таблицы. Российского пользователя DNSSEC защищает чаще, чем среднего жителя планеты. Российский сайт защищает своего посетителя реже, чем сайт в любой из сравненных зон.

Практический смысл: почти половина российских пользователей ходит через резолвер, который проверит подпись, если она есть. Для владельца домена это значит, что подписание зоны — не абстрактная мера «на будущее»: проверяющая сторона уже готова и ждёт.

И обратное: пока домен не подписан, эти 47,6% не дают ему ничего. Проверять нечего.

Почему в .ru подписывают так редко

Данные говорят «сколько», но не «почему». Здесь мы выходим за пределы измеренного, поэтому перечислим факторы, а не назовём причину:

  • Поддержка на стороне регистратора. Подписание требует, чтобы регистратор принимал DS-запись и передавал её в реестр. Там, где этого нет в панели, владелец физически не может завершить настройку.
  • Цена ошибки высока и асимметрична. Неверная подпись или просроченная ротация ключа делает домен недоступным для всех, кто проверяет, — то есть в России почти для половины посетителей. Отказ от DNSSEC не ломает ничего никогда.
  • Смена DNS-хостинга усложняется. Переезд подписанной зоны требует согласованной смены ключей; без неё домен «падает» на время рассинхронизации.
  • Выгода невидима. В отличие от сертификата, DNSSEC не рисует замок в браузере, не влияет на выдачу и не проявляется в аналитике.

Проверить состояние своего домена — инструментом проверки DNS; как устроены записи и зачем нужна каждая — что такое домен.

A / AAAAIPv4 и IPv6 адреса хоста
MX-записиПочтовые серверы домена
TXT / SPFВерификация и защита от спуфинга
NS / SOAСерверы имён и зона ответственности

Почему нам доверяют

12
типов DNS-записей
SPF+DKIM
проверка почты
<1с
ответ DNS
3
региона проверки

Как это работает

1

Введите домен

2

Выберите тип записи

3

Получите DNS-ответ

Что такое DNS-записи?

DNS (Domain Name System) — система, которая преобразует доменные имена в IP-адреса. DNS-записи — это инструкции, определяющие, куда направлять трафик, почту и какподтверждать владение доменом.

Полный анализ

Проверка всех типов записей: A, AAAA, MX, NS, TXT, CNAME, SOA за один запрос.

Мгновенный результат

Запрос к авторитативным серверам напрямую. Результат за доли секунды, без кеширования.

Проверка безопасности

Анализ SPF, DKIM и DMARC записей для оценки защиты почты от спуфинга и фишинга.

Экспорт и история

Сохраняйте результаты проверок. Сравнивайте DNS-записи до и после изменений у регистратора.

Кому это нужно

DevOps

проверка DNS после деплоя

Email-маркетологи

проверка SPF/DKIM/DMARC

SEO-специалисты

аудит DNS-конфигурации

Системные администраторы

контроль зоны DNS

Частые ошибки

Нет SPF-записиБез SPF письма могут попадать в спам. Добавьте v=spf1 TXT-запись.
Один NS-серверПри сбое единственного NS домен станет недоступен. Используйте минимум 2 NS.
Конфликт CNAME и других записейCNAME не может сосуществовать с MX или TXT на том же имени — это нарушение RFC.
Слишком высокий TTLПри TTL 86400 изменения DNS будут видны только через сутки. Перед миграцией снизьте TTL до 300.
Нет обратной записи PTRПочтовые серверы проверяют PTR. Без неё письма могут быть отклонены.

Лучшие практики

Настройте SPF + DKIM + DMARCТройка записей, защищающая вашу почту от спуфинга и повышающая доставляемость.
Используйте 2+ NS-серверовРазнесите NS по разным сетям для отказоустойчивости.
Понижайте TTL перед миграциейЗа 24-48 часов до смены IP установите TTL 300, чтобы переключение прошло быстро.
Проверяйте DNS после измененийПосле обновления записей убедитесь, что изменения применились и нет ошибок.
Добавьте CAA-записьCAA ограничивает, какие центры сертификации могут выпускать SSL для вашего домена.

Получите больше с бесплатным аккаунтом

История DNS-проверок, API-ключи и мониторинг изменений записей.

Зарегистрироваться (FREE)

Больше по теме

Часто задаваемые вопросы

Почему в Рунете DNSSEC адопция ниже среднего?

Три фактора: (1) регистраторы (REG.RU, Timeweb) берут 500-2000₽/год за DNSSEC вместо бесплатно; (2) ФСБ требует использовать ГОСТ R 34.10-2012, а большинство клиентов DNSKEY не валидируют — несовместимо; (3) массовый Bitrix-хостинг не имеет UI для DS-update.

.cz имеет 52% DNSSEC — как так?

Чешский регистратор CZ.NIC с 2010 раздаёт DNSSEC бесплатно и автоматически. Включение по умолчанию при регистрации домена.

Как проверить DNSSEC своего домена?

DNS-чекер Enterno.io покажет DNSKEY/DS/RRSIG и валидацию. Или через внешний тестер: dig +dnssec +trace example.ru.

Что сломается при неправильном key rollover?

Домен станет unresolvable для валидирующих resolver'ов (1.1.1.1, 9.9.9.9) — клиенты получат SERVFAIL. Это 25-40% трафика крупных сайтов. Чинится commit'ом нового DS в TLD через регистратора.

Запустить инструмент, который описан в этой статье

Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.