截至2025年5月,全球DNSSEC(域名系统安全扩展)的部署率因统计维度不同而有所差异,总体来看,顶级域(TLD)和根区的部署已经非常普及,但二级域(如日常使用的网站域名)的实际签名比例仍然较低,通常在个位数到低两位数之间。

以下是基于近年权威报告(如APNIC、ICANN、Verisign等)的概览:
-
根区与顶级域(TLD):
- 根区:自2010年起,互联网根区(Root Zone)已全面由DNSSEC签名,这意味着所有解析链路最顶端的信任锚已建立。
- 顶级域:绝大多数国家顶级域(ccTLD)和新通用顶级域(New gTLD)均支持DNSSEC,ICANN要求所有新通用顶级域必须支持。
.com、.net(由Verisign运营)和.org等大型顶级域的签名率接近100%。
-
二级域(普通网站域名):
- 全球平均签名率:根据APNIC实验室的实时测量数据,在全球约3.6亿个注册域名中,仅有约1%到2%的二级域(如
example.com)实际部署了DNSSEC签名,这一比例在过去几年中增长极其缓慢。 - 冰岛(.is):以约70%以上的签名率领先全球,这得益于其国家注册局的强制要求或大力推动。
- 瑞典(.se)、荷兰(.nl)、巴西(.br):通常在10%到25%之间,属于部署较好的国家。
- 中国(.cn):部署率极低,通常远低于1%。
- 全球平均签名率:根据APNIC实验室的实时测量数据,在全球约3.6亿个注册域名中,仅有约1%到2%的二级域(如
-
验证侧(DNS解析器):
- 虽然签名率低,但验证率(即用户通过递归解析器进行DNSSEC验证的比例)增长相对显著。
- 全球主要公共DNS解析器(如Google Public DNS、Cloudflare 1.1.1.1、Quad9)均强制进行DNSSEC验证。
- 根据APNIC的数据,全球约有30%-40%的互联网用户(以IP地址计)正在使用能够进行DNSSEC验证的解析器,但由于许多网站并未签名,这些验证大部分只是“验证了未签名”(即证明该域明确不包含DNSSEC记录),而非真正验证了签名。
-
主要障碍:
- 操作复杂性:需要管理密钥轮转、签名生命周期,容易因配置错误导致域名解析失败(成为“幽灵域”)。
- 缺乏直接激励:对普通网站运营者而言,部署DNSSEC投入成本高,但用户端往往感受不到直接收益(除非同时部署DANE用于邮件安全)。
- 兼容性与托管商支持:部分托管平台或CDN(内容分发网络)未能良好支持DNSSEC。
- 根区和TLD层:部署率接近 100%(基础设施已成定局)。
- 二级域(用户实际网站):全球部署率约 1%-2%(极低)。
- 用户侧验证能力:约 30%-40%(增长较快,主要依赖公共DNS推动)。
如果想要加速提升DNSSEC部署率,目前的关键在于降低二级域的部署门槛(例如主机托管商、注册商提供一键DNSSEC启用功能),以及推动更多网站意识到DANE(基于DNS的命名实体身份验证)等应用(如防止证书欺诈)的价值。