deSEC: бесплатный DNS-хостинг с DNSSEC и Anycast

deSEC – Free Secure DNS

deSEC: бесплатный DNS-хостинг с DNSSEC и Anycast

deSEC — это бесплатный DNS-хостинг с открытым исходным кодом, ориентированный на безопасность. Сервис автоматически подписывает все записи с помощью DNSSEC, поддерживает современные типы записей (HTTPS, SVCB, TLSA и другие), предлагает REST API, интеграцию с Terraform и Let's Encrypt, а также глобальную сеть Anycast для низкой задержки. Управляется некоммерческой организацией из Берлина.

Мы считаем, что у нас самый крутой GUI на рынке.
  1. dmm

    Я перешёл на deSEC, потому что они позволяют создавать токены для DNS-01 валидации, которые строго ограничены одним поддоменом. Это значит, что у меня есть VM, на которой работает "service1.foo.example.com", которая не доступна публично, но всё равно может получать сертификаты от letsencrypt, но с токеном, который нельзя использовать для выпуска сертификатов для других доменов.

    Работает отлично!

  2. awill

    Я зарегистрировался и увидел, что они разрешают только один поддомен для DDNS, а в документации сказано связаться с поддержкой, если нужно больше. Я написал им, попросив всего лишь ещё один поддомен, и поддержка ответила, что для моего случая использования мне просто следует использовать CloudFlare.

    Так я и сделал. Никаких глупых крошечных ограничений.

  3. zetanor

    Когда я в последний раз пробовал deSEC, сервис был надёжным и полностью оправдывал свою цену, но веб-интерфейс и API были довольно сырыми, а распространение изменений обычно было медленным. Было раздражающе проходить ACME DNS01 challenge, например. Если я правильно помню, в API не было полного набора эндпоинтов для замены/редактирования, поэтому даже DNSControl (https://github.com/DNSControl/dnscontrol) оставлял записи несуществующими на некоторое время во время обновлений.

    Кстати (хотя это, безусловно, относится и к deSEC), мне странно, как многие DNS-сервисы (бесплатные или платные) с трудом импортируют простые Bind zone-файлы, часто либо выдавая смутную ошибку ("одна или несколько записей не могут быть импортированы"), либо искажая записи, либо даже просто молча пропуская их. Разбор zone-файла имеет свои подводные камни, но не похоже, что это должно быть так сложно.

  4. TheBozzCL

    Я буквально только что перешёл с Hurricane Electric на deSEC. Единственная реальная проблема, которая у меня была с HE, но она большая, заключается в том, что они не разрешают wildcard CNAME. Я считаю это важным для безопасности некоторых чувствительных конечных точек, которые я вынужден делать публичными. Эти конечные точки хорошо защищены с помощью 2FA и находятся под интенсивным мониторингом, но я хотел иметь возможность использовать случайные поддомены, чтобы хотя бы добавить некоторую обфускацию сверху.

  5. aequitas

    Недавно перешёл на deSEC, пока что отличный опыт, за исключением того, что я упёрся в лимит скорости API при использовании Tofu для планирования и применения изменений примерно для 100 доменов. Пока что я использую `-parallelism=1`, и это, похоже, работает.

Ещё за этот день

2026-09-04