Consulta de Registro RRSIG
Herramientas relacionadas
Qué es esto
Los registros RRSIG son las firmas DNSSEC propiamente dichas: una por cada conjunto de registros de una zona firmada. Cada una tiene un momento de inicio y de expiración y debe regenerarse (volver a firmarse) periódicamente.
Cómo interpretar tu resultado
Las firmas deberían tener fechas de expiración cómodamente en el futuro. Cualquier cosa que expire en días merece atención: una automatización sana renueva las firmas con bastante antelación a su expiración.
Problemas comunes y cómo solucionarlos
Firmas expiradas
Cómo se manifiesta: El dominio falla rotundamente en los resolutores que validan mientras que los que no validan siguen funcionando, reflejando una discordancia de DS, pero causado por el tiempo en lugar de las claves.
Cómo solucionarlo: Vuelve a firmar la zona de inmediato (con DNS gestionado esto significa contactar al proveedor: las RRSIG expiradas son un fallo suyo). Luego averigua por qué se detuvo la automatización de refirmado: nunca debería llegar a estar a días de expirar.
El desfase de reloj del servidor hace que firmas válidas parezcan inválidas
Cómo se manifiesta: Fallos de validación esporádicos reportados por algunos resolutores aunque las firmas parezcan vigentes.
Cómo solucionarlo: Asegúrate de que la infraestructura de firmado y los servidores autoritativos tengan relojes sincronizados por NTP; los momentos de inicio ligeramente en el futuro rompen la validación en los resolutores estrictos.
Lecturas relacionadas
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Preguntas frecuentes
- ¿Qué es un registro RRSIG?
- Un registro RRSIG contiene la firma criptográfica DNSSEC que autentica un conjunto concreto de registros DNS en una zona firmada. Cada RRSIG firma un tipo de registro (como A o MX) y demuestra que los datos no se han alterado.
- ¿Cómo uso esta herramienta?
- Introduce un nombre de dominio y la herramienta consulta sus registros RRSIG en el servidor, mostrando después el tipo firmado, las fechas de validez de la firma, el key tag y el algoritmo de firma. No hace falta registrarse y nada de lo que introduces se almacena.
- ¿Por qué importan los registros RRSIG?
- Los registros RRSIG son lo que hace posible la verificación DNSSEC, permitiendo a los resolutores confirmar que las respuestas DNS son auténticas y no se han modificado en tránsito. Sin firmas válidas, DNSSEC no puede proteger un dominio frente a la suplantación o el envenenamiento de caché.
- ¿Qué significan los campos del resultado?
- Los campos principales son las marcas de tiempo de inicio y caducidad de la firma, el key tag que identifica la DNSKEY usada y el número de algoritmo. Si la fecha de caducidad ya pasó, la firma está obsoleta y los resolutores tratarán la zona como no válida hasta que se vuelva a firmar.
- ¿Por qué mi dominio no muestra registros RRSIG?
- Los registros RRSIG solo existen cuando una zona está firmada con DNSSEC, así que un resultado vacío suele significar que DNSSEC no está habilitado para ese dominio. Como cada RRSIG cubre un solo tipo de registro, las firmas aparecen únicamente junto a los conjuntos de registros que firman.