Ricerca Record CERT
Strumenti correlati
Di cosa si tratta
I record CERT possono memorizzare certificati (X.509, PGP) direttamente nel DNS. Sono rari; DANE/TLSA e SMIMEA hanno soppiantato la maggior parte dei loro usi previsti.
Come leggere il risultato
L'assenza di record CERT è la norma e non è mai un problema. Se ne esiste uno, qualcuno ce l'ha messo deliberatamente, tipicamente per S/MIME o un'integrazione PKI legacy.
Problemi comuni e come risolverli
Record CERT obsoleto da un sistema dismesso
Come si manifesta: Nulla si rompe visibilmente, ma il record pubblicizza un vecchio certificato, confondendo gli audit e ingannando qualsiasi sistema che lo onori ancora.
Come risolverlo: Se non riesci a identificare cosa consuma il record, trattalo come rimovibile: eliminalo e monitora. Mantieni il DNS libero da residui di sistemi dismessi.
Approfondimenti
Ancora nessun articolo su questo argomento.
Altri articoli →Domande frequenti
- Che cos'è un record CERT?
- Un record CERT (definito nell'RFC 4398) è un record DNS che memorizza un certificato o le relative informazioni di revoca direttamente nella zona. I tipi comuni sono PKIX (X.509), PGP, SPKI e URI, consentendo a un dominio di pubblicare chiavi o certificati che i client possono recuperare tramite DNS.
- Come si usa questo strumento?
- Inserisci un nome di dominio e lo strumento interroga i suoi record CERT lato server e mostra ciascuno in forma leggibile. Presenta il tipo di certificato, il key tag, l'algoritmo e i dati del certificato, così vedi ciò che è pubblicato senza decodificarlo a mano.
- Perché i record CERT sono importanti?
- Permettono alle applicazioni di distribuire certificati e chiavi pubbliche tramite DNS anziché con una directory o un server web separato, il che può semplificare la ricerca delle chiavi per protocolli come S/MIME o IPSEC. In pratica sono di nicchia, quindi trovarne uno di solito indica che un'applicazione specifica è stata configurata per usarlo.
- Come si legge il risultato?
- Ogni voce inizia con un tipo di certificato (numerico o una sigla come PKIX, SPKI, PGP, URI), seguito da un key tag, un numero di algoritmo e il certificato o il materiale della chiave codificato in base64. Il tipo indica quale tipo di oggetto è memorizzato e come un client dovrebbe usarlo.
- Qual è un tranello comune con i record CERT?
- I record CERT sono raramente utilizzati, quindi un risultato vuoto è normale e non indica un problema per la maggior parte dei domini. I dati memorizzati possono inoltre essere grandi, il che può causare risposte DNS troncate o frammentate, perciò il record richiede un resolver e un trasporto in grado di gestire risposte più grandi.