ServerRecords

Ricerca Record DNSKEY

Strumenti correlati

Ricerca blacklist

Cerca se l'indirizzo IP di questo dominio (o l'indirizzo IP inserito) compare nelle principali blacklist email (DNSBL): essere in lista può causare il rifiuto o la finitura in spam della posta in uscita.

Di cosa si tratta

I record DNSKEY pubblicano le chiavi pubbliche di una zona firmata con DNSSEC. La Key Signing Key (flag 257) è ancorata dal record DS del genitore; le Zone Signing Key (flag 256) firmano i set di record della zona.

Come leggere il risultato

Una zona firmata mostra almeno una KSK e tipicamente una ZSK. L'assenza di record DNSKEY significa semplicemente che la zona non è firmata. Se le chiavi esistono, la domanda cruciale è se il record DS del genitore corrisponda all'attuale KSK: esegui la ricerca dello stato DNSSEC per il quadro completo.

Problemi comuni e come risolverli

Le chiavi sono state ruotate ma il record DS corrisponde ancora alla vecchia KSK

Come si manifesta: Il dominio improvvisamente non risolve sui resolver che validano (SERVFAIL su 8.8.8.8 / 1.1.1.1) mentre appare a posto su quelli che non validano.

Come risolverlo: Genera il DS per l'attuale KSK e aggiornalo immediatamente presso il registrar. Durante le rotazioni pianificate, pubblica le vecchie e le nuove chiavi affiancate e ritira la vecchia chiave solo dopo che il nuovo DS si è propagato.

DNSKEY presente ma la zona è stata spostata su un provider senza DNSSEC

Come si manifesta: Dopo una migrazione DNS il dominio si oscura per molti utenti; le chiavi del vecchio provider non rispondono più.

Come risolverlo: Prima di migrare una zona firmata, o trasferisci la configurazione di firma, oppure rimuovi prima il record DS presso il registrar, attendi che scada dalle cache, poi migra e rifirma presso il nuovo provider.

Domande frequenti

Che cos'è un record DNSKEY?
Un record DNSKEY pubblica le chiavi pubbliche che un resolver validante usa per verificare le firme DNSSEC (record RRSIG) di una zona. Contiene un campo flags, un valore di protocollo fisso pari a 3, un numero di algoritmo e la chiave pubblica codificata.
Come si usa questo strumento?
Inserisci un nome di dominio ed esegui la ricerca; lo strumento interroga i record DNSKEY del dominio lato server ed elenca ogni chiave con i suoi flags, l'algoritmo e i dati della chiave. Se non appare alcun DNSKEY, la zona semplicemente non è firmata con DNSSEC.
Perché il record DNSKEY è importante?
I record DNSKEY sono la base di DNSSEC e permettono ai resolver di confermare crittograficamente che le risposte DNS sono autentiche e non alterate. Senza un DNSKEY valido le firme non possono essere verificate e la zona non ottiene alcuna protezione DNSSEC.
Come si legge il risultato?
Il campo flags indica il tipo di chiave: 257 è una Key Signing Key (KSK) e 256 una Zone Signing Key (ZSK). Il numero di algoritmo identifica la crittografia usata, ad esempio 8 per RSA/SHA-256 o 13 per ECDSA P-256.
Perché un DNSKEY da solo non basta per far funzionare DNSSEC?
Un DNSKEY è affidabile solo se la zona superiore pubblica un record DS corrispondente che rappresenta la tua KSK, formando la catena di fiducia. Un DNSKEY presente senza un DS corrispondente presso il registrar fa comunque fallire la validazione.