ServerRecords

Ricerca Record DS

Strumenti correlati

Ricerca blacklist

Cerca se l'indirizzo IP di questo dominio (o l'indirizzo IP inserito) compare nelle principali blacklist email (DNSBL): essere in lista può causare il rifiuto o la finitura in spam della posta in uscita.

Di cosa si tratta

Il record DS (Delegation Signer) risiede nella zona genitore (ad es. .com) e contiene un hash della Key Signing Key della tua zona. È ciò che collega le tue chiavi DNSSEC alla catena di fiducia globale ed è gestito tramite il tuo registrar.

Come leggere il risultato

Se la tua zona è firmata, dovrebbe esistere un DS e il suo key tag dovrebbe corrispondere alla tua attuale KSK. Un DS senza DNSKEY corrispondente, o un DNSKEY senza DS, sono i due mezzi-stati rotti su cui vale la pena intervenire.

Problemi comuni e come risolverli

Record DS obsoleto dopo aver cambiato provider DNS

Come si manifesta: Il dominio risolve per alcuni utenti e dà SERVFAIL per altri; i guasti sono iniziati subito dopo un cambio di nameserver.

Come risolverlo: Accedi al registrar ed elimina il vecchio record DS (o sostituiscilo con uno che corrisponda alle chiavi del nuovo provider, se il nuovo provider firma la zona). Questa è la singola interruzione DNSSEC più comune.

La zona è firmata ma non è mai stato pubblicato alcun DS

Come si manifesta: Il DNSSEC non offre alcuna protezione: i resolver che validano trattano la zona come non firmata, sebbene nulla sia rotto.

Come risolverlo: Ottieni i dati DS (key tag, algoritmo, digest) dal tuo provider DNS e inseriscili presso il tuo registrar. Molti pannelli dei registrar hanno una sezione DNSSEC dedicata a questo.

Il DS usa un digest deprecato (SHA-1)

Come si manifesta: Alcuni validatori avvertono o rifiutano; gli audit di sicurezza lo segnalano.

Come risolverlo: Pubblica un nuovo DS usando il tipo di digest 2 (SHA-256) e rimuovi quello SHA-1.

Domande frequenti

Che cos'è un record DS?
Un record DS (Delegation Signer) è un record DNSSEC pubblicato nella zona superiore che contiene un hash del DNSKEY del tuo dominio. Collega la zona superiore alla tua zona in modo che i resolver possano verificare l'autenticità delle tue firme DNSSEC.
Come si usa questo strumento?
Inserisci un nome di dominio e lo strumento interroga il suo record DS lato server, mostrando le voci DS restituite dalla zona superiore. Ogni risultato indica il key tag, il numero di algoritmo, il tipo di digest e il digest stesso, così puoi confermare che DNSSEC è attivo presso il registro.
Perché il record DS è importante?
Il record DS è ciò che attiva la catena di fiducia DNSSEC tra il tuo registrar/registro e la tua zona DNS. Senza un record DS corrispondente nella zona superiore, i resolver trattano il tuo dominio come non firmato e non possono rilevare risposte DNS contraffatte o manomesse.
Come leggo i campi del record DS?
Un record DS ha quattro campi: il key tag (identifica il DNSKEY corrispondente), l'algoritmo (ad esempio 13 per ECDSA), il tipo di digest (1=SHA-1, 2=SHA-256, 4=SHA-384) e il digest (l'hash effettivo). Il key tag e l'algoritmo devono corrispondere al DNSKEY pubblicato affinché la validazione riesca.
Perché il mio record DS manca o causa errori?
Un risultato vuoto di solito significa che DNSSEC non è attivo o che il DS non è mai stato inviato al registrar, cosa normale per i domini non firmati. Se un DS è presente ma punta a un DNSKEY vecchio o errato, la validazione fallisce (SERVFAIL) e devi aggiornare o rimuovere il DS obsoleto presso il registrar.