Ricerca Record DS
Strumenti correlati
Di cosa si tratta
Il record DS (Delegation Signer) risiede nella zona genitore (ad es. .com) e contiene un hash della Key Signing Key della tua zona. È ciò che collega le tue chiavi DNSSEC alla catena di fiducia globale ed è gestito tramite il tuo registrar.
Come leggere il risultato
Se la tua zona è firmata, dovrebbe esistere un DS e il suo key tag dovrebbe corrispondere alla tua attuale KSK. Un DS senza DNSKEY corrispondente, o un DNSKEY senza DS, sono i due mezzi-stati rotti su cui vale la pena intervenire.
Problemi comuni e come risolverli
Record DS obsoleto dopo aver cambiato provider DNS
Come si manifesta: Il dominio risolve per alcuni utenti e dà SERVFAIL per altri; i guasti sono iniziati subito dopo un cambio di nameserver.
Come risolverlo: Accedi al registrar ed elimina il vecchio record DS (o sostituiscilo con uno che corrisponda alle chiavi del nuovo provider, se il nuovo provider firma la zona). Questa è la singola interruzione DNSSEC più comune.
La zona è firmata ma non è mai stato pubblicato alcun DS
Come si manifesta: Il DNSSEC non offre alcuna protezione: i resolver che validano trattano la zona come non firmata, sebbene nulla sia rotto.
Come risolverlo: Ottieni i dati DS (key tag, algoritmo, digest) dal tuo provider DNS e inseriscili presso il tuo registrar. Molti pannelli dei registrar hanno una sezione DNSSEC dedicata a questo.
Il DS usa un digest deprecato (SHA-1)
Come si manifesta: Alcuni validatori avvertono o rifiutano; gli audit di sicurezza lo segnalano.
Come risolverlo: Pubblica un nuovo DS usando il tipo di digest 2 (SHA-256) e rimuovi quello SHA-1.
Approfondimenti
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Domande frequenti
- Che cos'è un record DS?
- Un record DS (Delegation Signer) è un record DNSSEC pubblicato nella zona superiore che contiene un hash del DNSKEY del tuo dominio. Collega la zona superiore alla tua zona in modo che i resolver possano verificare l'autenticità delle tue firme DNSSEC.
- Come si usa questo strumento?
- Inserisci un nome di dominio e lo strumento interroga il suo record DS lato server, mostrando le voci DS restituite dalla zona superiore. Ogni risultato indica il key tag, il numero di algoritmo, il tipo di digest e il digest stesso, così puoi confermare che DNSSEC è attivo presso il registro.
- Perché il record DS è importante?
- Il record DS è ciò che attiva la catena di fiducia DNSSEC tra il tuo registrar/registro e la tua zona DNS. Senza un record DS corrispondente nella zona superiore, i resolver trattano il tuo dominio come non firmato e non possono rilevare risposte DNS contraffatte o manomesse.
- Come leggo i campi del record DS?
- Un record DS ha quattro campi: il key tag (identifica il DNSKEY corrispondente), l'algoritmo (ad esempio 13 per ECDSA), il tipo di digest (1=SHA-1, 2=SHA-256, 4=SHA-384) e il digest (l'hash effettivo). Il key tag e l'algoritmo devono corrispondere al DNSKEY pubblicato affinché la validazione riesca.
- Perché il mio record DS manca o causa errori?
- Un risultato vuoto di solito significa che DNSSEC non è attivo o che il DS non è mai stato inviato al registrar, cosa normale per i domini non firmati. Se un DS è presente ma punta a un DNSKEY vecchio o errato, la validazione fallisce (SERVFAIL) e devi aggiornare o rimuovere il DS obsoleto presso il registrar.