Ricerca Record RRSIG
Strumenti correlati
Di cosa si tratta
I record RRSIG sono le vere firme DNSSEC: una per ogni set di record in una zona firmata. Ciascuna ha un orario di inizio e di scadenza e deve essere rigenerata (rifirmata) periodicamente.
Come leggere il risultato
Le firme dovrebbero avere date di scadenza comodamente nel futuro. Qualsiasi cosa in scadenza entro pochi giorni merita attenzione: un'automazione sana rinnova le firme con ampio anticipo rispetto alla scadenza.
Problemi comuni e come risolverli
Firme scadute
Come si manifesta: Il dominio fallisce nettamente sui resolver che validano mentre i resolver che non validano continuano a funzionare, rispecchiando un disallineamento del DS ma causato dal tempo anziché dalle chiavi.
Come risolverlo: Rifirma immediatamente la zona (con il DNS gestito questo significa contattare il provider: le RRSIG scadute sono un loro bug). Poi scopri perché l'automazione di rifirma si è fermata: non dovrebbe mai arrivare a pochi giorni dalla scadenza.
Lo scostamento dell'orologio del server fa sembrare invalide firme valide
Come si manifesta: Guasti di validazione sporadici segnalati da alcuni resolver anche se le firme sembrano attuali.
Come risolverlo: Assicurati che l'infrastruttura di firma e i server autoritativi eseguano orologi sincronizzati con NTP; orari di inizio leggermente nel futuro rompono la validazione per i resolver rigorosi.
Approfondimenti
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Domande frequenti
- Che cos'è un record RRSIG?
- Un record RRSIG contiene la firma crittografica DNSSEC che autentica un insieme specifico di record DNS in una zona firmata. Ogni RRSIG firma un tipo di record (come A o MX) e dimostra che i dati non sono stati alterati.
- Come si usa questo strumento?
- Inserisci un nome di dominio e lo strumento interroga i suoi record RRSIG lato server, mostrando poi il tipo firmato, le date di validità della firma, il key tag e l'algoritmo di firma. Non serve registrarsi e nulla di ciò che inserisci viene memorizzato.
- Perché i record RRSIG sono importanti?
- I record RRSIG rendono possibile la verifica DNSSEC, permettendo ai resolver di confermare che le risposte DNS sono autentiche e non modificate durante il transito. Senza firme valide, DNSSEC non può proteggere un dominio da spoofing o cache poisoning.
- Cosa significano i campi del risultato?
- I campi principali sono le marche temporali di inizio e scadenza della firma, il key tag che identifica la DNSKEY usata e il numero dell'algoritmo. Se la data di scadenza è passata, la firma è obsoleta e i resolver considereranno la zona non valida finché non viene rifirmata.
- Perché il mio dominio non mostra record RRSIG?
- I record RRSIG esistono solo quando una zona è firmata con DNSSEC, quindi un risultato vuoto di solito significa che DNSSEC non è abilitato per quel dominio. Poiché ogni RRSIG copre un solo tipo di record, le firme compaiono solo insieme agli insiemi di record che firmano.