ServerRecords

Ricerca Record RRSIG

Strumenti correlati

Ricerca blacklist

Cerca se l'indirizzo IP di questo dominio (o l'indirizzo IP inserito) compare nelle principali blacklist email (DNSBL): essere in lista può causare il rifiuto o la finitura in spam della posta in uscita.

Di cosa si tratta

I record RRSIG sono le vere firme DNSSEC: una per ogni set di record in una zona firmata. Ciascuna ha un orario di inizio e di scadenza e deve essere rigenerata (rifirmata) periodicamente.

Come leggere il risultato

Le firme dovrebbero avere date di scadenza comodamente nel futuro. Qualsiasi cosa in scadenza entro pochi giorni merita attenzione: un'automazione sana rinnova le firme con ampio anticipo rispetto alla scadenza.

Problemi comuni e come risolverli

Firme scadute

Come si manifesta: Il dominio fallisce nettamente sui resolver che validano mentre i resolver che non validano continuano a funzionare, rispecchiando un disallineamento del DS ma causato dal tempo anziché dalle chiavi.

Come risolverlo: Rifirma immediatamente la zona (con il DNS gestito questo significa contattare il provider: le RRSIG scadute sono un loro bug). Poi scopri perché l'automazione di rifirma si è fermata: non dovrebbe mai arrivare a pochi giorni dalla scadenza.

Lo scostamento dell'orologio del server fa sembrare invalide firme valide

Come si manifesta: Guasti di validazione sporadici segnalati da alcuni resolver anche se le firme sembrano attuali.

Come risolverlo: Assicurati che l'infrastruttura di firma e i server autoritativi eseguano orologi sincronizzati con NTP; orari di inizio leggermente nel futuro rompono la validazione per i resolver rigorosi.

Domande frequenti

Che cos'è un record RRSIG?
Un record RRSIG contiene la firma crittografica DNSSEC che autentica un insieme specifico di record DNS in una zona firmata. Ogni RRSIG firma un tipo di record (come A o MX) e dimostra che i dati non sono stati alterati.
Come si usa questo strumento?
Inserisci un nome di dominio e lo strumento interroga i suoi record RRSIG lato server, mostrando poi il tipo firmato, le date di validità della firma, il key tag e l'algoritmo di firma. Non serve registrarsi e nulla di ciò che inserisci viene memorizzato.
Perché i record RRSIG sono importanti?
I record RRSIG rendono possibile la verifica DNSSEC, permettendo ai resolver di confermare che le risposte DNS sono autentiche e non modificate durante il transito. Senza firme valide, DNSSEC non può proteggere un dominio da spoofing o cache poisoning.
Cosa significano i campi del risultato?
I campi principali sono le marche temporali di inizio e scadenza della firma, il key tag che identifica la DNSKEY usata e il numero dell'algoritmo. Se la data di scadenza è passata, la firma è obsoleta e i resolver considereranno la zona non valida finché non viene rifirmata.
Perché il mio dominio non mostra record RRSIG?
I record RRSIG esistono solo quando una zona è firmata con DNSSEC, quindi un risultato vuoto di solito significa che DNSSEC non è abilitato per quel dominio. Poiché ogni RRSIG copre un solo tipo di record, le firme compaiono solo insieme agli insiemi di record che firmano.