ServerRecords

DNSKEY Kaydı Sorgusu

İlgili araçlar

Kara liste sorgusu

Bu alan adının IP adresinin (veya girdiğiniz IP adresinin) yaygın e-posta kara listelerinde (DNSBL) yer alıp almadığını sorgular — listeye girmek giden postaların reddedilmesine veya spam'e düşmesine neden olabilir.

Bu nedir

DNSKEY kayıtları, DNSSEC ile imzalanmış bir bölgenin genel anahtarlarını yayınlar. Anahtar İmzalama Anahtarı (bayrak 257) üstün DS kaydıyla sabitlenir; Bölge İmzalama Anahtarları (bayrak 256) bölgenin kayıt kümelerini imzalar.

Sonucunu nasıl okumalısın

İmzalı bir bölge en az bir KSK ve genellikle bir ZSK gösterir. DNSKEY kayıtlarının olmaması, bölgenin imzalanmadığı anlamına gelir. Anahtarlar varsa, kritik soru üstün DS kaydının mevcut KSK ile eşleşip eşleşmediğidir — birleşik tabloyu görmek için DNSSEC durum sorgulamasını çalıştır.

Sık karşılaşılan sorunlar ve çözümleri

Anahtarlar değiştirildi ama DS kaydı hâlâ eski KSK ile eşleşiyor

Nasıl ortaya çıkar: Alan adı, doğrulama yapmayan çözümleyicilerde sorunsuz görünürken doğrulama yapan çözümleyicilerde (8.8.8.8 / 1.1.1.1 üzerinde SERVFAIL) aniden çözümlenemez.

Nasıl düzeltilir: Mevcut KSK için DS'yi oluştur ve kayıt sağlayıcıda hemen güncelle. Planlı anahtar değişimleri sırasında eski ve yeni anahtarları yan yana yayınla ve eski anahtarı yalnızca yeni DS yayıldıktan sonra kullanımdan kaldır.

DNSKEY var ama bölge DNSSEC olmayan bir sağlayıcıya taşındı

Nasıl ortaya çıkar: Bir DNS geçişinden sonra alan adı birçok kullanıcı için kararır; eski sağlayıcının anahtarları artık yanıt vermez.

Nasıl düzeltilir: İmzalı bir bölgeyi taşımadan önce ya imzalama kurulumunu aktar ya da önce kayıt sağlayıcıdaki DS kaydını kaldır, önbelleklerden sona ermesini bekle, sonra taşı ve yeni sağlayıcıda yeniden imzala.

Sıkça sorulan sorular

DNSKEY kaydı nedir?
DNSKEY kaydı, doğrulama yapan bir çözümleyicinin bir bölgenin DNSSEC imzalarını (RRSIG kayıtları) doğrulamak için kullandığı açık anahtarları yayınlar. Bir flags alanı, sabit 3 protokol değeri, bir algoritma numarası ve kodlanmış açık anahtarı içerir.
Bu aracı nasıl kullanırım?
Bir alan adı girip sorguyu çalıştırın; araç, alan adının DNSKEY kayıtlarını sunucu tarafında sorgular ve her anahtarı flags, algoritma ve anahtar verisiyle listeler. Hiç DNSKEY görünmezse, bölge DNSSEC ile imzalanmamış demektir.
DNSKEY kaydı neden önemlidir?
DNSKEY kayıtları DNSSEC'in temelidir ve çözümleyicilerin DNS yanıtlarının gerçek ve değiştirilmemiş olduğunu kriptografik olarak doğrulamasını sağlar. Geçerli bir DNSKEY olmadan imzalar denetlenemez ve bölge DNSSEC koruması kazanmaz.
Sonucu nasıl okurum?
Flags alanı anahtar türünü belirtir: 257 bir Anahtar İmzalama Anahtarı (KSK), 256 ise bir Bölge İmzalama Anahtarıdır (ZSK). Algoritma numarası kullanılan kriptografiyi tanımlar; örneğin 8 RSA/SHA-256, 13 ise ECDSA P-256'dır.
DNSSEC'in çalışması için neden tek başına DNSKEY yeterli değildir?
Bir DNSKEY yalnızca üst bölge, KSK'nizin parmak izini taşıyan eşleşen bir DS kaydı yayınladığında güvenilir olur ve böylece güven zinciri oluşur. Kayıt kuruluşunda karşılık gelen bir DS olmadan bulunan bir DNSKEY, doğrulamanın yine de başarısız olmasına yol açar.