DNSKEY Kaydı Sorgusu
İlgili araçlar
Bu nedir
DNSKEY kayıtları, DNSSEC ile imzalanmış bir bölgenin genel anahtarlarını yayınlar. Anahtar İmzalama Anahtarı (bayrak 257) üstün DS kaydıyla sabitlenir; Bölge İmzalama Anahtarları (bayrak 256) bölgenin kayıt kümelerini imzalar.
Sonucunu nasıl okumalısın
İmzalı bir bölge en az bir KSK ve genellikle bir ZSK gösterir. DNSKEY kayıtlarının olmaması, bölgenin imzalanmadığı anlamına gelir. Anahtarlar varsa, kritik soru üstün DS kaydının mevcut KSK ile eşleşip eşleşmediğidir — birleşik tabloyu görmek için DNSSEC durum sorgulamasını çalıştır.
Sık karşılaşılan sorunlar ve çözümleri
Anahtarlar değiştirildi ama DS kaydı hâlâ eski KSK ile eşleşiyor
Nasıl ortaya çıkar: Alan adı, doğrulama yapmayan çözümleyicilerde sorunsuz görünürken doğrulama yapan çözümleyicilerde (8.8.8.8 / 1.1.1.1 üzerinde SERVFAIL) aniden çözümlenemez.
Nasıl düzeltilir: Mevcut KSK için DS'yi oluştur ve kayıt sağlayıcıda hemen güncelle. Planlı anahtar değişimleri sırasında eski ve yeni anahtarları yan yana yayınla ve eski anahtarı yalnızca yeni DS yayıldıktan sonra kullanımdan kaldır.
DNSKEY var ama bölge DNSSEC olmayan bir sağlayıcıya taşındı
Nasıl ortaya çıkar: Bir DNS geçişinden sonra alan adı birçok kullanıcı için kararır; eski sağlayıcının anahtarları artık yanıt vermez.
Nasıl düzeltilir: İmzalı bir bölgeyi taşımadan önce ya imzalama kurulumunu aktar ya da önce kayıt sağlayıcıdaki DS kaydını kaldır, önbelleklerden sona ermesini bekle, sonra taşı ve yeni sağlayıcıda yeniden imzala.
İlgili makaleler
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Sıkça sorulan sorular
- DNSKEY kaydı nedir?
- DNSKEY kaydı, doğrulama yapan bir çözümleyicinin bir bölgenin DNSSEC imzalarını (RRSIG kayıtları) doğrulamak için kullandığı açık anahtarları yayınlar. Bir flags alanı, sabit 3 protokol değeri, bir algoritma numarası ve kodlanmış açık anahtarı içerir.
- Bu aracı nasıl kullanırım?
- Bir alan adı girip sorguyu çalıştırın; araç, alan adının DNSKEY kayıtlarını sunucu tarafında sorgular ve her anahtarı flags, algoritma ve anahtar verisiyle listeler. Hiç DNSKEY görünmezse, bölge DNSSEC ile imzalanmamış demektir.
- DNSKEY kaydı neden önemlidir?
- DNSKEY kayıtları DNSSEC'in temelidir ve çözümleyicilerin DNS yanıtlarının gerçek ve değiştirilmemiş olduğunu kriptografik olarak doğrulamasını sağlar. Geçerli bir DNSKEY olmadan imzalar denetlenemez ve bölge DNSSEC koruması kazanmaz.
- Sonucu nasıl okurum?
- Flags alanı anahtar türünü belirtir: 257 bir Anahtar İmzalama Anahtarı (KSK), 256 ise bir Bölge İmzalama Anahtarıdır (ZSK). Algoritma numarası kullanılan kriptografiyi tanımlar; örneğin 8 RSA/SHA-256, 13 ise ECDSA P-256'dır.
- DNSSEC'in çalışması için neden tek başına DNSKEY yeterli değildir?
- Bir DNSKEY yalnızca üst bölge, KSK'nizin parmak izini taşıyan eşleşen bir DS kaydı yayınladığında güvenilir olur ve böylece güven zinciri oluşur. Kayıt kuruluşunda karşılık gelen bir DS olmadan bulunan bir DNSKEY, doğrulamanın yine de başarısız olmasına yol açar.