DNSSEC Durum Sorgusu
İlgili araçlar
Bu nedir
DNSSEC, DNS'e kriptografik imzalar ekler ki çözümleyiciler cevapların sahte olmadığını doğrulayabilsin. Sağlıklı bir dağıtım aynı anda üç şeye ihtiyaç duyar: imzalanmış bölge (DNSKEY + RRSIG), onu sabitleyen üst (kayıt sağlayıcıdaki DS) ve doğrulamanın gerçekten başarılı olması.
Sonucunu nasıl okumalısın
Durum kontrolü her katmanı raporlar. "Etkin değil" güvenlidir ama korumasızdır. "İmzalı ama DS yok" boşa harcanan çaba demektir. "İmzalı + sabitlenmiş + doğrulanmış" hedeftir. Herhangi bir uyuşmazlık durumu, doğrulama yapan çözümleyicilerde fiilen bir kesintidir ve acil eylem gerektirir.
Sık karşılaşılan sorunlar ve çözümleri
Alan adı bir DNS değişikliğinden sonra birçok kullanıcı için SERVFAIL veriyor
Nasıl ortaya çıkar: Bazı ağlarda çalışır, diğerlerinde (özellikle 8.8.8.8, 1.1.1.1 veya ISS doğrulayıcılarını kullananlarda) ölüdür. Tam olarak DNS sağlayıcılarını, ad sunucularını veya anahtarları değiştirdikten sonra başladı.
Nasıl düzeltilir: Neredeyse her zaman bir DS/DNSKEY uyuşmazlığıdır. Kayıt sağlayıcıdaki DS'yi canlı KSK ile karşılaştır; hangi taraf eskiyse onu düzelt. Siteyi hemen ayağa kaldırman gerekiyorsa ve anahtarları düzeltemiyorsan, DS kaydını kaldırmak alan adının imzasını kaldırır (korumayı kaybeder ama önbellekler sona erdiğinde çözümlemeyi geri getirir).
DNSSEC istiyorsun ama sağlayıcı veya kayıt sağlayıcıda destek yok
Nasıl ortaya çıkar: Kontrol panellerinin hiçbir yerinde DNSSEC/DS seçenekleri yok.
Nasıl düzeltilir: Her iki taraf da iş birliği yapmalıdır: DNS sağlayıcısı bölgeyi imzalar, kayıt sağlayıcısı DS'yi yayınlar. İkisinden biri yapamıyorsa, pratik çözüm o işlevi destekleyen bir sağlayıcıya taşımaktır.
İmzaların süresi tekrar tekrar doluyor
Nasıl ortaya çıkar: Alan adı her birkaç haftada bir doğrulama yapan çözümleyicilerde bozulur, sonra bir müdahaleden sonra "kendini düzeltir".
Nasıl düzeltilir: Yeniden imzalama otomasyonu güvenilmezdir. Kendi DNS sunucularını işletiyorsan otomatik yeniden imzalamayı zamanla ve izle (örneğin cron ile yönetilen manuel imzalama yerine bir imzalama arka plan hizmetiyle); yönetilen DNS'te sağlayıcıya iletip yükselt.
İlgili makaleler
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- CAA Records: Deciding Which Certificate Authorities Can Speak for Your DomainA practical guide to DNS CAA records - the issue, issuewild and iodef tags, the critical flag, how CAs climb the domain tree, and how to check yours.
Sıkça sorulan sorular
- DNSSEC nedir?
- DNSSEC (DNS Güvenlik Uzantıları), DNS kayıtlarına kriptografik imzalar ekleyerek çözümleyicilerin yanıtların gerçek ve değiştirilmemiş olduğunu doğrulamasını sağlar. DS, DNSKEY ve RRSIG kayıtlarını kullanarak kök bölgeden alan adınıza kadar uzanan bir güven zinciri oluşturur.
- Bu DNSSEC denetleyicisini nasıl kullanırım?
- Bir alan adı girin ve denetimi çalıştırın; araç sunucu tarafında yetkili sunucuları ve üst bölgeyi sorgular, ardından geçerli bir DS/DNSKEY/RRSIG güven zincirinin var olup olmadığını bildirir. Girdiğiniz hiçbir şey saklanmaz.
- DNSSEC neden önemlidir?
- DNSSEC olmadan bir saldırgan, DNS yanıtlarını sahteleyerek veya zehirleyerek ziyaretçileri sahte bir sunucuya yönlendirebilir ve çözümleyici bunu tespit edemez. Geçerli DNSSEC, doğrulama yapan çözümleyicilerin sahte kayıtları reddetmesini sağlar ve e-posta teslimini, TLS'i ve web trafiğini korur.
- Sonucu nasıl okurum ve başarısız olursa ne yaparım?
- Geçerli bir sonuç, kayıt operatörünüzdeki DS kaydının bölgenizin DNSKEY'iyle eşleştiği ve imzaların köke kadar doğrulandığı anlamına gelir. Başarısız olursa, DNS sağlayıcınızda DNSSEC'in etkin olduğunu ve DS kaydının üst bölge için kayıt operatörünüzde yayınlandığını kontrol edin.
- Yaygın bir DNSSEC tuzağı nedir?
- En sık görülen sorun, anahtar değişiminden veya DNS sağlayıcısı değiştirdikten sonra oluşan DS/DNSKEY uyumsuzluğudur; bu, alan adını doğrulama yapan çözümleyiciler için çözümlenemez hale getirir. Ayrıca, hiç DNSSEC'i olmayan bir alan adının yalnızca imzasız olduğunu, bunun bozuk bir zincirle aynı şey olmadığını unutmayın.