ServerRecords

DNSSEC Durum Sorgusu

İlgili araçlar

Kara liste sorgusu

Bu alan adının IP adresinin (veya girdiğiniz IP adresinin) yaygın e-posta kara listelerinde (DNSBL) yer alıp almadığını sorgular — listeye girmek giden postaların reddedilmesine veya spam'e düşmesine neden olabilir.

Bu nedir

DNSSEC, DNS'e kriptografik imzalar ekler ki çözümleyiciler cevapların sahte olmadığını doğrulayabilsin. Sağlıklı bir dağıtım aynı anda üç şeye ihtiyaç duyar: imzalanmış bölge (DNSKEY + RRSIG), onu sabitleyen üst (kayıt sağlayıcıdaki DS) ve doğrulamanın gerçekten başarılı olması.

Sonucunu nasıl okumalısın

Durum kontrolü her katmanı raporlar. "Etkin değil" güvenlidir ama korumasızdır. "İmzalı ama DS yok" boşa harcanan çaba demektir. "İmzalı + sabitlenmiş + doğrulanmış" hedeftir. Herhangi bir uyuşmazlık durumu, doğrulama yapan çözümleyicilerde fiilen bir kesintidir ve acil eylem gerektirir.

Sık karşılaşılan sorunlar ve çözümleri

Alan adı bir DNS değişikliğinden sonra birçok kullanıcı için SERVFAIL veriyor

Nasıl ortaya çıkar: Bazı ağlarda çalışır, diğerlerinde (özellikle 8.8.8.8, 1.1.1.1 veya ISS doğrulayıcılarını kullananlarda) ölüdür. Tam olarak DNS sağlayıcılarını, ad sunucularını veya anahtarları değiştirdikten sonra başladı.

Nasıl düzeltilir: Neredeyse her zaman bir DS/DNSKEY uyuşmazlığıdır. Kayıt sağlayıcıdaki DS'yi canlı KSK ile karşılaştır; hangi taraf eskiyse onu düzelt. Siteyi hemen ayağa kaldırman gerekiyorsa ve anahtarları düzeltemiyorsan, DS kaydını kaldırmak alan adının imzasını kaldırır (korumayı kaybeder ama önbellekler sona erdiğinde çözümlemeyi geri getirir).

DNSSEC istiyorsun ama sağlayıcı veya kayıt sağlayıcıda destek yok

Nasıl ortaya çıkar: Kontrol panellerinin hiçbir yerinde DNSSEC/DS seçenekleri yok.

Nasıl düzeltilir: Her iki taraf da iş birliği yapmalıdır: DNS sağlayıcısı bölgeyi imzalar, kayıt sağlayıcısı DS'yi yayınlar. İkisinden biri yapamıyorsa, pratik çözüm o işlevi destekleyen bir sağlayıcıya taşımaktır.

İmzaların süresi tekrar tekrar doluyor

Nasıl ortaya çıkar: Alan adı her birkaç haftada bir doğrulama yapan çözümleyicilerde bozulur, sonra bir müdahaleden sonra "kendini düzeltir".

Nasıl düzeltilir: Yeniden imzalama otomasyonu güvenilmezdir. Kendi DNS sunucularını işletiyorsan otomatik yeniden imzalamayı zamanla ve izle (örneğin cron ile yönetilen manuel imzalama yerine bir imzalama arka plan hizmetiyle); yönetilen DNS'te sağlayıcıya iletip yükselt.

Sıkça sorulan sorular

DNSSEC nedir?
DNSSEC (DNS Güvenlik Uzantıları), DNS kayıtlarına kriptografik imzalar ekleyerek çözümleyicilerin yanıtların gerçek ve değiştirilmemiş olduğunu doğrulamasını sağlar. DS, DNSKEY ve RRSIG kayıtlarını kullanarak kök bölgeden alan adınıza kadar uzanan bir güven zinciri oluşturur.
Bu DNSSEC denetleyicisini nasıl kullanırım?
Bir alan adı girin ve denetimi çalıştırın; araç sunucu tarafında yetkili sunucuları ve üst bölgeyi sorgular, ardından geçerli bir DS/DNSKEY/RRSIG güven zincirinin var olup olmadığını bildirir. Girdiğiniz hiçbir şey saklanmaz.
DNSSEC neden önemlidir?
DNSSEC olmadan bir saldırgan, DNS yanıtlarını sahteleyerek veya zehirleyerek ziyaretçileri sahte bir sunucuya yönlendirebilir ve çözümleyici bunu tespit edemez. Geçerli DNSSEC, doğrulama yapan çözümleyicilerin sahte kayıtları reddetmesini sağlar ve e-posta teslimini, TLS'i ve web trafiğini korur.
Sonucu nasıl okurum ve başarısız olursa ne yaparım?
Geçerli bir sonuç, kayıt operatörünüzdeki DS kaydının bölgenizin DNSKEY'iyle eşleştiği ve imzaların köke kadar doğrulandığı anlamına gelir. Başarısız olursa, DNS sağlayıcınızda DNSSEC'in etkin olduğunu ve DS kaydının üst bölge için kayıt operatörünüzde yayınlandığını kontrol edin.
Yaygın bir DNSSEC tuzağı nedir?
En sık görülen sorun, anahtar değişiminden veya DNS sağlayıcısı değiştirdikten sonra oluşan DS/DNSKEY uyumsuzluğudur; bu, alan adını doğrulama yapan çözümleyiciler için çözümlenemez hale getirir. Ayrıca, hiç DNSSEC'i olmayan bir alan adının yalnızca imzasız olduğunu, bunun bozuk bir zincirle aynı şey olmadığını unutmayın.