DS Kaydı Sorgusu
İlgili araçlar
Bu nedir
DS (Delegation Signer) kaydı, üst bölgede (örneğin .com) bulunur ve bölgenin Anahtar İmzalama Anahtarının bir karmasını içerir. DNSSEC anahtarlarını küresel güven zincirine bağlayan şey budur ve kayıt sağlayıcın aracılığıyla yönetilir.
Sonucunu nasıl okumalısın
Bölgen imzalıysa bir DS var olmalı ve anahtar etiketi mevcut KSK ile örtüşmelidir. Eşleşen DNSKEY'i olmayan bir DS — ya da DS'i olmayan bir DNSKEY — üzerinde işlem yapmaya değer iki bozuk yarım durumdur.
Sık karşılaşılan sorunlar ve çözümleri
DNS sağlayıcılarını değiştirdikten sonra eski DS kaydı
Nasıl ortaya çıkar: Alan adı bazı kullanıcılar için çözümlenir ve diğerleri için SERVFAIL verir; arızalar tam olarak bir ad sunucusu değişikliğinin ardından başladı.
Nasıl düzeltilir: Kayıt sağlayıcıda oturum aç ve eski DS kaydını sil (veya yeni sağlayıcı bölgeyi imzalıyorsa onun anahtarlarıyla eşleşen biriyle değiştir). Bu, en sık karşılaşılan tek DNSSEC kesintisidir.
Bölge imzalı ama hiç DS yayınlanmamış
Nasıl ortaya çıkar: DNSSEC hiçbir koruma sağlamaz — doğrulama yapan çözümleyiciler bölgeyi imzasız olarak değerlendirir, ama hiçbir şey bozuk değildir.
Nasıl düzeltilir: DS verilerini (anahtar etiketi, algoritma, özet) DNS sağlayıcından al ve kayıt sağlayıcında gir. Birçok kayıt sağlayıcı paneli bunun için özel bir DNSSEC bölümüne sahiptir.
DS kullanımdan kaldırılmış bir özet (SHA-1) kullanıyor
Nasıl ortaya çıkar: Bazı doğrulayıcılar uyarır veya reddeder; güvenlik denetimleri bunu işaretler.
Nasıl düzeltilir: Özet türü 2 (SHA-256) kullanan yeni bir DS yayınla ve SHA-1 olanı kaldır.
İlgili makaleler
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Sıkça sorulan sorular
- DS kaydı nedir?
- DS (Delegation Signer) kaydı, üst bölgede yayımlanan ve alan adınızın DNSKEY'inin bir özetini (hash) tutan bir DNSSEC kaydıdır. Üst bölgeyi sizin bölgenize bağlayarak çözümleyicilerin DNSSEC imzalarınızın gerçekliğini doğrulamasını sağlar.
- Bu aracı nasıl kullanırım?
- Bir alan adı girin; araç DS kaydını sunucu tarafında sorgular ve üst bölgenin döndürdüğü DS girişlerini gösterir. Her sonuç key tag, algoritma numarası, özet türü ve özetin kendisini listeler; böylece DNSSEC'in kayıt kuruluşunda etkin olduğunu doğrulayabilirsiniz.
- DS kaydı neden önemlidir?
- DS kaydı, kayıt kuruluşunuz ile DNS bölgeniz arasındaki DNSSEC güven zincirini etkinleştiren şeydir. Üst bölgede eşleşen bir DS kaydı olmadan çözümleyiciler alan adınızı imzasız kabul eder ve sahte veya değiştirilmiş DNS yanıtlarını tespit edemez.
- DS kaydı alanlarını nasıl okurum?
- Bir DS kaydının dört alanı vardır: key tag (eşleşen DNSKEY'i tanımlar), algoritma (örneğin ECDSA için 13), özet türü (1=SHA-1, 2=SHA-256, 4=SHA-384) ve özet (asıl hash değeri). Doğrulamanın başarılı olması için key tag ve algoritmanın yayımladığınız DNSKEY ile eşleşmesi gerekir.
- DS kaydım neden eksik veya neden hataya yol açıyor?
- Boş bir sonuç genellikle DNSSEC'in etkin olmadığı veya DS'in kayıt kuruluşuna hiç gönderilmediği anlamına gelir ki bu, imzasız alan adları için normaldir. DS mevcut ama eski ya da yanlış bir DNSKEY'i işaret ediyorsa doğrulama bozulur (SERVFAIL) ve eski DS'i kayıt kuruluşunuzda güncellemeniz veya kaldırmanız gerekir.