ServerRecords

DS Kaydı Sorgusu

İlgili araçlar

Kara liste sorgusu

Bu alan adının IP adresinin (veya girdiğiniz IP adresinin) yaygın e-posta kara listelerinde (DNSBL) yer alıp almadığını sorgular — listeye girmek giden postaların reddedilmesine veya spam'e düşmesine neden olabilir.

Bu nedir

DS (Delegation Signer) kaydı, üst bölgede (örneğin .com) bulunur ve bölgenin Anahtar İmzalama Anahtarının bir karmasını içerir. DNSSEC anahtarlarını küresel güven zincirine bağlayan şey budur ve kayıt sağlayıcın aracılığıyla yönetilir.

Sonucunu nasıl okumalısın

Bölgen imzalıysa bir DS var olmalı ve anahtar etiketi mevcut KSK ile örtüşmelidir. Eşleşen DNSKEY'i olmayan bir DS — ya da DS'i olmayan bir DNSKEY — üzerinde işlem yapmaya değer iki bozuk yarım durumdur.

Sık karşılaşılan sorunlar ve çözümleri

DNS sağlayıcılarını değiştirdikten sonra eski DS kaydı

Nasıl ortaya çıkar: Alan adı bazı kullanıcılar için çözümlenir ve diğerleri için SERVFAIL verir; arızalar tam olarak bir ad sunucusu değişikliğinin ardından başladı.

Nasıl düzeltilir: Kayıt sağlayıcıda oturum aç ve eski DS kaydını sil (veya yeni sağlayıcı bölgeyi imzalıyorsa onun anahtarlarıyla eşleşen biriyle değiştir). Bu, en sık karşılaşılan tek DNSSEC kesintisidir.

Bölge imzalı ama hiç DS yayınlanmamış

Nasıl ortaya çıkar: DNSSEC hiçbir koruma sağlamaz — doğrulama yapan çözümleyiciler bölgeyi imzasız olarak değerlendirir, ama hiçbir şey bozuk değildir.

Nasıl düzeltilir: DS verilerini (anahtar etiketi, algoritma, özet) DNS sağlayıcından al ve kayıt sağlayıcında gir. Birçok kayıt sağlayıcı paneli bunun için özel bir DNSSEC bölümüne sahiptir.

DS kullanımdan kaldırılmış bir özet (SHA-1) kullanıyor

Nasıl ortaya çıkar: Bazı doğrulayıcılar uyarır veya reddeder; güvenlik denetimleri bunu işaretler.

Nasıl düzeltilir: Özet türü 2 (SHA-256) kullanan yeni bir DS yayınla ve SHA-1 olanı kaldır.

Sıkça sorulan sorular

DS kaydı nedir?
DS (Delegation Signer) kaydı, üst bölgede yayımlanan ve alan adınızın DNSKEY'inin bir özetini (hash) tutan bir DNSSEC kaydıdır. Üst bölgeyi sizin bölgenize bağlayarak çözümleyicilerin DNSSEC imzalarınızın gerçekliğini doğrulamasını sağlar.
Bu aracı nasıl kullanırım?
Bir alan adı girin; araç DS kaydını sunucu tarafında sorgular ve üst bölgenin döndürdüğü DS girişlerini gösterir. Her sonuç key tag, algoritma numarası, özet türü ve özetin kendisini listeler; böylece DNSSEC'in kayıt kuruluşunda etkin olduğunu doğrulayabilirsiniz.
DS kaydı neden önemlidir?
DS kaydı, kayıt kuruluşunuz ile DNS bölgeniz arasındaki DNSSEC güven zincirini etkinleştiren şeydir. Üst bölgede eşleşen bir DS kaydı olmadan çözümleyiciler alan adınızı imzasız kabul eder ve sahte veya değiştirilmiş DNS yanıtlarını tespit edemez.
DS kaydı alanlarını nasıl okurum?
Bir DS kaydının dört alanı vardır: key tag (eşleşen DNSKEY'i tanımlar), algoritma (örneğin ECDSA için 13), özet türü (1=SHA-1, 2=SHA-256, 4=SHA-384) ve özet (asıl hash değeri). Doğrulamanın başarılı olması için key tag ve algoritmanın yayımladığınız DNSKEY ile eşleşmesi gerekir.
DS kaydım neden eksik veya neden hataya yol açıyor?
Boş bir sonuç genellikle DNSSEC'in etkin olmadığı veya DS'in kayıt kuruluşuna hiç gönderilmediği anlamına gelir ki bu, imzasız alan adları için normaldir. DS mevcut ama eski ya da yanlış bir DNSKEY'i işaret ediyorsa doğrulama bozulur (SERVFAIL) ve eski DS'i kayıt kuruluşunuzda güncellemeniz veya kaldırmanız gerekir.