NSEC Kaydı Sorgusu
İlgili araçlar
Bu nedir
NSEC kayıtları, DNSSEC ile imzalanmış bölgelerde kimliği doğrulanmış yokluk kanıtı sağlar: her adı sıralı düzende bir sonrakine bağlayarak bir adın veya türün gerçekten var olmadığını kanıtlar.
Sonucunu nasıl okumalısın
Hiç NSEC kaydı görmemek normaldir — imzasız bölgelerde yoktur ve birçok imzalı bölge onun yerine NSEC3 kullanır. NSEC cevapları çoğunlukla var olmayan adlar sorgulandığında görünür.
Sık karşılaşılan sorunlar ve çözümleri
Bölge içeriği listelenebilir (zone walking)
Nasıl ortaya çıkar: Herkes, NSEC bağlantılarını takip ederek bölgendeki her ana adı listeleyebilir — vpn.example.com veya hazırlık (staging) sunucuları gibi iç adları açığa çıkarır.
Nasıl düzeltilir: Bölgeyi DNS sağlayıcında NSEC3'e (karmalanmış adlar) geçir ve gerçekten hassas ana adları hiç herkese açık DNS'e koymamaya çalış — NSEC3 çabayı artırır ama şifreleme değildir.
İlgili makaleler
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Sıkça sorulan sorular
- NSEC kaydı nedir?
- NSEC (Next Secure), kimliği doğrulanmış yokluk kanıtı sağlayan bir DNSSEC kaydıdır ve sorgulanan bir adın veya kayıt türünün imzalı bir bölgede bulunmadığını kanıtlar. Her NSEC kaydı, kanonik sırada bir sonraki ada işaret eder ve mevcut adda hangi kayıt türlerinin bulunduğunu listeler.
- Bu aracı nasıl kullanırım?
- Bir alan adı girin ve sorguyu çalıştırın; araç bölgeyi sunucu tarafında sorgular ve dönen NSEC kayıtlarını, zincirdeki bir sonraki alan adını ve tür bit eşlemini gösterir. Girdiğiniz hiçbir şey saklanmaz ve sorgular tarayıcınızda değil sunucularımızda çalışır.
- NSEC kayıtları neden önemlidir?
- Bunlar olmadan bir saldırgan, DNSSEC ile imzalanmış bir alan adı için sahte bir "bu ad mevcut değil" yanıtı üretebilirdi; NSEC, çözümleyicilerin var olmayan bir adın gerçekten eksik olduğunu kriptografik olarak doğrulamasını sağlar. Bu, düz DNS'in koruyamadığı bir sahtecilik açığını kapatır.
- Sonucu nasıl okurum?
- Bu kaydın bölgenin sıralı zincirinde nerede yer aldığını görmek için "sonraki" ada bakın ve bu adda hangi kayıtların (A, MX veya RRSIG gibi) bulunduğunu görmek için tür bit eşlemini okuyun. Boş bir sonuç genellikle bölgenin DNSSEC ile imzalanmadığı veya bunun yerine NSEC3 kullandığı anlamına gelir.
- NSEC'in yaygın bir sınırlaması nedir?
- NSEC her yanıtta gerçek sonraki adı belirttiği için bir saldırgan tüm bölgeyi "gezerek" içindeki her ana bilgisayar adını sıralayabilir. Bu gizlilik zayıflığı, birçok bölgenin adları karma (hash) haline getiren NSEC3 kullanmasının nedenidir; bu yüzden imzalı bir alan adında bile bir NSEC sorgusu hiçbir şey döndürmeyebilir.