ServerRecords

NSEC Kaydı Sorgusu

İlgili araçlar

Kara liste sorgusu

Bu alan adının IP adresinin (veya girdiğiniz IP adresinin) yaygın e-posta kara listelerinde (DNSBL) yer alıp almadığını sorgular — listeye girmek giden postaların reddedilmesine veya spam'e düşmesine neden olabilir.

Bu nedir

NSEC kayıtları, DNSSEC ile imzalanmış bölgelerde kimliği doğrulanmış yokluk kanıtı sağlar: her adı sıralı düzende bir sonrakine bağlayarak bir adın veya türün gerçekten var olmadığını kanıtlar.

Sonucunu nasıl okumalısın

Hiç NSEC kaydı görmemek normaldir — imzasız bölgelerde yoktur ve birçok imzalı bölge onun yerine NSEC3 kullanır. NSEC cevapları çoğunlukla var olmayan adlar sorgulandığında görünür.

Sık karşılaşılan sorunlar ve çözümleri

Bölge içeriği listelenebilir (zone walking)

Nasıl ortaya çıkar: Herkes, NSEC bağlantılarını takip ederek bölgendeki her ana adı listeleyebilir — vpn.example.com veya hazırlık (staging) sunucuları gibi iç adları açığa çıkarır.

Nasıl düzeltilir: Bölgeyi DNS sağlayıcında NSEC3'e (karmalanmış adlar) geçir ve gerçekten hassas ana adları hiç herkese açık DNS'e koymamaya çalış — NSEC3 çabayı artırır ama şifreleme değildir.

Sıkça sorulan sorular

NSEC kaydı nedir?
NSEC (Next Secure), kimliği doğrulanmış yokluk kanıtı sağlayan bir DNSSEC kaydıdır ve sorgulanan bir adın veya kayıt türünün imzalı bir bölgede bulunmadığını kanıtlar. Her NSEC kaydı, kanonik sırada bir sonraki ada işaret eder ve mevcut adda hangi kayıt türlerinin bulunduğunu listeler.
Bu aracı nasıl kullanırım?
Bir alan adı girin ve sorguyu çalıştırın; araç bölgeyi sunucu tarafında sorgular ve dönen NSEC kayıtlarını, zincirdeki bir sonraki alan adını ve tür bit eşlemini gösterir. Girdiğiniz hiçbir şey saklanmaz ve sorgular tarayıcınızda değil sunucularımızda çalışır.
NSEC kayıtları neden önemlidir?
Bunlar olmadan bir saldırgan, DNSSEC ile imzalanmış bir alan adı için sahte bir "bu ad mevcut değil" yanıtı üretebilirdi; NSEC, çözümleyicilerin var olmayan bir adın gerçekten eksik olduğunu kriptografik olarak doğrulamasını sağlar. Bu, düz DNS'in koruyamadığı bir sahtecilik açığını kapatır.
Sonucu nasıl okurum?
Bu kaydın bölgenin sıralı zincirinde nerede yer aldığını görmek için "sonraki" ada bakın ve bu adda hangi kayıtların (A, MX veya RRSIG gibi) bulunduğunu görmek için tür bit eşlemini okuyun. Boş bir sonuç genellikle bölgenin DNSSEC ile imzalanmadığı veya bunun yerine NSEC3 kullandığı anlamına gelir.
NSEC'in yaygın bir sınırlaması nedir?
NSEC her yanıtta gerçek sonraki adı belirttiği için bir saldırgan tüm bölgeyi "gezerek" içindeki her ana bilgisayar adını sıralayabilir. Bu gizlilik zayıflığı, birçok bölgenin adları karma (hash) haline getiren NSEC3 kullanmasının nedenidir; bu yüzden imzalı bir alan adında bile bir NSEC sorgusu hiçbir şey döndürmeyebilir.