RRSIG Kaydı Sorgusu
İlgili araçlar
Bu nedir
RRSIG kayıtları, gerçek DNSSEC imzalarıdır — imzalı bir bölgedeki her kayıt kümesi için bir tane. Her birinin bir başlangıç ve bir bitiş zamanı vardır ve periyodik olarak yeniden oluşturulmaları (yeniden imzalanmaları) gerekir.
Sonucunu nasıl okumalısın
İmzaların bitiş tarihleri rahatça gelecekte olmalıdır. Birkaç gün içinde sona erecek herhangi bir şey dikkat gerektirir: sağlıklı otomasyon imzaları sona ermeden çok önce yeniler.
Sık karşılaşılan sorunlar ve çözümleri
İmzaların süresi doldu
Nasıl ortaya çıkar: Alan adı, doğrulama yapmayan çözümleyiciler hâlâ çalışırken doğrulama yapan çözümleyicilerde kesin olarak başarısız olur — bir DS uyuşmazlığını yansıtır, ama anahtarlar yerine zamandan kaynaklanır.
Nasıl düzeltilir: Bölgeyi hemen yeniden imzala (yönetilen DNS'te bu, sağlayıcıyla iletişime geçmek demektir — süresi dolmuş RRSIG'ler onların hatasıdır). Ardından yeniden imzalama otomasyonunun neden durduğunu öğren: asla sona ermeye günler kala kalmamalıdır.
Sunucu saat kayması, geçerli imzaların geçersiz görünmesine neden oluyor
Nasıl ortaya çıkar: İmzalar güncel görünse bile bazı çözümleyiciler tarafından bildirilen düzensiz doğrulama arızaları.
Nasıl düzeltilir: İmzalama altyapısının ve yetkili sunucuların NTP ile senkronize saatlerle çalıştığından emin ol; hafifçe gelecekte olan başlangıç zamanları, katı çözümleyiciler için doğrulamayı bozar.
İlgili makaleler
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Sıkça sorulan sorular
- RRSIG kaydı nedir?
- Bir RRSIG kaydı, imzalı bir bölgedeki belirli bir DNS kayıt kümesini doğrulayan DNSSEC kriptografik imzasını tutar. Her RRSIG tek bir kayıt türünü (A veya MX gibi) imzalar ve verilerin değiştirilmediğini kanıtlar.
- Bu aracı nasıl kullanırım?
- Bir alan adı girin; araç sunucu tarafında RRSIG kayıtlarını sorgular ve ardından imzalanan türü, imzanın geçerlilik tarihlerini, anahtar etiketini (key tag) ve imzalama algoritmasını gösterir. Kayıt gerekmez ve girdiğiniz hiçbir şey saklanmaz.
- RRSIG kayıtları neden önemlidir?
- RRSIG kayıtları DNSSEC doğrulamasını mümkün kılar ve çözümleyicilerin DNS yanıtlarının gerçek olduğunu ve aktarım sırasında değiştirilmediğini teyit etmesini sağlar. Geçerli imzalar olmadan DNSSEC bir alan adını sahtecilik veya önbellek zehirlenmesine karşı koruyamaz.
- Sonuçtaki alanlar ne anlama gelir?
- Temel alanlar imzanın başlangıç ve bitiş zaman damgaları, kullanılan DNSKEY'i belirten anahtar etiketi ve algoritma numarasıdır. Bitiş tarihi geçmişse imza eskimiştir ve çözümleyiciler, bölge yeniden imzalanana kadar onu geçersiz sayar.
- Alan adım neden hiç RRSIG kaydı göstermiyor?
- RRSIG kayıtları yalnızca bir bölge DNSSEC ile imzalandığında bulunur; bu yüzden boş bir sonuç genellikle o alan adında DNSSEC'in etkin olmadığı anlamına gelir. Her RRSIG tek bir kayıt türünü kapsadığından, imzalar yalnızca imzaladıkları kayıt kümeleriyle birlikte görünür.