DNSSEC lánc: hol tart, és hol szakad meg?

Írjon be egy domaint, és végigmegyünk a bizalmi láncon a gyökérzónától a domain zónájáig: minden zónánál megmutatjuk a kulcsokat, a szülő zónában lévő DS rekordokat, és azt, hogy a kettő megfelel-e egymásnak.

Mit mutat a DNSSEC lánc?

A zónák sorban
A gyökér, a legfelső szintű domain (például .hu) és a domain saját zónája – mindegyik a következőért kezeskedik.
DS rekordok
A szülő zónában tárolt lenyomat a gyermek zóna kulcsáról. Az eszköz újraszámolja a lenyomatot, és megmutatja, valóban a közzétett kulcshoz tartozik-e.
Kulcsok
A zóna kulcsaláíró (KSK) és zónaaláíró (ZSK) kulcsai, az algoritmusukkal és RSA esetén a hosszukkal. Az elavult algoritmusokat jelezzük.
Aláírás
Alá van-e írva a kulcskészlet, és meddig érvényes az aláírás. A lejárt aláírás a leggyakoribb oka annak, hogy egy domain hirtelen elérhetetlenné válik.
A rezolver ítélete
Mit mond egy ellenőrző rezolver: hitelesnek fogadja-e el a választ, vagy elutasítja a domaint.

Gyakori kérdések

Mi az a DNSSEC?

A DNSSEC digitális aláírásokkal látja el a DNS-válaszokat, így a rezolver ellenőrizni tudja, hogy a válasz valóban a domain névszerverétől származik, és útközben nem hamisították meg. A védelem lánc: a gyökér kezeskedik a .hu zónáért, az pedig az Ön domainjéért.

Miért lett elérhetetlen a domainem a DNSSEC bekapcsolása után?

Szinte mindig azért, mert a regisztrátornál megadott DS rekord nem a zóna jelenlegi kulcsához tartozik – például névszerver- vagy kulcscsere után. Az ellenőrző rezolverek ilyenkor minden választ elutasítanak. A lánc megmutatja, melyik zónánál van az eltérés.

Aláírt a zónám, mégis „nincs védve”. Miért?

Mert a szülő zónában nincs DS rekord. Aláírás önmagában nem elég: a kulcs lenyomatát a regisztrátoron keresztül el kell juttatni a szülő zónába, csak ettől lesz a lánc folytonos.

Névszervert váltok. Mire figyeljek?

Ha a domain DNSSEC-kel védett, a váltás előtt töröltesse a DS rekordot a regisztrátornál, várja meg, amíg a változás érvénybe lép, és csak azután cserélje le a névszervereket. Az új szolgáltatónál újra bekapcsolhatja a DNSSEC-et.

Kérdése van az eredményekkel kapcsolatban, vagy segítségre van szüksége a javításhoz? Vegye fel a kapcsolatot ügyfélszolgálatunkkal