DNSSEC lánc: hol tart, és hol szakad meg?
Írjon be egy domaint, és végigmegyünk a bizalmi láncon a gyökérzónától a domain zónájáig: minden zónánál megmutatjuk a kulcsokat, a szülő zónában lévő DS rekordokat, és azt, hogy a kettő megfelel-e egymásnak.
Mit mutat a DNSSEC lánc?
- A zónák sorban
- A gyökér, a legfelső szintű domain (például .hu) és a domain saját zónája – mindegyik a következőért kezeskedik.
- DS rekordok
- A szülő zónában tárolt lenyomat a gyermek zóna kulcsáról. Az eszköz újraszámolja a lenyomatot, és megmutatja, valóban a közzétett kulcshoz tartozik-e.
- Kulcsok
- A zóna kulcsaláíró (KSK) és zónaaláíró (ZSK) kulcsai, az algoritmusukkal és RSA esetén a hosszukkal. Az elavult algoritmusokat jelezzük.
- Aláírás
- Alá van-e írva a kulcskészlet, és meddig érvényes az aláírás. A lejárt aláírás a leggyakoribb oka annak, hogy egy domain hirtelen elérhetetlenné válik.
- A rezolver ítélete
- Mit mond egy ellenőrző rezolver: hitelesnek fogadja-e el a választ, vagy elutasítja a domaint.
Gyakori kérdések
Mi az a DNSSEC?
A DNSSEC digitális aláírásokkal látja el a DNS-válaszokat, így a rezolver ellenőrizni tudja, hogy a válasz valóban a domain névszerverétől származik, és útközben nem hamisították meg. A védelem lánc: a gyökér kezeskedik a .hu zónáért, az pedig az Ön domainjéért.
Miért lett elérhetetlen a domainem a DNSSEC bekapcsolása után?
Szinte mindig azért, mert a regisztrátornál megadott DS rekord nem a zóna jelenlegi kulcsához tartozik – például névszerver- vagy kulcscsere után. Az ellenőrző rezolverek ilyenkor minden választ elutasítanak. A lánc megmutatja, melyik zónánál van az eltérés.
Aláírt a zónám, mégis „nincs védve”. Miért?
Mert a szülő zónában nincs DS rekord. Aláírás önmagában nem elég: a kulcs lenyomatát a regisztrátoron keresztül el kell juttatni a szülő zónába, csak ettől lesz a lánc folytonos.
Névszervert váltok. Mire figyeljek?
Ha a domain DNSSEC-kel védett, a váltás előtt töröltesse a DS rekordot a regisztrátornál, várja meg, amíg a változás érvénybe lép, és csak azután cserélje le a névszervereket. Az új szolgáltatónál újra bekapcsolhatja a DNSSEC-et.
Kérdése van az eredményekkel kapcsolatban, vagy segítségre van szüksége a javításhoz? Vegye fel a kapcsolatot ügyfélszolgálatunkkal