Проверка DNSSEC
Проверьте цепочку доверия DNSSEC — проверка DNSKEY, DS-записи и RRSIG.
О инструменте «Проверка DNSSEC»
Проходит по цепочке доверия DNSSEC от корня через каждую делегацию, проверяя совпадение записей DS и DNSKEY на каждом уровне, а также действительность и срок подписей. Ошибки DNSSEC особенно сложно диагностировать вручную: разрыв в любом звене цепочки приводит к тому, что валидирующие резолверы молча отказываются разрешать домен вообще, без явного сообщения об ошибке. Стоит проверять после смены ключей DNSSEC, смены регистратора или когда домен внезапно перестаёт резолвиться у одних пользователей, но не у других.
Поскольку проверка проходит по цепочке доверия так же, как это делает публичный валидирующий резолвер, она может выявить разрыв, который останется незамеченным при проверке только конфигурации собственного авторитетного сервера — это не всегда одно и то же.
Цепочка DNSSEC
DS -- Delegation Signer at the parent zone
RRSIG -- Signature over DNS records
AD flag -- Resolver confirms chain is valid