DNS

Проверка DNSSEC

Проверьте цепочку доверия DNSSEC — проверка DNSKEY, DS-записи и RRSIG.

О инструменте «Проверка DNSSEC»

Проходит по цепочке доверия DNSSEC от корня через каждую делегацию, проверяя совпадение записей DS и DNSKEY на каждом уровне, а также действительность и срок подписей. Ошибки DNSSEC особенно сложно диагностировать вручную: разрыв в любом звене цепочки приводит к тому, что валидирующие резолверы молча отказываются разрешать домен вообще, без явного сообщения об ошибке. Стоит проверять после смены ключей DNSSEC, смены регистратора или когда домен внезапно перестаёт резолвиться у одних пользователей, но не у других.

Поскольку проверка проходит по цепочке доверия так же, как это делает публичный валидирующий резолвер, она может выявить разрыв, который останется незамеченным при проверке только конфигурации собственного авторитетного сервера — это не всегда одно и то же.

📖 Подробнее в базе знаний →

Цепочка DNSSEC

DNSKEY -- Public key published at the zone apex
DS -- Delegation Signer at the parent zone
RRSIG -- Signature over DNS records
AD flag -- Resolver confirms chain is valid

Похожие инструменты