DNSSEC e DNS crittografati risolvono diversi problemi. Quando si valuta l'accuratezza della risoluzione dei nomi, è necessario separare l'autenticazione dell'origine dati dalla riservatezza del trasporto.
Approccio di base
DNSSEC aiuta a verificare l'origine e l'integrità dei dati DNS firmati. Non crittografa da solo le query DNS. Firme errate o record incompatibili nella catena di convalida possono far sì che i risolutori di convalida rifiutino la risposta.
Fasi dell'applicazione
- Controllare se il nome di dominio è firmato e il record DS lato registrar.
- Verificare che i record nella zona padre siano coerenti con le chiavi sul server proxy.
- Confrontare il tempo di insorgenza dell'errore con lo scambio di chiavi, la migrazione DNS e i tempi di firma.
Esempio pratico
Mentre alcuni risolutori potrebbero non essere in grado di aprire il nome di dominio se il vecchio record DS viene lasciato quando si cambia il provider DNS, un sistema che non esegue l'autenticazione potrebbe comportarsi diversamente. La reinstallazione dei file del sito non risolve questo problema di catena di fiducia.
Interpretare correttamente il risultato
La disattivazione della verifica non elimina la causa principale. Seguire la procedura di migrazione DNSSEC del provider prima di annullare la registrazione in produzione. Inoltre, il successo della convalida DNSSEC non garantisce che l'applicazione web sia sicura o accessibile.
Fonte e lettura di follow-up
Dettagli del protocollo o del comando: RFC4033. I passaggi e lo scenario di esempio rappresentano la narrativa editoriale di IPScan.