DNSSECと暗号化DNSは、異なる問題を解決する。名前解決の精度を評価するときは、データ ソースの認証をトランスポートの機密性から分離する必要があります。
基本的な考え方
DNSSECは、署名されたDNSデータのソースと整合性を検証するのに役立ちます。 DNS クエリ自体は暗号化されません。検証チェーン内の不正な署名または互換性のないレコードにより、検証リゾルバーが応答を拒否する可能性があります。
確認手順
- ドメイン名が署名されているかどうか、およびレジストラ側の DS レコードを確認します。
- 親ゾーン内のレコードがプロキシサーバー上のキーと一致していることを検証する。
- エラー開始時刻をキー交換、DNS 移行、および署名時刻と比較します。
実践例
DNSプロバイダが変更されたときに古いDSレコードが残っていると、一部のリゾルバはドメイン名を開くことができなくなり、認証を行わないシステムは異なる動作をする可能性がある。サイト ファイルを再インストールしても、この信頼チェーンの問題は解決されません。
結果を正しく解釈する
検証をオフにしても、根本原因は除去されません。運用環境で登録を解除する前に、プロバイダーの DNSSEC 移行手順に従ってください。 DNSSEC 検証が成功しても、Web アプリケーションが安全であることやアクセス可能であることは保証されません。
出典と参考資料
プロトコルまたはコマンドの詳細: RFC 4033。手順とシナリオ例は IPScans の編集者の説明です。