DNSSEC i szyfrowany DNS rozwiązują różne problemy. Oceniając dokładność rozpoznawania nazw, należy oddzielić uwierzytelnianie źródła danych od poufności transportu.
Podejście podstawowe
DNSSEC pomaga zweryfikować źródło i integralność podpisanych danych DNS. Sam nie szyfruje zapytań DNS. Złe podpisy lub niezgodne rekordy w łańcuchu walidacji mogą spowodować, że weryfikujące mechanizmy rozpoznawania nazw odrzucą odpowiedź.
Etapy stosowania
- Sprawdź, czy nazwa domeny jest podpisana i czy rekord DS jest po stronie rejestratora.
- Sprawdź, czy rekordy w strefie nadrzędnej są zgodne z kluczami na serwerze proxy.
- Porównaj czas wystąpienia błędu z wymianą kluczy, migracją DNS i czasem podpisu.
Praktyczny przykład
Chociaż niektóre programy rozpoznawania nazw mogą nie być w stanie otworzyć nazwy domeny, jeśli podczas zmiany dostawcy DNS pozostawiony zostanie stary rekord DS, system, który nie dokona uwierzytelnienia, może zachowywać się inaczej. Ponowna instalacja plików witryny nie rozwiązuje problemu związanego z łańcuchem zaufania.
Prawidłowo zinterpretuj wynik
Wyłączenie weryfikacji nie eliminuje pierwotnej przyczyny. Przed wyrejestrowaniem w środowisku produkcyjnym postępuj zgodnie z procedurą migracji DNSSEC dostawcy. Pomyślna weryfikacja DNSSEC nie gwarantuje również, że aplikacja internetowa jest bezpieczna i dostępna.
Odczyt źródłowy i uzupełniający
Szczegóły protokołu lub polecenia: RFC 4033. Kroki i przykładowy scenariusz to narracja redakcyjna IPScans.