DNSSEC e DNS criptografado resolvem problemas diferentes. Ao avaliar a precisão da resolução de nomes, é necessário separar a autenticação da fonte de dados da confidencialidade do transporte.

Abordagem básica

O DNSSEC ajuda a verificar a origem e a integridade dos dados DNS assinados. Ele não criptografa consultas DNS por si só. Assinaturas incorretas ou registros incompatíveis na cadeia de validação podem fazer com que os resolvedores de validação rejeitem a resposta.

Etapas de aplicação

  1. Verifique se o nome de domínio está assinado e o registro DS no lado do registrador.
  2. Verifique se os registros na zona pai são consistentes com as chaves no servidor proxy.
  3. Compare o tempo de início do erro com a troca de chaves, migração de DNS e tempos de assinatura.

Exemplo prático

Embora alguns resolvedores possam não conseguir abrir o nome de domínio se o registro DS antigo for deixado ao alterar o provedor de DNS, um sistema que não autentica pode se comportar de maneira diferente. A reinstalação dos arquivos do site não resolve esse problema de cadeia de confiança.

Interprete o resultado corretamente

Desligar a verificação não elimina a causa raiz. Siga o procedimento de migração DNSSEC do provedor antes de cancelar o registro na produção. A validação bem-sucedida do DNSSEC também não garante que o aplicativo da web seja seguro ou acessível.

Fonte e leitura de acompanhamento

Detalhes do protocolo ou comando: RFC 4033. As etapas e o cenário de exemplo são a narrativa editorial do IPScans.