DNSSEC и зашифрованный DNS решают разные проблемы. При оценке точности разрешения имен необходимо отделять аутентификацию источника данных от транспортной конфиденциальности.

Основной подход

DNSSEC помогает проверить источник и целостность подписанных данных DNS. Он не шифрует DNS-запросы сам по себе. Плохие подписи или несовместимые записи в цепочке проверки могут привести к тому, что проверяющие преобразователи отклонят ответ.

Этапы применения

  1. Проверьте, подписано ли доменное имя и запись DS на стороне регистратора.
  2. Проверьте, что записи в родительской зоне соответствуют ключам на прокси-сервере.
  3. Сравните время возникновения ошибки со временем обмена ключами, миграцией DNS и временем подписи.

Практический пример

Хотя некоторые преобразователи могут оказаться не в состоянии открыть доменное имя, если при смене провайдера DNS осталась старая запись DS, система, которая не проходит аутентификацию, может вести себя по-другому. Переустановка файлов сайта не решает проблему цепочки доверия.

Правильно интерпретируйте результат

Отключение проверки не устраняет основную причину. Прежде чем отменять регистрацию в рабочей среде, следуйте процедуре миграции DNSSEC поставщика. Успешная проверка DNSSEC также не гарантирует безопасность или доступность веб-приложения.

Источник и дополнительная литература

Подробности протокола или команды: RFC 4033. Шаги и пример сценария приведены в редакционной статье IPScans.