DNSSEC и зашифрованный DNS решают разные проблемы. При оценке точности разрешения имен необходимо отделять аутентификацию источника данных от транспортной конфиденциальности.
Основной подход
DNSSEC помогает проверить источник и целостность подписанных данных DNS. Он не шифрует DNS-запросы сам по себе. Плохие подписи или несовместимые записи в цепочке проверки могут привести к тому, что проверяющие преобразователи отклонят ответ.
Этапы применения
- Проверьте, подписано ли доменное имя и запись DS на стороне регистратора.
- Проверьте, что записи в родительской зоне соответствуют ключам на прокси-сервере.
- Сравните время возникновения ошибки со временем обмена ключами, миграцией DNS и временем подписи.
Практический пример
Хотя некоторые преобразователи могут оказаться не в состоянии открыть доменное имя, если при смене провайдера DNS осталась старая запись DS, система, которая не проходит аутентификацию, может вести себя по-другому. Переустановка файлов сайта не решает проблему цепочки доверия.
Правильно интерпретируйте результат
Отключение проверки не устраняет основную причину. Прежде чем отменять регистрацию в рабочей среде, следуйте процедуре миграции DNSSEC поставщика. Успешная проверка DNSSEC также не гарантирует безопасность или доступность веб-приложения.
Источник и дополнительная литература
Подробности протокола или команды: RFC 4033. Шаги и пример сценария приведены в редакционной статье IPScans.