DNSSEC和加密DNS解决不同的问题。在评估名称解析的准确性时,有必要将数据源身份验证与传输机密性分开。

基本方法

DNSSEC帮助验证签名的DNS数据的来源和完整性。它本身不会加密 DNS 查询。验证链中的错误签名或不兼容的记录可能会导致验证解析器拒绝响应。

申请步骤

  1. 检查域名是否经过签名以及注册商端的DS记录。
  2. 验证父域中的记录与代理服务器上的密钥是否一致。
  3. 将错误开始时间与密钥交换、DNS 迁移和签名时间进行比较。

实际例子

如果在更改DNS提供商时留下了旧的DS记录,则某些解析器无法打开域名,而未进行身份验证的系统可能会表现不同。重新安装站点文件并不能解决此信任链问题。

正确解释结果

关闭验证并不能消除根本原因。在生产中取消注册之前,请遵循提供商的 DNSSEC 迁移程序。成功的 DNSSEC 验证也不能保证 Web 应用程序是安全的或可访问的。

来源及后续阅读

协议或命令详细信息: RFC 4033.步骤和示例场景是 IPScans 的社论叙述。