Включването на DNSSEC в панела изглежда като печалба за сигурност. След час сайтът и пощата спират да се резолвират: валидиращите resolver-и връщат SERVFAIL. Класическата причина е DS несъответствие — DS digest в parent (registry) не съвпада с DNSKEY в зоната. Когато веригата на доверие се скъса, сигурните resolver-и отказват отговора; изглежда като падане.
На ns1.eurovdc.eu / ns2.eurovdc.eu управлявате DNSSEC със зоната. Дори MX securemail.eurovdc.eu и SPF v=spf1 mx ip4:45.84.90.12 -all да са верни, DNSSEC fail блокира и A, и MX. Записи: смяна на nameserver и DNS записи.
DS, DNSKEY и веригата
Child зоната публикува DNSKEY (често KSK). Parent държи DS digest на този ключ. Resolver-ите проверяват parent DS → child DNSKEY → RRSIG. Стар DS, грешен алгоритъм или digest тип къса веригата. Оставянето на DS от предишния доставчик след смяна на nameserver има същия ефект.
Грешки, които свалят сайта
- DNSSEC в child без DS в registry — или DS без child ключове.
- Ротация: нова DNSKEY, изтрит стар ключ преди обновяване на DS.
- Преместване към EuroVDC nameserver при стар DS в registry.
- DS с грешен keytag или алгоритъм.
Безопасен ред на включване
- Стабилизирайте authoritative nameserver-ите (
ns1/ns2.eurovdc.eu). - Включете DNSSEC на authoritative страна; запишете DS параметрите.
- Добавете същия DS при registrar/registry; изчакайте parent TTL/пропагация.
- Проверете с
dig +dnssecи външен DNSSEC checker (AD флаг / верига). - При ротация: припокрийте ключове, обновете DS, после махнете стария ключ.
Спешно възстановяване
При масов SERVFAIL премахнете или сменете лошия parent DS и поправете child подписите по документацията. Временното изключване на DNSSEC връща достъп само ако registry DS също е изчистен. Поправете веригата — не „пренаписвайте“ записите на корпоративен имейл като заместител.
ЧЗВ
Задължителен ли е DNSSEC?
Не. Правилно направен пази интегритет; лош DS причинява прекъсвания. Планирайте parent/child стъпките преди включване.
Пада ли само браузърът?
Не. Всеки клиент с валидиращ resolver (вкл. поща) може да получи SERVFAIL. Някои resolver-и не валидират — симптомите изглеждат частични.
DS при трансфер на nameserver?
Не дръжте слепо стария DS, докато новата authority не е DNSSEC-ready. Публикувайте DS за новия DNSKEY или временно махнете DS.
dig показва NOERROR, а сайтът го няма?
Resolver-ът може да не валидира. Опитайте с +dnssec и познат валидиращ resolver; проверете DS/DNSKEY съвпадението.
Безопасно ли е изтриването на DS?
Премахването на parent DS къса веригата и спира валидацията — често спешна помощ. Трайното решение е верен DNSKEY+DS или съзнателно изключен DNSSEC.