Защо грешното включване на DNSSEC сваля сайта

Защо грешното включване на DNSSEC сваля сайта
Блог 1 мин. четене

Грешен или стар DS къса DNSSEC веригата; валидиращи resolver-и връщат SERVFAIL. Безопасен ред и спешно почистване на DS.

Включването на DNSSEC в панела изглежда като печалба за сигурност. След час сайтът и пощата спират да се резолвират: валидиращите resolver-и връщат SERVFAIL. Класическата причина е DS несъответствие — DS digest в parent (registry) не съвпада с DNSKEY в зоната. Когато веригата на доверие се скъса, сигурните resolver-и отказват отговора; изглежда като падане.

На ns1.eurovdc.eu / ns2.eurovdc.eu управлявате DNSSEC със зоната. Дори MX securemail.eurovdc.eu и SPF v=spf1 mx ip4:45.84.90.12 -all да са верни, DNSSEC fail блокира и A, и MX. Записи: смяна на nameserver и DNS записи.

DS, DNSKEY и веригата

Child зоната публикува DNSKEY (често KSK). Parent държи DS digest на този ключ. Resolver-ите проверяват parent DS → child DNSKEY → RRSIG. Стар DS, грешен алгоритъм или digest тип къса веригата. Оставянето на DS от предишния доставчик след смяна на nameserver има същия ефект.

Грешки, които свалят сайта

  • DNSSEC в child без DS в registry — или DS без child ключове.
  • Ротация: нова DNSKEY, изтрит стар ключ преди обновяване на DS.
  • Преместване към EuroVDC nameserver при стар DS в registry.
  • DS с грешен keytag или алгоритъм.

Безопасен ред на включване

  1. Стабилизирайте authoritative nameserver-ите (ns1/ns2.eurovdc.eu).
  2. Включете DNSSEC на authoritative страна; запишете DS параметрите.
  3. Добавете същия DS при registrar/registry; изчакайте parent TTL/пропагация.
  4. Проверете с dig +dnssec и външен DNSSEC checker (AD флаг / верига).
  5. При ротация: припокрийте ключове, обновете DS, после махнете стария ключ.

Спешно възстановяване

При масов SERVFAIL премахнете или сменете лошия parent DS и поправете child подписите по документацията. Временното изключване на DNSSEC връща достъп само ако registry DS също е изчистен. Поправете веригата — не „пренаписвайте“ записите на корпоративен имейл като заместител.

ЧЗВ

Задължителен ли е DNSSEC?

Не. Правилно направен пази интегритет; лош DS причинява прекъсвания. Планирайте parent/child стъпките преди включване.

Пада ли само браузърът?

Не. Всеки клиент с валидиращ resolver (вкл. поща) може да получи SERVFAIL. Някои resolver-и не валидират — симптомите изглеждат частични.

DS при трансфер на nameserver?

Не дръжте слепо стария DS, докато новата authority не е DNSSEC-ready. Публикувайте DS за новия DNSKEY или временно махнете DS.

dig показва NOERROR, а сайтът го няма?

Resolver-ът може да не валидира. Опитайте с +dnssec и познат валидиращ resolver; проверете DS/DNSKEY съвпадението.

Безопасно ли е изтриването на DS?

Премахването на parent DS къса веригата и спира валидацията — често спешна помощ. Трайното решение е верен DNSKEY+DS или съзнателно изключен DNSSEC.

dnssec ds zapis dnskey nameserver servfail

Намерихте ли това съдържание за полезно?

– Хората го намериха за полезно

Сподели в социалните мрежи

Защо грешното включване на DNSSEC сваля сайта