DNSSEC’i Açınca Site Neden Düşer

DNSSEC’i Açınca Site Neden Düşer
Blog 3 dk okuma

Yanlış veya eski DS kaydı DNSSEC zincirini kırar; doğrulayıcı resolver SERVFAIL verir. Güvenli açma sırası ve acil DS temizliği.

DNSSEC anahtarını panelde açmak “güvenlik tamam” hissi verir. Bir saat sonra site ve mail birden çözülmez: doğrulayıcı resolver’lar SERVFAIL döner. Klasik neden DS uyumsuzluğudur — üst zone’daki (registry) DS özeti, sizin zone’daki DNSKEY ile eşleşmez. İmza zinciri kırılınca güvenli resolver sorguyu reddeder; “site düştü” algısı oluşur.

Zone ns1.eurovdc.eu / ns2.eurovdc.eu üzerindeyken DNSSEC’i oradan yönetirsiniz. Mail MX securemail.eurovdc.eu ve SPF v=spf1 mx ip4:45.84.90.12 -all doğru kalsa bile resolver DNSSEC’te fail ederse ne A ne MX ulaşılır. Kayıt yönetimi: nameserver ve DNS kayıtları.

DS, DNSKEY ve zincir

Child zone bir DNSKEY (veya KSK) yayımlar. Parent (TLD/registry) o anahtarın özetini DS kaydı olarak tutar. Resolver parent DS → child DNSKEY → RRSIG yolunu doğrular. DS eski anahtara aitse veya algoritma/digest tipi yanlışsa zincir kopar. Nameserver değişiminden sonra eski DS’i unutmak da aynı sonucu verir.

Siteyi düşüren tipik hatalar

  • Panelde DNSSEC’i açıp registry’ye DS eklememek — veya tersi: DS var, child’da anahtar yok.
  • Anahtar rotasyonunda yeni DNSKEY yayımlayıp DS’i güncellemeden eskisini silmek.
  • Nameserver’ı EuroVDC’ye alıp eski sağlayıcının DS’ini registry’de bırakmak.
  • Yanlış keytag / algoritma ile DS yapıştırmak.

Güvenli açma sırası

  1. Zone’un yetkili nameserver’larını sabitleyin (ns1/ns2.eurovdc.eu).
  2. DNSSEC’i yetkili tarafta etkinleştirin; üretilen DS parametrelerini kaydedin.
  3. Aynı DS’i domain registrar / registry paneline ekleyin; TTL ve parent yayılımını bekleyin.
  4. dig +dnssec ve harici DNSSEC checker ile AD bayrağı / zinciri doğrulayın.
  5. Rotasyonda önce çift anahtar (overlap), sonra DS güncelle, en son eski anahtarı kaldırın.

Acil kurtarma

SERVFAIL yaygınsa önce parent’taki hatalı DS’i kaldırın veya doğru DS ile değiştirin; child’daki imzaları provider dokümantasyonuna göre düzeltin. Geçici olarak DNSSEC’i kapatmak erişimi geri getirebilir ama registry DS’i de temizlenmeden tam düzelmez. Mail için kurumsal e-posta kayıtlarını “yeniden yazarak” değil, DNSSEC zincirini onararak çözün.

Sıkça sorulan sorular

DNSSEC zorunlu mu?

Hayır. Doğru kurulursa bütünlük sağlar; yanlış DS ile kesinti üretir. Açmadan önce parent/child adımlarını planlayın.

Yalnızca tarayıcıda mı düşer?

Hayır. Doğrulayan resolver kullanan tüm istemciler (mail dahil) SERVFAIL alabilir. Bazı özyinelemeli resolver’lar DNSSEC doğrulamaz; belirtiler parçalı görünür.

Nameserver transferinde DS ne olmalı?

Yeni yetkilide DNSSEC hazır olana kadar eski DS’i körü körüne taşımayın. Transfer sonrası DS’i yeni DNSKEY ile yeniden yayınlayın veya geçici kaldırın.

dig NOERROR ama site yok?

Sorguladığınız resolver DNSSEC doğrulamıyor olabilir. +dnssec ve bilinen doğrulayıcı resolver ile tekrar deneyin; DS/DNSKEY eşleşmesine bakın.

DS silmek güvenli mi?

Acil erişim için parent DS’i kaldırmak zinciri keser ve doğrulamayı durdurur; site tekrar çözülebilir. Kalıcı çözüm doğru DNSKEY+DS veya bilinçli DNSSEC kapalı kalmasıdır.

dnssec ds kaydı dnskey nameserver servfail

EuroVDC

Hayalinizdeki Alan Adını Bulun

500+ uzantı · Anında aktivasyon · Ücretsiz DNS yönetimi

Domain Adı Sorgula

Bu içeriği faydalı buldunuz mu?

– kişi faydalı buldu

Sosyal Medyada Paylaş

DNSSEC’i Açınca Site Neden Düşer