DNSSEC anahtarını panelde açmak “güvenlik tamam” hissi verir. Bir saat sonra site ve mail birden çözülmez: doğrulayıcı resolver’lar SERVFAIL döner. Klasik neden DS uyumsuzluğudur — üst zone’daki (registry) DS özeti, sizin zone’daki DNSKEY ile eşleşmez. İmza zinciri kırılınca güvenli resolver sorguyu reddeder; “site düştü” algısı oluşur.
Zone ns1.eurovdc.eu / ns2.eurovdc.eu üzerindeyken DNSSEC’i oradan yönetirsiniz. Mail MX securemail.eurovdc.eu ve SPF v=spf1 mx ip4:45.84.90.12 -all doğru kalsa bile resolver DNSSEC’te fail ederse ne A ne MX ulaşılır. Kayıt yönetimi: nameserver ve DNS kayıtları.
DS, DNSKEY ve zincir
Child zone bir DNSKEY (veya KSK) yayımlar. Parent (TLD/registry) o anahtarın özetini DS kaydı olarak tutar. Resolver parent DS → child DNSKEY → RRSIG yolunu doğrular. DS eski anahtara aitse veya algoritma/digest tipi yanlışsa zincir kopar. Nameserver değişiminden sonra eski DS’i unutmak da aynı sonucu verir.
Siteyi düşüren tipik hatalar
- Panelde DNSSEC’i açıp registry’ye DS eklememek — veya tersi: DS var, child’da anahtar yok.
- Anahtar rotasyonunda yeni DNSKEY yayımlayıp DS’i güncellemeden eskisini silmek.
- Nameserver’ı EuroVDC’ye alıp eski sağlayıcının DS’ini registry’de bırakmak.
- Yanlış keytag / algoritma ile DS yapıştırmak.
Güvenli açma sırası
- Zone’un yetkili nameserver’larını sabitleyin (
ns1/ns2.eurovdc.eu). - DNSSEC’i yetkili tarafta etkinleştirin; üretilen DS parametrelerini kaydedin.
- Aynı DS’i domain registrar / registry paneline ekleyin; TTL ve parent yayılımını bekleyin.
dig +dnssecve harici DNSSEC checker ile AD bayrağı / zinciri doğrulayın.- Rotasyonda önce çift anahtar (overlap), sonra DS güncelle, en son eski anahtarı kaldırın.
Acil kurtarma
SERVFAIL yaygınsa önce parent’taki hatalı DS’i kaldırın veya doğru DS ile değiştirin; child’daki imzaları provider dokümantasyonuna göre düzeltin. Geçici olarak DNSSEC’i kapatmak erişimi geri getirebilir ama registry DS’i de temizlenmeden tam düzelmez. Mail için kurumsal e-posta kayıtlarını “yeniden yazarak” değil, DNSSEC zincirini onararak çözün.
Sıkça sorulan sorular
DNSSEC zorunlu mu?
Hayır. Doğru kurulursa bütünlük sağlar; yanlış DS ile kesinti üretir. Açmadan önce parent/child adımlarını planlayın.
Yalnızca tarayıcıda mı düşer?
Hayır. Doğrulayan resolver kullanan tüm istemciler (mail dahil) SERVFAIL alabilir. Bazı özyinelemeli resolver’lar DNSSEC doğrulamaz; belirtiler parçalı görünür.
Nameserver transferinde DS ne olmalı?
Yeni yetkilide DNSSEC hazır olana kadar eski DS’i körü körüne taşımayın. Transfer sonrası DS’i yeni DNSKEY ile yeniden yayınlayın veya geçici kaldırın.
dig NOERROR ama site yok?
Sorguladığınız resolver DNSSEC doğrulamıyor olabilir. +dnssec ve bilinen doğrulayıcı resolver ile tekrar deneyin; DS/DNSKEY eşleşmesine bakın.
DS silmek güvenli mi?
Acil erişim için parent DS’i kaldırmak zinciri keser ve doğrulamayı durdurur; site tekrar çözülebilir. Kalıcı çözüm doğru DNSKEY+DS veya bilinçli DNSSEC kapalı kalmasıdır.