Trình gỡ lỗi DNSSEC
Theo dõi và xác minh chuỗi tin cậy DNSSEC từ DNS Root (.) xuống tới tên miền của bạn — từng bước một.
Về DNSSEC
DNSSEC thêm các chữ ký mã hóa vào bản ghi DNS, tạo thành một chuỗi tin cậy từ vùng root xuống mọi tên miền đã ký. Mỗi cấp độ phải xác minh chéo với cấp cha của nó để hoàn thành chuỗi.
- DNSKEY Bản ghi khóa công khai. KSK (flags=257) ký lên ZSK, ZSK (flags=256) ký lên dữ liệu của vùng.
- DS Delegation Signer — mã băm của KSK con được lưu tại vùng cha, liên kết các vùng lại với nhau.
- RRSIG Chữ ký Bản ghi Tài nguyên — chữ ký mật mã cho một tập hợp bản ghi DNS, chứng minh tính xác thực.
Giới thiệu về DNSSEC Debugger – Check DNSSEC Chain of Trust
Xác minh và gỡ lỗi toàn bộ chuỗi tin cậy DNSSEC từ DNS Root đến tên miền, bao gồm DNSKEY, DS và RRSIG.
Kiểm tra khóa DNSSEC, chữ ký, bản ghi DS và liên kết delegation để tìm nguyên nhân tên miền ký số xác thực thành công hoặc thất bại.
Tính năng chính
- Phạm vi chẩn đoán Kiểm tra khóa DNSSEC, chữ ký, bản ghi DS và liên kết delegation để tìm nguyên nhân tên miền ký số xác thực thành công hoặc thất bại.
- Target đầu vào Nhập tên miền bị ảnh hưởng và chọn loại bản ghi khi trang cho phép xác thực tập trung.
- Các mục cần kiểm tra Rà soát DNSKEY, DS, RRSIG, key tag, thuật toán, thời hạn chữ ký, sự khớp zone cha-con và trạng thái xác thực ở từng zone.
- Kết quả chẩn đoán Chẩn đoán phân biệt đường chưa ký, insecure, secure và bogus, đồng thời chỉ ra thành phần chuỗi bị lỗi.
Cách sử dụng DNSSEC Debugger – Check DNSSEC Chain of Trust
Thực hiện quy trình sau để xử lý chuỗi xác thực DNSSEC an toàn và chính xác.
- Nhập target cho chuỗi xác thực DNSSEC Nhập tên miền bị ảnh hưởng và chọn loại bản ghi khi trang cho phép xác thực tập trung.
- Chọn phạm vi chẩn đoán Rà soát DNSKEY, DS, RRSIG, key tag, thuật toán, thời hạn chữ ký, sự khớp zone cha-con và trạng thái xác thực ở từng zone.
- Chạy kiểm tra mạng Chạy chẩn đoán chuỗi xác thực DNSSEC và lưu trạng thái, thời gian, giá trị trả về cùng điểm quan sát cần thiết để tái hiện.
- Đối chiếu kết quả Chẩn đoán phân biệt đường chưa ký, insecure, secure và bogus, đồng thời chỉ ra thành phần chuỗi bị lỗi.
Lưu ý khi sử dụng
- Xác nhận DS ở zone cha khớp KSK đang hoạt động ở zone con trước và sau key rollover.
- Kiểm tra thời điểm bắt đầu và hết hạn RRSIG với đồng hồ hệ thống chính xác.
- Xóa DS cũ tại registrar trước khi phục vụ zone con chủ ý không ký.