Controllo DNSSEC
Incolla un dominio. Esce se è firmato, se la catena si verifica fino alla radice e — la parte che conta — se una firma rotta lo sta rendendo irraggiungibile senza che si veda.
Perché una firma rotta è peggio di nessuna firma
Senza DNSSEC una risposta si può falsificare e passa. Con DNSSEC che funziona, una risposta falsificata viene buttata. Con DNSSEC rotto, ogni resolver che controlla si rifiuta di rispondere: il dominio non sembra guasto, sembra sparito. E da un resolver che non controlla sembra perfetto — per questo di solito se ne accorge un cliente e non tu.
Quello che questo non ti dice
Che un dominio sia firmato non dice niente su quanto sia sicuro il suo sito, se la sua posta è autenticata o se il suo certificato vale: DNSSEC protegge le RISPOSTE alle richieste DNS, non quello che c’è dall’altra parte. E non essere firmato non è un difetto: la maggior parte dei domini non lo è.
Se sei qui, di solito questo è il passo seguente
Se quello che cerchi è il quadro completo del DNS
Qui si guarda una cosa sola, molto da vicino. Per vedere i server dei nomi, MX, A, AAAA, SPF e DMARC di un dominio uno accanto all’altro, c’è un altro strumento:
Domande frequenti
- Il mio dominio non è firmato. Devo firmarlo?
- Solo se puoi tenerlo firmato. Una firma che scade o smette di tornare toglie il dominio da internet per tutti quelli che controllano, e quella è una giornata molto peggiore che non averla. Se il tuo fornitore di DNS lo fa con un interruttore e lo rinnova da solo, ne vale la pena; se vuol dire ricordarsi di ruotare le chiavi a mano, no.
- Dice rotta, ma a me il sito si apre.
- È esattamente la forma di questo guasto. Il tuo resolver non controlla e la risposta te la dà lo stesso. Quelli che controllano — i grandi fornitori — non rispondono affatto, e per quelle persone il dominio semplicemente non esiste. Provalo da un telefono con i dati mobili e probabilmente vedrai l’altra metà.
- Cos’è il record DS e perché sta dal mio registrar?
- Il DS è il modo in cui la zona padre dice «questo dominio è firmato, controllalo». Deve stare un livello più su, cioè dal tuo registrar e non nel tuo DNS, e quella separazione è il motivo per cui lo stato lasciato a metà più comune è una zona firmata senza DS: tutto il lavoro e nessuna protezione.