Sprawdzenie DNSSEC
Wklej domenę. Dowiesz się, czy jest podpisana, czy łańcuch weryfikuje się aż do korzenia i — to jest sedno — czy zepsuty podpis czyni ją niedostępną tak, że tego nie widać.
Dlaczego zepsuty podpis jest gorszy niż brak podpisu
Bez DNSSEC odpowiedź można podrobić i zostanie uznana. Przy działającym DNSSEC podrobiona odpowiedź jest odrzucana. Przy zepsutym DNSSEC każdy resolwer, który sprawdza, w ogóle odmawia odpowiedzi: domena nie wygląda na uszkodzoną, wygląda na nieistniejącą. A z resolwera, który nie sprawdza, wygląda idealnie — dlatego zwykle zauważa to klient, a nie ty.
Czego to nie mówi
To, że domena jest podpisana, nic nie mówi o tym, czy jej strona jest bezpieczna, poczta uwierzytelniona, a certyfikat ważny: DNSSEC chroni ODPOWIEDZI na zapytania DNS, a nie to, co jest po drugiej stronie. A brak podpisu nie jest błędem — większość domen go nie ma.
Jeśli tu jesteś, zwykle to jest następny krok
Jeśli szukasz pełnego obrazu DNS
Tutaj jedna rzecz jest oglądana bardzo dokładnie. Aby zobaczyć serwery nazw, MX, A, AAAA, SPF i DMARC domeny obok siebie, jest inne narzędzie:
Częste pytania
- Moja domena nie jest podpisana. Czy powinienem ją podpisać?
- Tylko jeśli zdołasz utrzymać ją podpisaną. Podpis, który wygaśnie albo przestanie pasować, usuwa domenę z internetu dla wszystkich, którzy weryfikują, a to dzień znacznie gorszy niż brak podpisu. Jeśli twój dostawca DNS robi to jednym przełącznikiem i odnawia sam — warto; jeśli trzeba pamiętać o ręcznej wymianie kluczy — nie.
- Pisze, że zepsuty, a u mnie strona się otwiera.
- To dokładnie kształt tej usterki. Twój resolwer nie weryfikuje, więc i tak podaje ci odpowiedź. Te, które weryfikują — najwięksi dostawcy — nie odpowiadają wcale, a dla tych ludzi domena po prostu nie istnieje. Spróbuj z telefonu na danych komórkowych, a pewnie zobaczysz drugą połowę.
- Czym jest rekord DS i dlaczego jest u rejestratora?
- DS to sposób, w jaki strefa nadrzędna mówi „ta domena jest podpisana, sprawdź ją”. Musi leżeć poziom wyżej, czyli u rejestratora, a nie w twoim DNS, i przez ten podział najczęstszym stanem w połowie drogi jest strefa podpisana bez DS: cała praca i żadnej ochrony.