Что такое DS-запись?

DS-запись (delegation signer) публикуется в родительской зоне и содержит хеш DNSSEC-ключа дочерней зоны. Это звено, которое связывает подписанный домен с цепочкой доверия.

Для example.com DS-запись находится в зоне .com, а не в самом example.com. Она состоит из тега ключа, номера алгоритма подписи, типа дайджеста и дайджеста DNSKEY дочерней зоны, которым подписываются ключи. Валидирующий резолвер получает DS у родителя, DNSKEY у дочерней зоны и проверяет, что они соответствуют друг другу, прежде чем доверять подписям дочерней зоны.

Поскольку DS-запись находится в зоне реестра, вы передаёте её через регистратора, так же как изменения серверов имён. Некоторые DNS-провайдеры и реестры автоматизируют это с помощью записей CDS и CDNSKEY, которые опрашивает родительская зона.

DS-запись, указывающая на ключ, который зона больше не использует, ломает домен для каждого валидирующего резолвера. При переносе подписанной зоны к новому DNS-провайдеру безопасный порядок таков: удалить DS-запись (или выполнить корректную смену ключа) и дождаться истечения её TTL, прежде чем переключать серверы имён.

Пример

example.com.  86400  IN  DS  12345 13 2 <sha-256 digest of the DNSKEY>

Проверьте сами

DS-запись: посмотрите на примере реального домена.

Проверка DNS