DNSSEC nasıl kurulur, parçaları nelerdir
DNSSEC, DNS yanıtlarına imza ekler; böylece bir çözümleyici yanıtın yolda değiştirilmediğini doğrulayabilir. Bölge, açık anahtarlarını DNSKEY kayıtları olarak yayınlar ve kayıtlarını bu anahtarlarla imzalar. Üst bölge (example.com için .com) bir DS kaydı yayınlar: bölgenin anahtar imzalama anahtarının özeti. Bu DS kaydı, kökten alan adına inen güven zincirinin halkasıdır ve kayıt firması üzerinden tanımlanır.
İki yarı da gereklidir. Üst bölgede DS kaydı olmayan anahtarları kimse doğrulamaz. Bölgenin yayınlamadığı bir anahtarı gösteren DS kaydı ise daha kötüdür: doğrulama yapan çözümleyiciler o zaman her yanıtı reddeder ve alan adı bu çözümleyicilerin kullanıcıları için ortadan kaybolur.
Bu araç neye bakar, veri nereden gelir
OrbitProbe, doğrulama yapan iki açık çözümleyiciye, Cloudflare ve Google'a, DNS-over-HTTPS üzerinden ve DNSSEC OK biti açık olarak kayıt edilebilir alan adının DS ve DNSKEY kayıtlarını sorar. DS kayıtlarını anahtar etiketi, algoritma ve özet türüyle; DNSKEY kayıtlarını rolleri (KSK veya ZSK) ve algoritmalarıyla listeler; her çözümleyicinin yanıtında AD (Authenticated Data) bayrağını ayarlayıp ayarlamadığını gösterir. Kayıt operatörü yayınlıyorsa RDAP'taki "delegasyon imzalı" bayrağı ikinci kaynak olarak gösterilir.
Sonuç şunlardan biridir: imzalı (DS ve DNSKEY var), imzalı değil (çözümleyiciler yanıt verdi ve DS kaydı yok), DS kaydı olmadan yayınlanmış anahtarlar, DS var ama anahtarlar okunamıyor veya kontrol edilemedi. Çözümleyicilerden biri başarısız olursa diğerinin yanıtı yine kullanılır ve hata gösterilir.
AD bayrağını dürüstçe okumak
AD bayrağı şu anlama gelir: doğrulama yapan bu çözümleyiciler, kontrol anında yanıtı doğrulanmış olarak işaretledi. Bu, onların kendi doğrulamalarına ilişkin beyanıdır; alan adı için bir sertifika veya diğer çözümleyiciler hakkında bir söz değildir. Araç imzaları kendisi yeniden doğrulamaz ve bölgedeki her kaydı dolaşmaz; dolayısıyla tek bir kayıttaki süresi dolmuş imza burada fark edilmeyebilir.