DNSSEC sorgulama

Bir alan adının imzalı olup olmadığını görün: üst bölgedeki DS kayıtları, bölgenin kendisindeki DNSKEY kayıtları ve doğrulama yapan iki çözümleyicinin yanıtı doğrulanmış olarak işaretleyip işaretlemediği.

DNSSEC nasıl kurulur, parçaları nelerdir

DNSSEC, DNS yanıtlarına imza ekler; böylece bir çözümleyici yanıtın yolda değiştirilmediğini doğrulayabilir. Bölge, açık anahtarlarını DNSKEY kayıtları olarak yayınlar ve kayıtlarını bu anahtarlarla imzalar. Üst bölge (example.com için .com) bir DS kaydı yayınlar: bölgenin anahtar imzalama anahtarının özeti. Bu DS kaydı, kökten alan adına inen güven zincirinin halkasıdır ve kayıt firması üzerinden tanımlanır.

İki yarı da gereklidir. Üst bölgede DS kaydı olmayan anahtarları kimse doğrulamaz. Bölgenin yayınlamadığı bir anahtarı gösteren DS kaydı ise daha kötüdür: doğrulama yapan çözümleyiciler o zaman her yanıtı reddeder ve alan adı bu çözümleyicilerin kullanıcıları için ortadan kaybolur.

Bu araç neye bakar, veri nereden gelir

OrbitProbe, doğrulama yapan iki açık çözümleyiciye, Cloudflare ve Google'a, DNS-over-HTTPS üzerinden ve DNSSEC OK biti açık olarak kayıt edilebilir alan adının DS ve DNSKEY kayıtlarını sorar. DS kayıtlarını anahtar etiketi, algoritma ve özet türüyle; DNSKEY kayıtlarını rolleri (KSK veya ZSK) ve algoritmalarıyla listeler; her çözümleyicinin yanıtında AD (Authenticated Data) bayrağını ayarlayıp ayarlamadığını gösterir. Kayıt operatörü yayınlıyorsa RDAP'taki "delegasyon imzalı" bayrağı ikinci kaynak olarak gösterilir.

Sonuç şunlardan biridir: imzalı (DS ve DNSKEY var), imzalı değil (çözümleyiciler yanıt verdi ve DS kaydı yok), DS kaydı olmadan yayınlanmış anahtarlar, DS var ama anahtarlar okunamıyor veya kontrol edilemedi. Çözümleyicilerden biri başarısız olursa diğerinin yanıtı yine kullanılır ve hata gösterilir.

AD bayrağını dürüstçe okumak

AD bayrağı şu anlama gelir: doğrulama yapan bu çözümleyiciler, kontrol anında yanıtı doğrulanmış olarak işaretledi. Bu, onların kendi doğrulamalarına ilişkin beyanıdır; alan adı için bir sertifika veya diğer çözümleyiciler hakkında bir söz değildir. Araç imzaları kendisi yeniden doğrulamaz ve bölgedeki her kaydı dolaşmaz; dolayısıyla tek bir kayıttaki süresi dolmuş imza burada fark edilmeyebilir.

Bu araç nasıl kullanılır

  1. Alan adını girin. example.com gibi bir alan adı yazın veya yapıştırın. Tam bir URL de olur: şema, yol ve baştaki www atılır.
  2. DS ve DNSKEY kayıtlarını sorgulayın. Araç doğrulama yapan iki çözümleyiciye (Cloudflare ve Google) DNS-over-HTTPS üzerinden, DNSSEC OK biti açık olarak sorar.
  3. Sonucu okuyun. DS ve DNSKEY kayıtlarının bulunup bulunmadığını, hangi algoritmaları kullandıklarını ve her çözümleyicinin AD bayrağını ayarlayıp ayarlamadığını görün.

Komut satırındaki karşılığı

Aynı kontrolün terminalden yapılışı. Komutlar example.com kullanır: yerine kendi adınızı yazın.

  • Üst bölgedeki DS kaydıdig +dnssec DS example.com
  • Bölgenin DNSKEY kayıtlarıdig +dnssec DNSKEY example.com +multi
  • Doğrulama yapan bir çözümleyiciden AD bayrağıdig @1.1.1.1 example.com A +dnssec | grep flags
  • Aynı sorgu DNS-over-HTTPS üzerindencurl -s -H "accept: application/dns-json" "https://cloudflare-dns.com/dns-query?name=example.com&type=DS&do=1"
  • Windows (PowerShell)Resolve-DnsName example.com -Type DNSKEY -DnssecOk

Sık sorulan sorular

Bir alan adında DNSSEC açık mı, nasıl kontrol edilir?

Alan adını yukarıya yazın veya dig +dnssec DS example.com ve dig +dnssec DNSKEY example.com komutlarını çalıştırın. İmzalı bir alan adının üst bölgede DS kaydı, bölgede DNSKEY kayıtları bulunur.

DS kaydı ile DNSKEY arasındaki fark nedir?

DNSKEY kayıtları bölgenin açık anahtarlarıdır ve bölgenin kendisinde durur. DS kaydı anahtar imzalama anahtarının özetidir ve üst bölgede durur; oraya kayıt firması üzerinden eklenir.

Bugün hangi DNSSEC algoritmaları uygundur?

ECDSAP256SHA256 (13), ED25519 (15) ve RSASHA256 (8) yaygın olarak kullanılır. RSASHA1 türevleri (5 ve 7) ile SHA-1 DS özetleri (tür 1) kullanımdan kaldırılmıştır ve araç bunları işaretler.

Araç "imzalı değil" diyor, bu bir sorun mu?

Tek başına değil: birçok alan adı imzasızdır ve çalışır. DNSSEC sahte DNS yanıtlarına karşı korur. Açmak işletimle ilgili bir karardır, çünkü anahtar yenilemede yapılan bir hata alan adını doğrulama yapan çözümleyiciler için erişilemez kılar.

DNSSEC güvenli şekilde nasıl kapatılır?

Önce kayıt firmasındaki DS kaydını kaldırın, en az TTL süresi kadar bekleyin ve bölgeyi imzalamayı ancak ondan sonra bırakın. Tersi sırayla yapılırsa çözümleme bozulur.