Перейти к содержимому

DNSSEC: зачем нужен и почему из-за него бывает SERVFAIL

Как работает DNSSEC, что такое DS, DNSKEY и RRSIG, цепочка доверия и почему ошибка DNSSEC приводит к SERVFAIL.

DNSSEC добавляет к DNS криптографическую проверку подлинности данных. Его задача — помочь resolver убедиться, что полученный DNS-ответ действительно относится к нужной зоне и не был незаметно подменён по пути.

Что такое DNSSEC

DNSSEC означает Domain Name System Security Extensions.

Что DNSSEC защищает

Он обеспечивает проверку происхождения и целостности DNS-данных.

Что DNSSEC не делает

DNSSEC не шифрует DNS-запрос.

За конфиденциальность DNS отвечают другие технологии, например DoH и DoT.

Основные элементы

  • DNSKEY;
  • RRSIG;
  • DS;
  • цепочка доверия.

Что такое DNSKEY

Запись публикует ключевой материал зоны.

Что такое RRSIG

RRSIG содержит цифровую подпись набора DNS-записей.

Что такое DS

DS находится на уровне родительской зоны и связывает делегирование с DNSSEC-ключами дочерней зоны.

Цепочка доверия

Root
 ↓
TLD
 ↓
example.com
 ↓
подписанные DNS-записи

Почему DNSSEC может сломать домен

Если DS у регистратора больше не соответствует ключам текущего DNS-провайдера, валидирующие resolver могут считать ответы недостоверными.

Типичный симптом

SERVFAIL

Почему у части пользователей работает

Разные DNS-resolver могут вести себя по-разному в зависимости от поддержки и проверки DNSSEC.

DNSSEC после смены DNS-провайдера

Это критический момент. Нельзя просто переключить NS и забыть о старом DS.

Как проверить DNSSEC через dig

dig example.com A +dnssec

Как посмотреть DS

dig example.com DS

Как посмотреть DNSKEY

dig example.com DNSKEY +dnssec

DNSSEC и NXDOMAIN

DNSSEC также предусматривает механизмы доказательства отсутствия имени или записи.

Нужно ли включать DNSSEC

При корректной поддержке регистратором и DNS-провайдером это полезный дополнительный механизм защиты DNS.

Главное условие

DNSSEC должен быть не просто включён, а корректно сопровождаться при переносах и ротации ключей.

DNSSEC и DoH

Это разные задачи: DNSSEC проверяет достоверность данных, DoH шифрует транспорт DNS-запроса между клиентом и resolver.

Как проверить через NexIP

При ошибках DNS NexIP должен помогать отличать отсутствие записи от SERVFAIL и других ситуаций, связанных с DNS-инфраструктурой.

Практический порядок

  1. Проверить NS.
  2. Получить DS.
  3. Получить DNSKEY.
  4. Сравнить цепочку доверия.
  5. Проверить запрос через валидирующий resolver.

FAQ

DNSSEC шифрует DNS?

Нет.

Может ли неправильный DNSSEC полностью сломать сайт?

Да, валидирующие resolver могут возвращать SERVFAIL.

Особенно опасна смена NS?

Да, необходимо корректно перенести или обновить DNSSEC-цепочку.

Инструменты NexIP

Проверьте на практике

Диагностика NexIP

Продолжите реальной проверкой

Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.

Открыть диагностику

Читайте дальше

Материалы по теме

DNS

Что такое DNS-записи

Подробно разбираем, как работает DNS, за что отвечают A, AAAA, CNAME, MX, TXT, NS, SOA, PTR и CAA, что такое TTL и как диагностировать DNS через dig и NexIP.

Читать
Вернуться в базу знаний