Як я можу перевірити, чи домен використовує DNSSEC?


20

DNSSEC вже розгорнуто на деяких топдоменах. Але як я міг бачити, чи сайт / домен використовує DNSSEC? Чи відображається в браузері? чи є якась команда Windows або Linux, щоб побачити це? чи інструмент для цього?

Відповіді:


19

dig [zone] dnskey

Це покаже вам, чи є необхідний DNSKEY RRset у зоні, який буде використаний для перевірки RRsets у зоні.

Якщо ви хочете перевірити, чи рекурсивний сервер перевіряє зону,

dig +dnssec [zone] dnskey

Це встановить біт DO (dnssec OK) на вихідний запит і призведе до того, що розділювач верхніх потоків встановить біт AD (автентифікованих даних) на зворотному пакеті, якщо дані перевірені, а також надасть відповідні RRSIG (якщо зона в питання підписано), навіть якщо воно не в змозі підтвердити відповідь.

Ви можете переглянути останню групу слайдів у моїй презентації "DNSSEC за 6 хвилин" (багато про налагодження DNSSEC). Ця презентація трохи довга в питанні про розгортання DNSSEC (ви дійсно повинні дивитись на BIND 9.7 для хорошого матеріалу), але налагодження мало змінилося.

Є також презентація, яку я виголосив в NANOG 50 про розгортання BIND 9.7 DNSSEC .


2
Мене на сервері попросили визнати, що я фактично працюю для ISC, які підтримують BIND та ISC DHCP. Я більш ніж радий допомогти будь-кому, хто має проблеми з будь-яким (який дозволяє час).
Knobee

Ваші слайди для "DNSSEC за 6 хвилин" дають 404 зараз. Чи є нова URL-адреса?
e40

Здається, що нова URL-адреса: kb.isc.org/article/AA-00820/0/DNSSEC-in-6-minutes.html
e40


-1

На терміналі: викопайте tunnelix.com + dnssec

Вам потрібно знайти RRSIG (RRset Signature), який вказує на підпис DNSSEC.

Відповідь із Прикладу1: tunnelix.com. 300 В RRSIG A 13 2 300 20190515200903 20190513180903 34505 tunnelix.com. Bqc6weQYQyCi8rB3wmYxMxDqlkpOzt2wWTMC58QGy6BbX8y + jWxDIFwH DUCJ2Gy0dLFLPDNfVdZ9RmPRlbNvQw ==

В іншому випадку підтвердіть свій DNSSEC через онлайн-безкоштовну перевірку DNSSEC. https://dnssec-debugger.verisignlabs.com

Для отримання додаткової інформації зверніться до цих посилань, які можуть бути корисні:

https://tunnelix.com/counter-dns-attack-enabling-dnssec/

https://tunnelix.com/anatomy-of-a-simple-dig-result/


2
Хоча це теоретично може відповісти на питання, бажано було б сюди включити істотні частини відповіді та надати посилання для довідки.
bertieb

Я оновив відповідь, як вимагали. Спасибі
Nitin J Mutkawoa
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.