ドメインでDNSSECが使用されているかどうかを確認するにはどうすればよいですか?


20

DNSSECは現在、いくつかのトップドメインに展開されています。しかし、サイト/ドメインがDNSSECを使用しているかどうかはどうすればわかりますか?ブラウザに表示されていますか?それともそれを見るためのウィンドウやLinuxコマンドがありますか?またはそれのためのツール?

回答:


19

dig [zone] dnskey

ゾーン内のRRsetを検証するために使用される必要なDNSKEY RRsetがゾーン内にあるかどうかが表示されます。

再帰サーバーがゾーンを検証しているかどうかを確認するには、

dig +dnssec [zone] dnskey

これにより、アウトバウンドクエリでDO(dnssec OK)ビットが設定され、データが検証され、関連するRRSIGも提供される場合、アップストリームリゾルバはリターンパケットでAD(認証済みデータ)ビットを設定します(質問が署名されています)、応答を検証できない場合でも。

「DNSSEC in 6 Minutes」プレゼンテーション(DNSSECのデバッグに関する多く)のスライドの最後のグループをご覧ください。このプレゼンテーションは、DNSSECの展開については少し長いですが(良いものについてはBIND 9.7を実際に見てください)、デバッグはほとんど変更されていません。

また、NANOG 50でBIND 9.7 DNSSECの展開について説明したプレゼンテーションもあります


2
serverfaultで、BINDおよびISC DHCPのメンテナーであるISCで実際に働いていることを認めるよう求められました。私はどちらかで問題がある人を助けることができてうれしいです(時間が許せば)。
ノビー

「DNSSEC in 6 minutes」のスライドは、404になりました。新しいURLはありますか?
e40

新しいURLは次のように見えます:kb.isc.org/article/AA-00820/0/DNSSEC-in-6-minutes.html
e40


-1

ターミナルで:dig tunnelix.com + dnssec

DNSSEC署名を指すRRSIG(RRset Signature)を見つける必要があります。

例1からの回答:tunnelix.com。300 IN RRSIG A 13 2 300 20190515200903 20190513180903 34505 tunnelix.com。Bqc6weQYQyCi8rB3wmYxMxDqlkpOzt2wWTMC58QGy6BbX8y + jWxDIFwH DUCJ2Gy0dLFLPDNfVdZ9RmPRlbNvQw ==

それ以外の場合は、無料のオンラインDNSSECチェッカーを使用してDNSSECを検証してください。 https://dnssec-debugger.verisignlabs.com

詳細については、役に立つかもしれないこれらのリンクを参照してください。

https://tunnelix.com/counter-dns-attack-enabling-dnssec/

https://tunnelix.com/anatomy-of-a-simple-dig-result/


2
これは理論的には質問に回答するかもしれませんが、回答の重要な部分をここに含め、参照用のリンクを提供することが望ましいでしょう
ベルティエブ

要求に応じて回答を更新しました。ありがとう
ニティン・J・ムトカウォア
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.