DNSLab

CERT Kaydı Sorgulama

DNS içinde saklanan CERT (sertifika) kayıtları.

Çalıştırmak için yukarıya bir değer girin: CERT Kaydı Sorgulama

örn. example.com

Kısa cevap

CERT Sorgulama, bir alan adına bağlı X.509 veya PGP gibi sertifikaların doğrudan DNS'te yayımlanan sürümlerini gösterir. Her kayıt; sertifika türünü, bir anahtar etiketini (key tag), algoritmayı ve sertifika verisinin kendisini içerir; böylece uygulamalar bir alan adının açık sertifikasını doğrudan DNS üzerinden alabilir.

CERT Kaydı Sorgulama, RFC 4398 ile tanımlanan CERT kaydını sorgular. Bu kayıt türü, sertifikaları ve sertifika iptal listelerini doğrudan DNS içinde yayınlamanıza olanak tanır. CERT kaydı bir sertifikayı bir alan adına bağlar; böylece uygulamalar ayrı bir dizin ya da anahtar sunucusuna bağlanmak yerine açık anahtarı veya CRL'i DNS üzerinden alabilir. En sık PGP/OpenPGP anahtarları, X.509 (PKIX) sertifikaları ve SPKI ya da IPKIX verileri için kullanılır. Bu araç girdiğiniz addaki CERT kayıtlarını çeker ve sertifika türünü, anahtar etiketini, algoritmayı ve kodlanmış içeriği gösterir.

Nasıl çalışır

Araç, verdiğiniz ada karşı CERT türünde bir DNS sorgusu gönderir. Dönen her kayıt dört alan içerir: sertifika türü (örneğin X.509 için 1=PKIX, OpenPGP için 3=PGP, 4=IPKIX, 6=IPGP), 16 bitlik bir anahtar etiketi, DNSKEY/SIG algoritma kayıtlarıyla eşleşen bir algoritma numarası ve Base64 olarak taşınan sertifika ya da CRL içeriği. Sertifikalar büyük olduğundan CERT yanıtları genellikle geniştir ve UDP yerine TCP üzerinden gelebilir.

Sonuçları nasıl okursunuz

Önce tür alanına bakın: içeriğin bir X.509 sertifikası mı, PGP anahtarı mı, SPKI yapısı mı, yoksa gerçek nesneyi işaret eden bir URL mi olduğunu söyler (..PKIX/..PGP varyantları). Anahtar etiketi, tüm bloğu çözmeden bir sertifikayı ilgili imza veya anahtarla eşleştirmeye yarar; 0 değeri etiketin kullanılmadığı anlamına gelir. Algoritma alanı DNSSEC algoritma numaralarıyla aynıdır. Gerçek sertifikayı, sahibini ve geçerlilik tarihlerini görmek için Base64 içeriğini çözün.

Neden önemli

CERT kayıtları, anahtar ve sertifikaları zaten işlettiğiniz altyapı üzerinden dağıtmanıza izin verir; bu özellikle otomatik PGP anahtar keşfi, S/MIME kurulumları ve bazı IPsec senaryolarında kullanışlıdır. Ancak pratikte kullanımı düşüktür ve çoğu e-posta ile TLS ekosistemi DANE (TLSA), SMIMEA ve OPENPGPKEY gibi alternatiflere geçmiştir. Bir sorgu, bir alan adının hâlâ CERT verisi yayınlayıp yayınlamadığını ve içeriğin güncel olup olmadığını doğrular; eski yapılandırmaları denetlerken bu önemlidir.

Sıkça sorulan sorular

Bir CERT kaydı hangi sertifika türlerini taşıyabilir?
RFC 4398, X.509 sertifikaları için PKIX (1), SPKI (2), OpenPGP anahtarları için PGP (3) ile URL tabanlı IPKIX (4), ISPKI (5), IPGP (6), ACPKIX (7) ve IACPKIX (8) türlerini tanımlar. URL varyantları sertifikanın kendisi yerine ona işaret eden bir bağlantı saklar; böylece nesne çok büyük olduğunda DNS yanıtı küçük kalır.
CERT kaydı mı yoksa DANE/SMIMEA mı kullanmalıyım?
Çoğu güncel ihtiyaç için DANE (TLSA), SMIMEA ve OPENPGPKEY kayıtları daha iyi bir seçimdir; çünkü daha yaygın desteklenir ve DNSSEC tabanlı doğrulamayla bütünleşir. CERT hâlâ geçerlidir ve eski PGP anahtar keşfi ya da belirli SPKI kurulumları için işe yarar, ancak bugün geniş bir istemci desteği beklememelisiniz.
CERT sorgum neden boş dönüyor?
Boş sonuç genellikle o adda bir CERT kaydı bulunmadığı anlamına gelir; çok az alan adı yayınladığı için bu yaygındır. Etiketin doğru olduğundan emin olun, çünkü PGP anahtar adları yerel kısmın özetinden türetilebilir. Ayrıca yol üzerindeki çözümleyicilerin büyük kaydı kırpmadığını kontrol edin; TCP üzerinden yeniden denemek veya yetkili sunucuyu doğrudan sorgulamak yardımcı olabilir.
CERT Kaydı Sorgulama · DNSLab