DNSKEY Sorgulama
DNSSEC bölgesini imzalayan açık anahtarlar.
Çalıştırmak için yukarıya bir değer girin: DNSKEY Sorgulama
örn. cloudflare.com
Kısa cevap
DNSKEY sorgulaması, bir bölgenin (zone) kayıtlarını DNSSEC ile imzalarken kullandığı açık anahtarları getirir; çözümleyiciler bu anahtarlarla kayıtların gerçek olduğunu doğrular. Bölgeler genellikle bir Zone Signing Key (ZSK) ve bir Key Signing Key (KSK) yayımlar; üst bölgedeki DS kaydı KSK'yı işaret eder.
DNSKEY Sorgulama, bir bölgenin DNSSEC için yayınladığı açık anahtarları getirir. Bu anahtarlar, çözümleyicilerin kayıtlara eklenen RRSIG imzalarını doğrulamasını sağlar; böylece cevabın gerçekten o bölgeden geldiği ve yolda değiştirilmediği kanıtlanır. Bir bölge genellikle bir veya daha fazla Anahtar İmzalama Anahtarı (KSK) ve Bölge İmzalama Anahtarı (ZSK) yayınlar. Bu araç, DNSSEC'i açtığınızda, anahtar değiştirdiğinizde ya da doğrulama hatalarını incelediğinizde işe yarar; çünkü çözümleyicinin o alan adı için hangi anahtarlara güveneceğini net biçimde gösterir.
Sonuçları nasıl okursunuz
Her DNSKEY kaydında dört alan bulunur: bayraklar, protokol, algoritma ve Base64 açık anahtar. 257 bayrağı bir Anahtar İmzalama Anahtarını (KSK, güvenli giriş noktası), 256 ise bir Bölge İmzalama Anahtarını (ZSK) belirtir. Protokol her zaman 3'tür. Algoritma numarası kriptoyu tanımlar; örneğin 8 (RSA/SHA-256) veya 13 (ECDSA P-256). Anahtar verisinin kendisi ise imzaları doğrulamakta kullanılan açık yarıdır.
Nasıl çalışır
Araç, alan adının yetkili sunucularına DNSKEY türünde bir sorgu gönderir ve kümedeki tüm anahtarları döndürür. KSK, DNSKEY kümesini imzalar ve üst bölgede tutulan DS kaydıyla eşleşerek güven zincirini oluşturur. ZSK ise tek tek kayıtları imzalar. Çözümleyici, KSK'nizin özetini alıp üst bölgenin DS kaydıyla karşılaştırarak bu anahtarlara güvenilip güvenilemeyeceğine karar verir.
Sık karşılaşılan sorunlar ve çözümleri
Hiç DNSKEY kaydı gelmemesi genelde bölgede DNSSEC'in açık olmadığı anlamına gelir. Anahtarlar mevcut olduğu halde doğrulama başarısızsa, kayıt firmanızdaki DS kaydı büyük olasılıkla güncel KSK ile eşleşmiyordur; bu çoğunlukla bir anahtar değişiminden sonra olur. KSK'nin anahtar etiketini (key tag) DS ile karşılaştırın. Ayrıca DS'teki algoritmanın DNSKEY ile aynı olduğundan emin olun; uyumsuzluk, her iki kayıt mevcut görünse bile zinciri kırar.
Sıkça sorulan sorular
- KSK ile ZSK arasındaki fark nedir?
- Anahtar İmzalama Anahtarı (bayrak 257) yalnızca DNSKEY kümesini imzalar ve üst bölgenin DS kaydında referans verilen anahtardır; yani güven zincirine bağlantı noktanızdır. Bölge İmzalama Anahtarı (bayrak 256) bölgedeki diğer tüm kayıtları imzalar. Rolleri ayırmak, kayıt firmasına dokunmadan ZSK'yi sık sık değiştirebilmenizi sağlar.
- DNSKEY mevcut olduğu halde DNSSEC neden başarısız oluyor?
- Anahtar yayınlamak DNSSEC'in yalnızca yarısıdır. Üst bölgenin de KSK'nizin özetini içeren bir DS kaydı tutması gerekir. DS eksikse, eski bir anahtarı işaret ediyorsa ya da farklı bir algoritma kullanıyorsa çözümleyiciler geçerli bir zincir kuramaz ve SERVFAIL döndürür. Kayıt firmanızdaki DS'in güncel KSK'nin anahtar etiketi ve algoritmasıyla eşleştiğini doğrulayın.
- Algoritma numarası ne anlama gelir?
- İmzalama algoritmasını belirtir. Sık görülen değerler 8 (RSASHA256), 13 (SHA-256 ile ECDSA P-256) ve 15'tir (Ed25519). 13 ve 15 numaralı algoritmalar, RSA'ya göre çok daha küçük anahtar ve imza üretir; bu da DNS cevap boyutlarını azaltır. Önemsediğiniz tüm çözümleyiciler 8 ve 13'ü tanımalıdır; 15 desteği artık yaygın ama biraz daha yenidir.