DNSLab

DS Kaydı Sorgulama

Üst bölgede tutulan Delegation Signer (DS) kayıtları.

Çalıştırmak için yukarıya bir değer girin: DS Kaydı Sorgulama

örn. cloudflare.com

Kısa cevap

DS sorgulaması, üst bölgede (parent zone) tutulan ve bir alan adının DNSSEC anahtarlarını güven zincirine bağlayan Delegation Signer kayıtlarını getirir. Her DS kaydı, alt bölgenin DNSKEY'inin bir özetidir (hash); kayıt eksikse veya eşleşmiyorsa alan adının DNSSEC doğrulaması başarısız olur.

DS (Delegation Signer) kaydı, bir bölge ile üst bölgesi arasındaki DNSSEC bağını kurar. Bu kayıt sizin bölgenizde değil, üst bölgede tutulur; örneğin example.com için DS kaydı .com yetkilisinde bulunur ve bölgenizdeki DNSKEY'in bir özetini içerir. Bu araç, bir alan adı için üst tarafta yayınlanan DS kayıtlarını gösterir. Kayıt tescil ediciniz üzerinden DNSSEC'i açtıysanız, imzalı yanıtlarınızın çözümleyiciler tarafından güvenilir sayılmasını sağlayan şey DS kaydıdır. Eksik veya uyumsuz DS kayıtları, DNSSEC doğrulama hatalarının en yaygın nedenidir.

Nasıl çalışır

Araç, delegasyon noktasındaki DS kayıtlarını sorar. Bu kayıtlar sizin sunucularınızdan değil, üst bölgenin yetkili sunucularından döner. Dönen her kayıt dört alan içerir: anahtar etiketi (key tag), DNSSEC algoritma numarası, özet türü (genellikle SHA-256 için 2) ve özetin kendisi. Güven zincirinin kurulması için anahtar etiketi ve algoritma bölgenizdeki bir DNSKEY ile eşleşmeli, özet ise o anahtarın karşılığı olmalıdır.

Sonuçları nasıl okursunuz

Her DS kaydını, DNSKEY'lerinizden birine işaret eden bir bağlantı olarak düşünün. Anahtar etiketi hangi anahtara karşılık geldiğini, özet türü ise kullanılan hash algoritmasını gösterir. SHA-256 anlamına gelen özet türü 2'yi tercih edin; tür 1 (SHA-1) artık önerilmez. Anahtar geçişi sırasında birden fazla DS görmeniz normaldir ve sorun değildir. Boş sonuç, üst bölgede DS yayınlanmadığı anlamına gelir; yani bölgeniz imzalı olsa bile DNSSEC fiilen kapalıdır.

Sık karşılaşılan sorunlar ve çözümleri

En klasik hata, tescil edicideki DS kaydının artık geçerli DNSKEY ile eşleşmemesidir; bu durumda çözümleyiciler SERVFAIL döndürür. Genellikle bir anahtar geçişinde eski DS erken silindiğinde veya yeni DS hiç yüklenmediğinde ortaya çıkar. Çözüm için aktif KSK'nizden DS üretip tescil edicide güncelleyin. Ayrıca algoritma numarasının uyumlu olduğunu doğrulayın; bölgenizin kullanmadığı bir algoritmaya işaret eden DS doğrulamayı bozar.

Sıkça sorulan sorular

DS ile DNSKEY kaydı arasındaki fark nedir?
DNSKEY kendi bölgenizde bulunur ve imzaları doğrulamak için kullanılan açık anahtarı tutar. DS ise üst bölgede bulunur ve yalnızca o anahtarın bir özetini içerir. Üst bölge tüm anahtarınızı saklayamadığı için DS'yi sıkıştırılmış bir parmak izi olarak tutar. İkisi birlikte, kökten alan adınıza kadar uzanan güven zincirini oluşturur.
Alan adım neden hiç DS kaydı döndürmüyor?
Ya tescil edicinizde DNSSEC hiç açılmamıştır ya da DS silinmiştir. Yalnızca bölgeyi imzalamak yeterli değildir; DS'yi tescil ediciniz aracılığıyla üst bölgeye de göndermeniz gerekir. O DS yayınlanana kadar çözümleyiciler alan adını imzasız kabul eder ve doğrulama yapmaz. KSK'nizden DS üretip alan adı sağlayıcınıza yükleyin.
Bir alan adında kaç DS kaydı olmalı?
Genellikle bir veya iki. Tek kayıt, aktif anahtar imzalama anahtarınıza (KSK) işaret eden normal durumdur. İki kayıt ise KSK geçişi sırasında geçici olarak görünür; eski ve yeni anahtar kısa süre bir arada bulunarak çözümleyicilerin geçiş boyunca doğrulamayı sürdürmesini sağlar. Geçiş bitince eski DS'yi kaldırın. İkiden fazlası nadiren gerekir ve yalnızca uyumsuzluk riskini artırır.
DS Kaydı Sorgulama · DNSLab