DNSLab

NSEC Sorgulama

Next Secure kaydı (kimliği doğrulanmış inkâr).

Çalıştırmak için yukarıya bir değer girin: NSEC Sorgulama

örn. example.com

Kısa cevap

NSEC Sorgulama, bir adın veya kayıt türünün var olmadığını çözümleyicilerin kriptografik olarak doğrulayabileceği şekilde kanıtlayan DNSSEC kaydını gösterir. Her NSEC kaydı bölgedeki bir sonraki mevcut ada işaret eder ve o adın hangi kayıt türlerine sahip olduğunu listeler; böylece aradaki boşluğa düşen her ad kanıtlı biçimde yok sayılır.

NSEC Sorgulama, DNSSEC ile imzalanmış bir bölgede var olmayan bir ad ya da kayıt türü sorulduğunda dönen NSEC (Next Secure) kayıtlarını sorgular. İmzasız bir "böyle bir ad yok" yanıtı yerine yetkili sunucu, yokluğu kanıtlayan imzalı bir NSEC kaydı döndürür; böylece çözümleyici bu inkâra güvenebilir. Bu araç, söz konusu kimliği doğrulanmış inkâr kayıtlarını doğrudan incelemenizi sağlar. Olumsuz yanıtları ayıklarken, bölgenin doğru imzalandığını doğrularken veya bir adda hangi kayıt türlerinin gerçekten var olduğunu kontrol ederken işe yarar.

Nasıl çalışır

İmzalı bir bölgede her var olan ad, kanonik sırada kendisinden sonraki ada bağlanarak bir zincir oluşturur. Var olmayan bir ad sorguladığınızda sunucu, ondan hemen önce gelen mevcut adın NSEC kaydını döndürür. Bu kayıt, zincirdeki bir sonraki sahip adını ve o adda gerçekten var olan kayıt türlerini gösteren bir tür bit haritasını içerir. Kayıt bir RRSIG ile imzalı olduğu için çözümleyici, sorgulanan adın zincirdeki bir boşluğa düştüğünü ve dolayısıyla var olmadığını kanıtlayabilir.

Sonuçları nasıl okursunuz

Her NSEC kaydında üç temel bölüm bulunur: sahip adı, sonraki sahip adı ve tür bit haritası. Bir ad sorgulayıp example.com ile www.example.com arasını kapsayan bir NSEC alırsanız, alfabetik olarak bu iki ad arasındaki her şeyin var olmadığı kanıtlanmış olur. Tür bit haritası (örneğin A, AAAA, RRSIG, NSEC) sahip adında hangi kayıt türlerinin bulunduğunu tam olarak gösterir. Haritada olmayan bir tür, o adda o türün var olmadığının imzalı kanıtıdır.

Neden önemli

NSEC, bir DNSSEC "hayır" yanıtını DNSSEC "evet" yanıtı kadar güvenilir kılan şeydir. Onsuz bir saldırgan, meşru bir kaydı gizlemek ya da bir adın silindiği izlenimi yaratmak için sahte olumsuz yanıtlar üretebilir. Bilinen bir dezavantajı bölge yürümesidir (zone walking): NSEC sonraki mevcut adı açığa çıkardığı için, zinciri izleyerek herkes bölgedeki tüm adları listeleyebilir. Bu açığa çıkma sizin için sorunsa, NSEC3 adları hashleyerek yokluğu kanıtlarken numaralandırmayı zorlaştırır.

Sıkça sorulan sorular

NSEC ile NSEC3 arasındaki fark nedir?
İkisi de kimliği doğrulanmış inkâr sağlar, ancak NSEC sonraki adı düz metin olarak listeler; bu yüzden bölgenin tamamı yürünüp numaralandırılabilir. NSEC3 düz metin adları tuzlanmış hashlerle değiştirerek numaralandırmayı çok daha zorlaştırır. NSEC daha basit ve hafiftir; NSEC3 ek CPU maliyetiyle gizlilik katar. Bir bölge ikisinden yalnızca birini kullanır.
NSEC sorgum neden boş döndü?
En yaygın nedeni bölgenin DNSSEC ile imzalanmamış olması ve döndürülecek NSEC kaydının bulunmamasıdır. Sorguladığınız ad gerçekten varsa da boş yanıt alabilirsiniz, çünkü NSEC yalnızca olumsuz yanıtlarda kullanılır. Bölgenin bozuk olduğunu varsaymadan önce üst bölgede bir DS kaydı olduğunu ve çözümleyici yolunun DNSSEC'e izin verdiğini kontrol edin.
NSEC kayıtları bölge içeriğimi açığa çıkarabilir mi?
Evet. Her NSEC kaydı bölgedeki bir sonraki adı işaret ettiği için, biri tek bir addan başlayıp zinciri izleyerek barındırdığınız her adı listeleyebilir. Buna bölge yürümesi denir. Bölgenizde gizli tutmak istediğiniz adlar varsa, sahip adlarını hashleyen NSEC3'e geçin ya da DNS'te neyi yayınladığınızı yeniden değerlendirin.
NSEC Sorgulama · DNSLab