NSEC3PARAM Sorgulama
NSEC3 parametreleri (özetlenmiş inkâr).
Çalıştırmak için yukarıya bir değer girin: NSEC3PARAM Sorgulama
örn. example.com
Kısa cevap
NSEC3PARAM Sorgulama, bir bölgenin NSEC3 için kullandığı parametreleri gösterir; NSEC3, DNSSEC'in yokluk kanıtının hash'lenmiş sürümüdür ve saldırganların bölgedeki tüm adları tek tek listelemesini engeller. Kayıt; hash algoritmasını, bayrakları (flags), yineleme sayısını (iterations) ve hash'lenmiş adları hesaplamak için kullanılan salt değerini gösterir.
NSEC3PARAM Sorgulama, imzalı bir bölgenin kök (apex) kaydındaki NSEC3PARAM kaydını sorgular; bu kayıt, çözümleyicilere bölgenin sahip adlarını yokluk kanıtı için tam olarak nasıl özetlediğini (hash) söyler. DNSSEC'li bir bölge, tüm bölgeyi ifşa etmeden bir adın var olmadığını kanıtlar; NSEC3 bunu düz NSEC'in açığa çıkardığı isimler yerine tuzlanmış ve yinelenmiş SHA-1 özetleriyle yapar. Bu araç kullanımdaki hash algoritmasını, bayrakları, yineleme sayısını ve tuzu gösterir; böylece imzalayıcınızın yetkili sunucuların ihtiyaç duyduğu parametreleri yayınladığını doğrulayabilirsiniz.
Nasıl çalışır
Kayıt yalnızca bölgenin kökünde bulunur ve dört alanı vardır: hash algoritması (1 = SHA-1, tanımlı tek değer), bayraklar, yineleme sayısı ve tuz. Yetkili sunucular olumsuz yanıtlar için NSEC3 kayıtlarını üretirken hangi parametreleri uygulayacaklarını bu kayıttan öğrenir. Bayrak baytı sıfır olan tek bir NSEC3PARAM, sunucuların kullanabileceği tamamlanmış parametre setini gösterir; opt-out veya devam eden dönüşüm bitleri taşıyan ek kayıtlar yalnızca tuz değişimi sırasında görülür.
Sonuçları nasıl okursunuz
Alanları soldan sağa okuyun: algoritma 1 olmalı, bayrak genelde 0'dır, yineleme küçük bir sayıdır ve tuz ya bir onaltılık dizedir ya da boş anlamına gelen tek bir tiredir. Güncel öneri (RFC 9276) 0 ek yineleme ve boş tuzdur; çünkü fazladan yineleme gerçek gizlilik sağlamadan yalnızca CPU maliyeti ekler. Yüzlerce yineleme veya uzun bir tuz görüyorsanız bölgeniz eski tavsiyeyi izliyordur ve sadeleştirilebilir.
Sık karşılaşılan sorunlar ve çözümleri
Hiç NSEC3PARAM olmaması, bölgenin ya düz NSEC kullandığı ya da imzasız olduğu anlamına gelir; önce DNSKEY ve RRSIG olup olmadığına bakın. Yüksek yineleme sayıları (birçok çözümleyici artık 100 üstü değerleri reddediyor) doğrulama hatalarına ve SERVFAIL'e yol açar, bunları 0'a indirip yeniden imzalayın. Tuz değişiminden sonra kalan ikinci bir kayıt genelde dönüşümün tamamlanmadığını gösterir; yalnızca bayrağı 0 olan tek bir NSEC3PARAM kalana dek imzalamayı bitirin.
Sıkça sorulan sorular
- NSEC ile NSEC3 arasındaki fark nedir?
- İkisi de bir adın var olmadığını kanıtlar, ancak NSEC bölgedeki bir sonraki gerçek adı listeler ve herkesin tüm kayıtları gezip listelemesine (zone walking) izin verir. NSEC3 bu adları özetlerle değiştirir, böylece bölge gezme çok daha zorlaşır. NSEC3PARAM, sunucunun bu özetleri bölge genelinde tutarlı hesaplaması için gereken tuz ve yineleme ayarlarını taşır.
- Tuz ve çok sayıda yineleme kullanmalı mıyım?
- Hayır. RFC 9276 boş tuz ve sıfır ek yineleme önerir. Tuz, kayıtta zaten herkese açık olduğu için kararlı bir listelemeyi engellemez ve yüksek yineleme sayıları yalnızca çözümleyicileri ve kendi sunucularınızı yorar. Birçok doğrulayan çözümleyici artık büyük yineleme değerlerini güvensiz sayıyor ya da SERVFAIL döndürüyor, bu yüzden ikisini de en düşük seviyede tutun.
- Bölgemde neden iki NSEC3PARAM kaydı var?
- Bu genellikle bir tuz veya parametre değişimi sırasında olur. İmzalayıcı, yeni parametre setini geçici olarak eskisinin yanında yayınlar ve geçiş kayıtlarını sıfır olmayan bir bayrakla işaretler; böylece sunucular tam olarak dağıtılmış seti kullanmaya devam eder. Her NSEC3 kaydı yeni tuzla yeniden imzalandığında eski NSEC3PARAM kaldırılmalı ve geriye tek bir kayıt kalmalıdır.