RRSIG Sorgulama
DNSSEC kaynak kaydı imzaları.
Çalıştırmak için yukarıya bir değer girin: RRSIG Sorgulama
örn. cloudflare.com
Kısa cevap
RRSIG Sorgulama, bir alan adının kayıtlarını kriptografik olarak imzalayan DNSSEC imzalarını gösterir; böylece çözümleyiciler cevapların değiştirilmediğini doğrulayabilir. Her RRSIG; imzaladığı kayıt türünü, imza algoritmasını, anahtar etiketini (key tag) ve imzanın başlangıç ile son geçerlilik tarihlerini içerir. Süresi dolmuş veya eksik bir RRSIG, DNSSEC doğrulamasının başarısız olacağı anlamına gelir.
RRSIG Sorgulama, imzalı bir bölgenin verilerine eklediği DNSSEC imza kayıtlarını getirir. DNSSEC ile imzalanmış bir bölgedeki her RRset, bir veya daha fazla RRSIG kaydıyla korunur; bu kayıtlar cevabın gerçekten o bölgeden geldiğini ve yolda değiştirilmediğini kanıtlar. Araç bir ad ile kayıt türünü sorgular ve o RRset'i kapsayan RRSIG'i gösterir; böylece imza algoritmasını, anahtar etiketini ve imzanın geçerlilik aralığını inceleyebilirsiniz. Doğrulama yapan çözümleyiciler SERVFAIL döndürdüğünde, imzaların gerçekten var olup güncel olup olmadığını görmek için işinize yarar.
Nasıl çalışır
Araç, yetkili ya da doğrulayan bir sunucudan belirli bir türü (örneğin A veya MX) DNSSEC verileriyle birlikte ister. Cevabın yanında, tam olarak o RRset'i kapsayan RRSIG'i döndürür. Bir RRSIG; kapsadığı türü, imzayı üreten ZSK ya da KSK'nın algoritma numarasını ve anahtar etiketini, imzalayan bölgeyi, özgün TTL değerini ve başlangıç ile bitiş zaman damgalarını içerir. İmzanın kendisi ise çözümleyicinin ilgili DNSKEY ile doğruladığı kriptografik değerdir.
Sonuçları nasıl okursunuz
Önce kapsanan tür alanına bakın: sorguladığınız kayıtla eşleşmelidir. Anahtar etiketini ve algoritma numarasını bölgenin DNSKEY kümesiyle karşılaştırarak imzayı hangi anahtarın attığını anlayın. Kritik alanlar, UTC olarak gösterilen başlangıç ve bitiş tarihleridir. Bitiş tarihi gelecekte, başlangıç tarihi ise geçmişte olmalıdır. İmzalayan adı bölge kökü ile aynı olmalıdır. Bunlardan biri yanlışsa, kayıt verisi doğru olsa bile aşağı akıştaki doğrulama başarısız olur.
Sık karşılaşılan sorunlar ve çözümleri
Süresi dolmuş RRSIG'ler en klasik arızadır: imzaların bir ömrü vardır ve bozuk bir yeniden imzalama görevi eski imzaları geride bırakarak doğrulayıcılarda SERVFAIL'e yol açar. Bölgeyi yeniden imzalayarak bunları üretin. İmzalanması gereken bir kayıtta RRSIG'in olmaması, düzenlemeden sonra bölgenin yeniden imzalanmadığını gösterir. DNSKEY ile anahtar etiketi veya algoritma uyuşmazlığı, yarım kalmış bir anahtar geçişine işaret eder. Üst bölgedeki DS kaydınızın hâlâ etkin KSK ile eşleştiğini doğrulayın.
Sıkça sorulan sorular
- Bazı kayıtlarda neden birden fazla RRSIG bulunur?
- Anahtar geçişi sırasında bölge, aynı RRset'i geçici olarak eski ve yeni anahtarla imzalar; bu da farklı anahtar etiketlerine sahip iki RRSIG üretir. Çözümleyicilerin doğrulama için yalnızca birine ihtiyacı vardır. Ayrıca bir bölge birden fazla algoritmayı desteklediğinde de birden çok RRSIG görebilirsiniz, çünkü DNSKEY kümesindeki her algoritma her RRset'i imzalamalıdır.
- Başlangıç ve bitiş tarihleri ne anlama gelir?
- İmzanın geçerli sayıldığı zaman aralığını tanımlarlar. Doğrulayan bir çözümleyici, geçerli zaman başlangıçtan önce veya bitişten sonra olan bir RRSIG'i reddederek SERVFAIL döndürür. Bölgeler genellikle saat kaymasına tolerans için başlangıcı biraz geçmişe koyar ve bitişten çok önce yeniden imzalar; böylece imzalar normal işleyişte hiçbir zaman geçersiz kalmaz.
- RRSIG var ama doğrulama yine de başarısız oluyor. Neden?
- İmza mevcut olabilir ama doğrulanabilir olmayabilir. RRSIG'in anahtar etiketinin bölgedeki bir DNSKEY ile eşleştiğini, o DNSKEY'in üst bölgedeki bir DS kaydıyla güvence altına alındığını ve zaman damgalarının güncel olduğunu kontrol edin. Tek bir baytın değişmesi, kopmuş bir güven zinciri ya da KSK geçişinden sonra eskimiş bir DS, hiçbir çözümleyicinin kabul etmediği geçerli görünüşlü bir RRSIG üretir.