免費註冊

DNSSEC 檢測

看域名有沒有啟用 DNSSEC,以及會驗證 DNSSEC 的 DNS 能不能正常解析它。

關於DNSSEC 檢測

DNSSEC 給 DNS 結果加上簽名,讓 DNS 伺服器能識別偽造的解析;但鏈條上只要斷一環,開啟了驗證的使用者就完全打不開網站,所以要做 DNSSEC 檢測。在 DNS 服務商開啟簽名、到註冊商新增 DS 記錄、更換 DNS 服務商或更換金鑰之後,都值得查一遍。DS 和公鑰按主域名檢查。不清楚域名在哪家註冊商,可以先用 WHOIS 查詢看一下。

工具讀取註冊局的 DS 記錄和區域的 DNSKEY 記錄,標出每個公鑰是 KSK 還是 ZSK 及其金鑰標籤,並核對 DS 是否對得上某個公鑰;再問會驗證 DNSSEC 的 DNS,看結果有沒有 AD 標誌,同時識別“驗證失敗”:正常查詢返回 SERVFAIL,關閉驗證(CD 標誌)後卻能解析。另外會算出簽名還有幾天過期,提醒 RSA/SHA-1 這類過時演算法和只用 SHA-1 摘要的 DS 記錄,DS、DNSKEY、RRSIG 記錄都列成表格。其他解析記錄用 DNS 查詢檢視。

DNSSEC 檢測怎麼用

  1. 1
    輸入域名

    輸入要檢測的域名,比如 example.com。

  2. 2
    點“開始檢測”

    查詢註冊局的 DS 記錄和區域的公鑰,並用會驗證 DNSSEC 的 DNS 解析一次。

  3. 3
    看檢測結果

    每一項都標出透過或失敗,並說明該怎麼修,比如更新 DS 記錄。

  4. 4
    核對記錄

    在 DS、DNSKEY、簽名三張表裡對照金鑰標籤,也可以下載 JSON。

為什麼用熊仔工匠

  • 完整信任鏈

    註冊局的 DS 和區域的 DNSKEY,按金鑰標籤核對是否匹配。

  • 識別驗證失敗

    找出無法透過驗證的區域,這類問題會讓開啟驗證的使用者打不開網站。

  • 簽名到期

    算出 RRSIG 簽名還有幾天過期,快到期時提醒。

  • 演算法檢查

    提醒 RSA/SHA-1 這類過時演算法,以及只用 SHA-1 摘要的 DS 記錄。

常見問題

DNSSEC 檢測常見問題

怎麼知道域名有沒有開啟 DNSSEC?
輸入域名檢測。註冊局沒有 DS 記錄、區域也沒有 DNSKEY,就是沒有開啟;目前大多數域名都沒有開啟。
AD 標誌是什麼意思?
意思是“已驗證資料”。會驗證 DNSSEC 的 DNS 從根開始逐級核對簽名,全部透過才會設定這個標誌,說明整條鏈都是好的。
開啟 DNSSEC 後網站打不開了,怎麼回事?
多半是註冊商那裡的 DS 記錄和區域的公鑰對不上,常見於更換 DNS 服務商或更換金鑰之後。檢測結果會列出兩邊的金鑰標籤,改正 DS 記錄,或者先把它刪掉。改好後,可以用 DNS 全球生效檢測看各地 DNS 是否恢復解析。
KSK 和 ZSK 有什麼區別?
KSK(金鑰簽名金鑰)給區域的公鑰集合簽名,DS 記錄指向的就是它;ZSK(區域簽名金鑰)給其他記錄簽名。也有服務商只用一個金鑰同時承擔兩種角色。
DNSSEC 檢測收費嗎?
免費,不用註冊,也不佔每日次數;為防止濫用,每位訪客每小時有查詢額度。
把DNSSEC 檢測分享給朋友開啟瀏覽器就能用,對方不註冊也能先試。

相關工具

DNS DNS 查詢查詢 A、AAAA、CNAME、MX、NS、TXT、SOA、CAA 等 DNS 記錄。
WHOIS WHOIS 查詢查詢域名的註冊商、註冊時間和到期時間。
DNS DNS 全球生效檢測同時詢問十幾個公共 DNS,看解析修改是否已經生效。
WHOIS 域名註冊查詢查詢域名是否還能註冊,可一次查多個。
DNS 子域名查詢從公開的憑證透明度日誌裡列出域名的子域名。
xnURL 中文域名轉碼中文等國際化域名與 Punycode 編碼互相轉換。
DNS 反向解析 PTR 查詢透過 PTR 記錄查出 IP 地址對應的主機名。
SEO 死鏈檢測檢查一個網頁上的全部連結,列出失效和跳轉的連結。