關於DNSSEC 檢測
DNSSEC 給 DNS 結果加上簽名,讓 DNS 伺服器能識別偽造的解析;但鏈條上只要斷一環,開啟了驗證的使用者就完全打不開網站,所以要做 DNSSEC 檢測。在 DNS 服務商開啟簽名、到註冊商新增 DS 記錄、更換 DNS 服務商或更換金鑰之後,都值得查一遍。DS 和公鑰按主域名檢查。不清楚域名在哪家註冊商,可以先用 WHOIS 查詢看一下。
工具讀取註冊局的 DS 記錄和區域的 DNSKEY 記錄,標出每個公鑰是 KSK 還是 ZSK 及其金鑰標籤,並核對 DS 是否對得上某個公鑰;再問會驗證 DNSSEC 的 DNS,看結果有沒有 AD 標誌,同時識別“驗證失敗”:正常查詢返回 SERVFAIL,關閉驗證(CD 標誌)後卻能解析。另外會算出簽名還有幾天過期,提醒 RSA/SHA-1 這類過時演算法和只用 SHA-1 摘要的 DS 記錄,DS、DNSKEY、RRSIG 記錄都列成表格。其他解析記錄用 DNS 查詢檢視。
DNSSEC 檢測怎麼用
- 1輸入域名
輸入要檢測的域名,比如 example.com。
- 2點“開始檢測”
查詢註冊局的 DS 記錄和區域的公鑰,並用會驗證 DNSSEC 的 DNS 解析一次。
- 3看檢測結果
每一項都標出透過或失敗,並說明該怎麼修,比如更新 DS 記錄。
- 4核對記錄
在 DS、DNSKEY、簽名三張表裡對照金鑰標籤,也可以下載 JSON。
為什麼用熊仔工匠
- 完整信任鏈
註冊局的 DS 和區域的 DNSKEY,按金鑰標籤核對是否匹配。
- 識別驗證失敗
找出無法透過驗證的區域,這類問題會讓開啟驗證的使用者打不開網站。
- 簽名到期
算出 RRSIG 簽名還有幾天過期,快到期時提醒。
- 演算法檢查
提醒 RSA/SHA-1 這類過時演算法,以及只用 SHA-1 摘要的 DS 記錄。