免费注册

DNSSEC 检测

看域名有没有启用 DNSSEC,以及会验证 DNSSEC 的 DNS 能不能正常解析它。

关于DNSSEC 检测

DNSSEC 给 DNS 结果加上签名,让 DNS 服务器能识别伪造的解析;但链条上只要断一环,开启了验证的用户就完全打不开网站,所以要做 DNSSEC 检测。在 DNS 服务商开启签名、到注册商添加 DS 记录、更换 DNS 服务商或更换密钥之后,都值得查一遍。DS 和公钥按主域名检查。不清楚域名在哪家注册商,可以先用 WHOIS 查询看一下。

工具读取注册局的 DS 记录和区域的 DNSKEY 记录,标出每个公钥是 KSK 还是 ZSK 及其密钥标签,并核对 DS 是否对得上某个公钥;再问会验证 DNSSEC 的 DNS,看结果有没有 AD 标志,同时识别“验证失败”:正常查询返回 SERVFAIL,关闭验证(CD 标志)后却能解析。另外会算出签名还有几天过期,提醒 RSA/SHA-1 这类过时算法和只用 SHA-1 摘要的 DS 记录,DS、DNSKEY、RRSIG 记录都列成表格。其他解析记录用 DNS 查询查看。

DNSSEC 检测怎么用

  1. 1
    输入域名

    输入要检测的域名,比如 example.com。

  2. 2
    点“开始检测”

    查询注册局的 DS 记录和区域的公钥,并用会验证 DNSSEC 的 DNS 解析一次。

  3. 3
    看检测结果

    每一项都标出通过或失败,并说明该怎么修,比如更新 DS 记录。

  4. 4
    核对记录

    在 DS、DNSKEY、签名三张表里对照密钥标签,也可以下载 JSON。

为什么用熊仔工匠

  • 完整信任链

    注册局的 DS 和区域的 DNSKEY,按密钥标签核对是否匹配。

  • 识别验证失败

    找出无法通过验证的区域,这类问题会让开启验证的用户打不开网站。

  • 签名到期

    算出 RRSIG 签名还有几天过期,快到期时提醒。

  • 算法检查

    提醒 RSA/SHA-1 这类过时算法,以及只用 SHA-1 摘要的 DS 记录。

常见问题

DNSSEC 检测常见问题

怎么知道域名有没有开启 DNSSEC?
输入域名检测。注册局没有 DS 记录、区域也没有 DNSKEY,就是没有开启;目前大多数域名都没有开启。
AD 标志是什么意思?
意思是“已验证数据”。会验证 DNSSEC 的 DNS 从根开始逐级核对签名,全部通过才会设置这个标志,说明整条链都是好的。
开启 DNSSEC 后网站打不开了,怎么回事?
多半是注册商那里的 DS 记录和区域的公钥对不上,常见于更换 DNS 服务商或更换密钥之后。检测结果会列出两边的密钥标签,改正 DS 记录,或者先把它删掉。改好后,可以用 DNS 全球生效检测看各地 DNS 是否恢复解析。
KSK 和 ZSK 有什么区别?
KSK(密钥签名密钥)给区域的公钥集合签名,DS 记录指向的就是它;ZSK(区域签名密钥)给其他记录签名。也有服务商只用一个密钥同时承担两种角色。
DNSSEC 检测收费吗?
免费,不用注册,也不占每日次数;为防止滥用,每位访客每小时有查询额度。
把DNSSEC 检测分享给朋友打开浏览器就能用,对方不注册也能先试。

相关工具

DNS DNS 查询查询 A、AAAA、CNAME、MX、NS、TXT、SOA、CAA 等 DNS 记录。
WHOIS WHOIS 查询查询域名的注册商、注册时间和到期时间。
DNS DNS 全球生效检测同时询问十几个公共 DNS,看解析修改是否已经生效。
WHOIS 域名注册查询查询域名是否还能注册,可一次查多个。
DNS 子域名查询从公开的证书透明度日志里列出域名的子域名。
xnURL 中文域名转码中文等国际化域名与 Punycode 编码互相转换。
DNS 反向解析 PTR 查询通过 PTR 记录查出 IP 地址对应的主机名。
SEO 死链检测检查一个网页上的全部链接,列出失效和跳转的链接。