关于DNSSEC 检测
DNSSEC 给 DNS 结果加上签名,让 DNS 服务器能识别伪造的解析;但链条上只要断一环,开启了验证的用户就完全打不开网站,所以要做 DNSSEC 检测。在 DNS 服务商开启签名、到注册商添加 DS 记录、更换 DNS 服务商或更换密钥之后,都值得查一遍。DS 和公钥按主域名检查。不清楚域名在哪家注册商,可以先用 WHOIS 查询看一下。
工具读取注册局的 DS 记录和区域的 DNSKEY 记录,标出每个公钥是 KSK 还是 ZSK 及其密钥标签,并核对 DS 是否对得上某个公钥;再问会验证 DNSSEC 的 DNS,看结果有没有 AD 标志,同时识别“验证失败”:正常查询返回 SERVFAIL,关闭验证(CD 标志)后却能解析。另外会算出签名还有几天过期,提醒 RSA/SHA-1 这类过时算法和只用 SHA-1 摘要的 DS 记录,DS、DNSKEY、RRSIG 记录都列成表格。其他解析记录用 DNS 查询查看。
DNSSEC 检测怎么用
- 1输入域名
输入要检测的域名,比如 example.com。
- 2点“开始检测”
查询注册局的 DS 记录和区域的公钥,并用会验证 DNSSEC 的 DNS 解析一次。
- 3看检测结果
每一项都标出通过或失败,并说明该怎么修,比如更新 DS 记录。
- 4核对记录
在 DS、DNSKEY、签名三张表里对照密钥标签,也可以下载 JSON。
为什么用熊仔工匠
- 完整信任链
注册局的 DS 和区域的 DNSKEY,按密钥标签核对是否匹配。
- 识别验证失败
找出无法通过验证的区域,这类问题会让开启验证的用户打不开网站。
- 签名到期
算出 RRSIG 签名还有几天过期,快到期时提醒。
- 算法检查
提醒 RSA/SHA-1 这类过时算法,以及只用 SHA-1 摘要的 DS 记录。