도메인이 DNSSEC를 사용하는지 어떻게 확인할 수 있습니까?


20

DNSSEC는 현재 일부 최상위 도메인에 배포되었습니다. 그러나 사이트 / 도메인이 DNSSEC를 사용하고 있는지 어떻게 알 수 있습니까? 브라우저에 표시됩니까? 또는 그것을 볼 수있는 창이나 리눅스 명령이 있습니까? 또는 그것을위한 도구?

답변:


19

dig [zone] dnskey

영역에 RRset의 유효성을 검사하는 데 사용될 영역에 필요한 DNSKEY RRset이 있는지 보여줍니다.

재귀 서버가 영역의 유효성을 검사하는지 확인하려면

dig +dnssec [zone] dnskey

이렇게하면 아웃 바운드 쿼리에서 DO (dnssec OK) 비트가 설정되고 데이터의 유효성이 검사되고 관련 RRSIG가있는 경우 업스트림 리졸버가 반환 패킷에서 AD (인증 된 데이터) 비트를 설정합니다 (영역이 응답을 확인할 수없는 경우에도 질문에 서명합니다.

"DNSSEC in 6 Minutes"프레젠테이션 (DNSSEC 디버깅에 대한 많은) 에서 마지막 슬라이드 그룹을 살펴볼 수 있습니다 . 이 프레젠테이션은 DNSSEC 배포에 대한 내용이 조금 길지만 (좋은 점은 BIND 9.7을 살펴 봐야 함) 디버깅은 거의 바뀌지 않았습니다.

NANOG 50에서 BIND 9.7 DNSSEC 배포 에 관해 발표 한 프레젠테이션도 있습니다 .


2
BIND 및 ISC DHCP의 관리자 인 ISC에서 실제로 일한다는 사실을 인정하기 위해 serverfault에 요청을 받았습니다. 어느 쪽이든 문제가있는 사람을 도울 수있어서 기쁩니다 (시간 허용).
Knobee

"6 분 후 DNSSEC"에 대한 슬라이드는 이제 404입니다. 새로운 URL이 있습니까?
e40

새로운 URL은 다음과 같습니다. kb.isc.org/article/AA-00820/0/DNSSEC-in-6-minutes.html
e40


-1

터미널에서 : dig tunnelix.com + dnssec

DNSSEC 서명을 가리키는 RRSIG (RRset 서명)를 찾아야합니다.

예 1의 답변 : tunnelix.com. RRSIG A에서 300 300 20190515200903 20190513180903 34505 tunnelix.com. Bqc6weQYQyCi8rB3wmYxMxDqlkpOzt2wWTMC58QGy6BbX8y + jWxDIFwH DUCJ2Gy0dLFLPDNfVdZ9RmPRlbNvQw ==

그렇지 않으면 온라인 무료 DNSSEC 검사기를 통해 DNSSEC의 유효성을 검사하십시오. https://dnssec-debugger.verisignlabs.com

자세한 정보는 다음 링크를 참조하십시오.

https://tunnelix.com/counter-dns-attack-enabling-dnssec/

https://tunnelix.com/anatomy-of-a-simple-dig-result/


2
이 이론적으로 질문에 대답 할 수 있습니다 동안, 바람직 할 것이다 여기에 대한 대답의 본질적인 부분을 포함하고 참조 할 수 있도록 링크를 제공합니다.
bertieb

요청에 따라 답변을 업데이트했습니다. 감사합니다
Nitin J Mutkawoa
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.