X
منشور: 2026-07-03 | مُحدث: 2026-07-03
كيفية إصلاح مشكلات التحقق من DNSSEC

عادةً ما تحدث مشكلات التحقق من DNS عندما لا تتطابق سجلات DS لدى المسجل مع سجلات DNSKEY لدى مزود DNS، أو عندما لا تكون المنطقة موقعة، أو عندما تبقى سجلات DS قديمة بعد تغييرات خوادم الأسماء، أو عندما يتم تفعيل DNSSEC قبل أن يكون المزود جاهزًا. تحقق من خوادم الأسماء الحالية وسجلات DS وسجلات DNSKEY وتوقيع المنطقة ونتائج التحقق قبل إجراء أي تغييرات.


لمن هذا الدليل
هذا الدليل مخصص لـ:
· المستخدمين الذين يرون SERVFAIL بعد تغييرات DNSSEC
· مالكي النطاقات الذين غيّروا خوادم الأسماء مع تفعيل DNSSEC
· الشركات التي تواجه فشلًا جزئيًا في الحل
· الوكالات ومزودو الاستضافة الذين يستكشفون مشكلات DNSSEC
· الموزعون الذين يدعمون DNSSEC للعملاء

قبل البدء
قبل البدء، جهز:
· اسم النطاق
· خوادم الأسماء الحالية والسابقة
· الوصول إلى DNSSEC لدى المسجل
· الوصول إلى مزود DNS
· سجلات DS الحالية
· قيم DNSKEY
· عمليات النقل الأخيرة أو تغييرات خوادم الأسماء
· لقطة شاشة للخطأ
· نسخة احتياطية من DNS

تعليمات خطوة بخطوة
الخطوة 1: تأكيد أن DNSSEC هو المشكلة
ابحث عن SERVFAIL أو فشل التحقق أو فشل فقط على أدوات الحل التي تقوم بالتحقق.
· عنوان IP خاطئ أو عدم وجود MX قد يكون خطأ في إعداد DNS عادي
الخطوة 2: تحقق من خوادم الأسماء الحالية
يجب أن يتطابق DNSSEC مع مزود DNS النشط.
· خوادم الأسماء القديمة والجديدة مهمة
الخطوة 3: تحقق من سجلات DS لدى المسجل
سجل علامة المفتاح والخوارزمية ونوع التجزئة وقيمة التجزئة وما إذا كانت هناك سجلات DS متعددة.
· سجلات DS القديمة شائعة بعد عمليات الترحيل
الخطوة 4: تحقق من DNSKEY لدى مزود DNS
تأكد من توقيع المنطقة وDNSKEY وKSK/ZSK وقيم DS المُنشأة.
· يجب على المزود توقيع المنطقة النشطة
الخطوة 5: قارن بين DS وDNSKEY
عدم التطابق يسبب فشل التحقق.
· استخدم قيمًا جديدة من مزود DNS النشط
الخطوة 6: تحقق من توقيع المنطقة
ابحث عن DNSKEY وRRSIG وNSEC/NSEC3 وحالة التوقيع لدى المزود.
· منطقة غير موقعة مع سجلات DS تعتبر خطرًا
الخطوة 7: إزالة DS غير الصحيح إذا لزم الأمر
إذا كان DS الخاطئ يسبب الفشل ولم يكن الإعداد الصحيح جاهزًا، فقم بإزالة DS غير الصالح لاستعادة الحل.
· أعد التفعيل لاحقًا بالبيانات الصحيحة
الخطوة 8: إعادة التفعيل بشكل صحيح
ثبّت خوادم الأسماء وفعّل توقيع المزود وأضف DS جديدًا ثم تحقق.
· لا تضف DS قبل التوقيع
الخطوة 9: راجع عمليات النقل الأخيرة
تحقق مما إذا كانت سجلات DS أو مزود DNS قد تغيرت أثناء النقل.
· قد يحتاج المسجل الجديد إلى مراجعة DS
الخطوة 10: اختبر موقع الويب والبريد الإلكتروني
بعد إصلاح التحقق، تحقق من A وCNAME وMX وTXT وشهادة SSL وCDN.
· يؤثر DNSSEC على جميع عمليات البحث التي يتم التحقق منها
الخطوة 11: توثيق الإصلاح
احفظ السبب وتغييرات DS والمزود الحالي ونتائج الاختبار.
· يمنع تكرار المشكلات في المستقبل

استكشاف الأخطاء وإصلاحها
النطاق يعرض SERVFAIL
الأسباب المحتملة:
· عدم تطابق DS
· DNSKEY مفقود
· المنطقة غير موقعة
· بقاء DS قديم
ماذا تفعل:
· تحقق من DS/DNSKEY
· أزل DS غير الصحيح
· تحقق من التوقيع
فشل بعد تغيير خوادم الأسماء
الأسباب المحتملة:
· DS القديم يشير إلى المزود السابق
· المزود الجديد غير موقّع
ماذا تفعل:
· أزل DS القديم أو أضف DS الخاص بالمزود الجديد
فشل بعد نقل النطاق
الأسباب المحتملة:
· DS لم يُنقل أو تغيّر
· توقف DNS الخاص بالمسجل القديم
ماذا تفعل:
· راجع DS لدى المسجل ومزود DNS النشط
فشل البريد الإلكتروني بعد DNSSEC
الأسباب المحتملة:
· فشل التحقق من استعلام MX
· سجلات TXT غير قابلة للوصول
ماذا تفعل:
· أصلح DNSSEC أولاً ثم تحقق من سجلات البريد

الأخطاء الشائعة
الخطأ 1: تغيير خوادم الأسماء دون إزالة DS القديم
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.
الخطأ 2: إضافة DS قبل توقيع المنطقة النشطة
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.
الخطأ 3: نسخ قيم DS بشكل غير صحيح
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.
الخطأ 4: افتراض أن DNSSEC هو شهادة SSL
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.
الخطأ 5: استكشاف أخطاء سجلات A فقط
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.
الخطأ 6: تجاهل خوادم الأسماء الحالية
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.
الخطأ 7: ترك سجلات DS قديمة متعددة
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.
الخطأ 8: إجراء تغييرات عشوائية أثناء SERVFAIL
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.
الخطأ 9: عدم اختبار أدوات الحل التي تتحقق
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.
الخطأ 10: عدم توثيق الإعداد
راجع هذا البند قبل إجراء التغييرات أو فتح تذكرة دعم.

الأسئلة الشائعة
1. ما هو فشل التحقق من DNSSEC؟
لا يمكن لأداة الحل التحقق من بيانات DNS الموقعة للنطاق.
2. ماذا يعني SERVFAIL؟
لم تتمكن أداة الحل من إكمال الاستعلام، غالبًا بسبب DNSSEC بعد تغييرات DNS.
3. ما أسباب الفشل؟
عدم تطابق DS أو نقص DNSKEY أو منطقة غير موقعة أو سجلات DS قديمة أو مشكلات في تدوير المفاتيح.
4. هل يجب إزالة سجلات DS؟
إذا كان DS غير الصحيح يسبب الفشل، فقد تؤدي إزالته إلى استعادة الحل حتى يتم إعادة تفعيل DNSSEC بشكل صحيح.
5. لماذا بعد تغيير خوادم الأسماء؟
قد يشير DS القديم إلى مفاتيح مزود DNS السابق.
6. هل يمكن أن يؤثر DNSSEC على البريد الإلكتروني؟
نعم، يمكن أن يفشل التحقق من استعلامات MX وTXT.
7. هل يمكن لـ NiceNIC إصلاح DNSSEC الخارجي؟
يمكن لـ NiceNIC مراجعة DS لدى المسجل؛ يجب على مزود DNS تأكيد التوقيع.
8. هل يجب إعادة التفعيل لاحقًا؟
نعم، بعد أن تصبح خوادم الأسماء والتوقيع صحيحة.
هل تحتاج مساعدة؟ نحن دائمًا هنا من أجلك. دعم بشري
حقوق النشر © 2006–2026 شركة NICENIC الدولية المحدودة. كل الحقوق محفوظة. · U.S. Affiliate: NICENIC LLC