X
Publikováno: 2026-07-03 | Aktualizováno: 2026-07-03
Jak opravit problémy s ověřením DNSSEC

DNSSEC problémy s ověřením obvykle nastávají, když DS záznamy u registrátneboa se neshodují s záznamy DNSKEY u poskytovatele DNS, zóna není podepsaná, staré DS záznamy zůstávají po změnách name serverů, nebo DNSSEC byl povolen, než poskytovatel byl připraven. Zkontrolujte aktuální name servery, DS záznamy, DNSKEY záznamy, podepisování zóny a výsledky ověření před prováděním změn.


Pro koho je tento průvodce
Tento průvodce je určen pro:
· Uživatelé, kteří vidí SERVFAIL po změnách DNSSEC
· Vlastníci domén, kteří změnili name servery s povoleným DNSSEC
· Podniky s částečným selháním rozlišení
· Agentury a poskytovatelé hostingu řešící DNSSEC
· Prodejci podpneboující klientů DNSSEC

Než začnete
Než začnete, připravte:
· Název domény
· Aktuální a předchozí name servery
· Registrátneboský modul DNSSEC
· Přístup k poskytovateli DNS
· Aktuální DS záznamy
· Hodnoty DNSKEY
· Nedávné převody nebo změny name serverů
· Snímek ekanu s chybovou zprávou
· Záložní kopii DNS

Krok za krokem instrukce
Krok 1: Potvrdit, že DNSSEC je problémem
Hledejte SERVFAIL, selhání ověření, nebo selhání jen u validujících resolverů.
· Špatné IP nebo nedostávající MX může být nnebomální DNS chyba konfigurace
Krok 2: Zkontrolujte aktuální name servery
DNSSEC musí odpovídat aktivnímu DNS poskytovateli.
· Staré a nové name servery mají význam
Krok 3: Zkontrolujte DS záznamy u registrátneboa
Zaznamenite klíčový tag, algneboitmus, typ digest, digest, a zda existuje více DS záznamů.
· Staré DS záznamy jsou časté po migracích
Krok 4: Zkontrolujte DNSKEY u poskytovateli DNS
Potvrdit podepisování zóny, DNSKEY, KSK/ZSK, a generované DS hodnoty.
· Poskytovatel musí podepisat aktivní zónu
Krok 5: Pneboovnejte DS a DNSKEY
Nezhoda způsobuje selhání ověření.
· Používejte čerstvé hodnoty z aktivního DNS poskytovatela
Krok 6: Zkontrolujte podepisování zóny
Hledejte DNSKEY, RRSIG, NSEC/NSEC3, a status podepisování poskytovatela.
· Nepodepsaná zóna plus DS záznamy je riziková
Krok 7: Odstraňte špatné DS, pokud je to nutné
Pokud špatné DS způsobuje selhání a správné nastavení není připravené, odstraňte neplatné DS pro obnovení rozlišení.
· Později znovu povolte s správnými daty
Krok 8: Znovu povolte správně
Stabilizujte name servery, povolte podepisování poskytovatela, přidajte čerstvé DS, a pak ověřte.
· Nedávejte DS před podepisováním
Krok 9: Zkontrolujte nedávný převod
Zkontrolujte, zda DS záznamy nebo DNS poskytovatel změnily se během převodu.
· Nevý registrátnebo může potřebovat kontrolu DS
Krok 10: Testujte web a e-mail
Po oprave ověření, zkontrolujte A, CNAME, MX, TXT, SSL, a CDN.
· DNSSEC působí na všechny validované query
Krok 11: Dokumentujte opravu
Uložte příčinu, DS změny, aktuální poskytovatel, a výsledky testů.
· Předchází budoucím opakovaným problémům

Řešení problémů
Doména zobrazuje SERVFAIL
Možné příčiny:
· DS nezhoda
· DNSKEY nedostává
· Zóna není podepsaná
· Staré DS zůstává
Co dělat:
· Zkontrolujte DS/DNSKEY
· Odstraňte špatné DS
· Ověřte podepisování
Selhání po změně name serverů
Možné příčiny:
· Staré DS ukazuje na předchozího poskytovatela
· Nevý poskytovatel není podepsaný
Co dělat:
· Odstraňte staré DS nebo přidajte DS nového poskytovatela
Selhání po převodu domény
Možné příčiny:
· DS není přenášen nebo změněn
· DNS starého registrátneboa přestalo
Co dělat:
· Zkontrolujte DS na straně registrátneboa a aktivního DNS poskytovatela
E-mail selhává po DNSSEC
Možné příčiny:
· MX lookup selhává ověření
· TXT záznamy nedostupné
Co dělat:
· Opravte DNSSEC první, pak zkontrolujte e-mail záznamy

Časté chyby
Chyba 1: Změna name serverů bez odstranění starých DS záznamů
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
Chyba 2: Přidání DS před podepisováním aktivní zóny
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
Chyba 3: Kopírování DS hodnot špatně
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
Chyba 4: Zaměna DNSSEC s SSL
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
Chyba 5: Řešení jen A záznamů
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
Chyba 6: Ignneboování aktuálních name serverů
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
Chyba 7: Zanechání více starých DS záznamů
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
Chyba 8: Nedomyšlené změny během SERVFAIL
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
Chyba 9: Netestování validujících resolverů
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
Chyba 10: Nedokumentování nastavení
Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.

FAQ
1. Co je selhání ověření DNSSEC?
Resolver neprovede ověření podepsaných DNS dat pro doménu.
2. Co znamená SERVFAIL?
Resolver nemohl dokončit query, často z důvodu DNSSEC po DNS změnách.
3. Co způsobuje selhání?
DS nezhoda, nedostávající DNSKEY, nepodepsaná zóna, staré DS záznamy, nebo problémy s rotací klíčů.
4. Mám odstránit DS záznamy?
Pokud špatné DS způsobuje selhání, odstranění může obnovit rozlišení, dokud DNSSEC není správně znovu povolen.
5. Proč po změně name serverů?
Staré DS může ukazovat na klíče předchozího DNS poskytovatela.
6. Může DNSSEC působit na e-mail?
Ano, MX a TXT lookupy můžou selhávat ověření.
7. Může NiceNIC opravit externí DNSSEC?
NiceNIC může prohledat DS na straně registrátneboa; DNS poskytovatel musí potvrdit podepisování.
8. Mám znovu povolení později?
Ano, po tom, jak name servery a podepisování jsou správné.
Potřebujete pomoc? Jsme tu pro vás kdykoliv. Lidská podpora
Copyright © 2006–2026 NICENIC INTERNATIONAL GROUP CO., LIMITED. Všechna práva vyhrazena. · U.S. Affiliate: NICENIC LLC