API access a reseller pricing are separate. Use the API with vašeho current account, then upgrade when pricing benefits vašeho volume.Compare Reseller Úroveňs →
DNSSEC problémy s ověřením obvykle nastávají, když DS záznamy u registrátneboa se neshodují s záznamy DNSKEY u poskytovatele DNS, zóna není podepsaná, staré DS záznamy zůstávají po změnách name serverů, nebo DNSSEC byl povolen, než poskytovatel byl připraven. Zkontrolujte aktuální name servery, DS záznamy, DNSKEY záznamy, podepisování zóny a výsledky ověření před prováděním změn.
Pro koho je tento průvodce Tento průvodce je určen pro: · Uživatelé, kteří vidí SERVFAIL po změnách DNSSEC · Vlastníci domén, kteří změnili name servery s povoleným DNSSEC · Podniky s částečným selháním rozlišení · Agentury a poskytovatelé hostingu řešící DNSSEC · Prodejci podpneboující klientů DNSSEC
Než začnete Než začnete, připravte: · Název domény · Aktuální a předchozí name servery · Registrátneboský modul DNSSEC · Přístup k poskytovateli DNS · Aktuální DS záznamy · Hodnoty DNSKEY · Nedávné převody nebo změny name serverů · Snímek ekanu s chybovou zprávou · Záložní kopii DNS
Krok za krokem instrukce Krok 1: Potvrdit, že DNSSEC je problémem Hledejte SERVFAIL, selhání ověření, nebo selhání jen u validujících resolverů. · Špatné IP nebo nedostávající MX může být nnebomální DNS chyba konfigurace Krok 2: Zkontrolujte aktuální name servery DNSSEC musí odpovídat aktivnímu DNS poskytovateli. · Staré a nové name servery mají význam Krok 3: Zkontrolujte DS záznamy u registrátneboa Zaznamenite klíčový tag, algneboitmus, typ digest, digest, a zda existuje více DS záznamů. · Staré DS záznamy jsou časté po migracích Krok 4: Zkontrolujte DNSKEY u poskytovateli DNS Potvrdit podepisování zóny, DNSKEY, KSK/ZSK, a generované DS hodnoty. · Poskytovatel musí podepisat aktivní zónu Krok 5: Pneboovnejte DS a DNSKEY Nezhoda způsobuje selhání ověření. · Používejte čerstvé hodnoty z aktivního DNS poskytovatela Krok 6: Zkontrolujte podepisování zóny Hledejte DNSKEY, RRSIG, NSEC/NSEC3, a status podepisování poskytovatela. · Nepodepsaná zóna plus DS záznamy je riziková Krok 7: Odstraňte špatné DS, pokud je to nutné Pokud špatné DS způsobuje selhání a správné nastavení není připravené, odstraňte neplatné DS pro obnovení rozlišení. · Později znovu povolte s správnými daty Krok 8: Znovu povolte správně Stabilizujte name servery, povolte podepisování poskytovatela, přidajte čerstvé DS, a pak ověřte. · Nedávejte DS před podepisováním Krok 9: Zkontrolujte nedávný převod Zkontrolujte, zda DS záznamy nebo DNS poskytovatel změnily se během převodu. · Nevý registrátnebo může potřebovat kontrolu DS Krok 10: Testujte web a e-mail Po oprave ověření, zkontrolujte A, CNAME, MX, TXT, SSL, a CDN. · DNSSEC působí na všechny validované query Krok 11: Dokumentujte opravu Uložte příčinu, DS změny, aktuální poskytovatel, a výsledky testů. · Předchází budoucím opakovaným problémům
Řešení problémů Doména zobrazuje SERVFAIL Možné příčiny: · DS nezhoda · DNSKEY nedostává · Zóna není podepsaná · Staré DS zůstává Co dělat: · Zkontrolujte DS/DNSKEY · Odstraňte špatné DS · Ověřte podepisování Selhání po změně name serverů Možné příčiny: · Staré DS ukazuje na předchozího poskytovatela · Nevý poskytovatel není podepsaný Co dělat: · Odstraňte staré DS nebo přidajte DS nového poskytovatela Selhání po převodu domény Možné příčiny: · DS není přenášen nebo změněn · DNS starého registrátneboa přestalo Co dělat: · Zkontrolujte DS na straně registrátneboa a aktivního DNS poskytovatela E-mail selhává po DNSSEC Možné příčiny: · MX lookup selhává ověření · TXT záznamy nedostupné Co dělat: · Opravte DNSSEC první, pak zkontrolujte e-mail záznamy
Časté chyby Chyba 1: Změna name serverů bez odstranění starých DS záznamů Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa. Chyba 2: Přidání DS před podepisováním aktivní zóny Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa. Chyba 3: Kopírování DS hodnot špatně Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa. Chyba 4: Zaměna DNSSEC s SSL Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa. Chyba 5: Řešení jen A záznamů Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa. Chyba 6: Ignneboování aktuálních name serverů Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa. Chyba 7: Zanechání více starých DS záznamů Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa. Chyba 8: Nedomyšlené změny během SERVFAIL Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa. Chyba 9: Netestování validujících resolverů Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa. Chyba 10: Nedokumentování nastavení Prohledajte tento předmět před změnami nebo otevřením suppnebot ticketa.
FAQ 1. Co je selhání ověření DNSSEC? Resolver neprovede ověření podepsaných DNS dat pro doménu. 2. Co znamená SERVFAIL? Resolver nemohl dokončit query, často z důvodu DNSSEC po DNS změnách. 3. Co způsobuje selhání? DS nezhoda, nedostávající DNSKEY, nepodepsaná zóna, staré DS záznamy, nebo problémy s rotací klíčů. 4. Mám odstránit DS záznamy? Pokud špatné DS způsobuje selhání, odstranění může obnovit rozlišení, dokud DNSSEC není správně znovu povolen. 5. Proč po změně name serverů? Staré DS může ukazovat na klíče předchozího DNS poskytovatela. 6. Může DNSSEC působit na e-mail? Ano, MX a TXT lookupy můžou selhávat ověření. 7. Může NiceNIC opravit externí DNSSEC? NiceNIC může prohledat DS na straně registrátneboa; DNS poskytovatel musí potvrdit podepisování. 8. Mám znovu povolení později? Ano, po tom, jak name servery a podepisování jsou správné.