منتشر شده: 2026-07-03 |
بهروزرسانی شده: 2026-07-03
چگونه مشکلات اعتبارسنجی DNSSEC را برطرف کنیم
DNSSEC مشکلات اعتبارسنجی معمولاً زمانی رخ میدهند که DS رکاردها در رجیسترار با DNSKEY رکاردها در ارائهدهنده DNS همخوانی ندارند، زون امضا نشده است، رکاردهای DS قدیمی بعد از تغییرات نامسرور باقی ماندهاند، یا DNSSEC قبل از آمادگی ارائهدهنده فعال شده است. نامسرورهای فعلی، رکاردهای DS، رکاردهای DNSKEY، امضای زون، و نتایج اعتبارسنجی را قبل از ایجاد تغییرات چک کنید.
این رهنما برای کیست این رهنما برای موارد زیر است: · کاربرانی که بعد از تغییرات DNSSEC خطای SERVFAIL میبینند · مالکان دامنه که نامسرورها را با DNSSEC فعال تغییر دادهاند · کسبوکارها با خرابیهای جزئی در حلوفصل · آژانسها و ارائهدهندگان هاستینگ که مشکل DNSSEC را عیبیابی میکنند · رسیلرها که از DNSSEC مشتریان حمایت میکنند
قبل از شروع قبل از شروع، موارد زیر را آماده کنید: · نام دامنه · نامسرورهای فعلی و قبلی · دسترسی DNSSEC رجیسترار · دسترسی ارائهدهنده DNS · رکاردهای DS فعلی · مقادیر DNSKEY · تغییرات اخیر انتقال یا نامسرور · اسکرینشات خطا · بکاپ DNS
راهنمای گامبهگام گام ۱: تأیید اینکه مشکل DNSSEC است به دنبال SERVFAIL، شکست اعتبارسنجی، یا خرابی فقط در ریزالورهای اعتبارسنجیکننده بگردید. · آدرس IP غلط یا فقدان MX ممکن است اشتباه تنظیمات معمول DNS باشد گام ۲: چک نامسرورهای فعلی DNSSEC باید با ارائهدهنده DNS فعال مطابقت داشته باشد. · نامسرورهای قدیمی و جدید مهماند گام ۳: چک رکاردهای DS در رجیسترار کلید تگ، الگوریتم، نوع دایجست، دایجست، و وجود چندین رکارد DS را ثبت کنید. · رکاردهای DS قدیمی بعد از مهاجرتها معمولاند گام ۴: چک DNSKEY در ارائهدهنده DNS امضای زون، DNSKEY، KSK/ZSK، و مقادیر تولیدشده DS را تأیید کنید. · ارائهدهنده باید زون فعال را امضا کند گام ۵: مقایسه DS و DNSKEY عدم تطابق باعث شکست اعتبارسنجی میشود. · از مقادیر تازه از ارائهدهنده DNS فعال استفاده کنید گام ۶: چک امضای زون به دنبال DNSKEY، RRSIG، NSEC/NSEC3، و وضعیت امضای ارائهدهنده بگردید. · زون غیرامضاشده همراه با رکاردهای DS خطرناک است گام ۷: حذف DS نادرست در صورت نیاز اگر DS غلط باعث شکست شود و تنظیمات صحیح آماده نیست، DS نامعتبر را حذف کنید تا حلوفصل برقرار شود. · بعداً با دادههای صحیح دوباره فعال کنید گام ۸: فعالسازی مجدد بهطور صحیح نامسرورها را پایدار کنید، امضای ارائهدهنده را فعال کنید، DS تازه اضافه کنید، سپس تأیید کنید. · قبل از امضا DS اضافه نکنید گام ۹: بررسی انتقال اخیر چک کنید آیا رکاردهای DS یا ارائهدهنده DNS در طول انتقال تغییر کردهاند. · رجیسترار جدید ممکن است نیاز به بررسی DS داشته باشد گام ۱۰: آزمایش وبسایت و ایمیل بعد از اصلاح اعتبارسنجی، A، CNAME، MX، TXT، SSL، و CDN را چک کنید. · DNSSEC بر تمام جستجوهای اعتبارسنجیشده تأثیر دارد گام ۱۱: مستندسازی اصلاح علت، تغییرات DS، ارائهدهنده فعلی، و نتایج آزمایش را ذخیره کنید. · از تکرار مشکلات آینده جلوگیری میکند
عیبیابی دامنه SERVFAIL نشان میدهد دلایل ممکن: · عدم تطابق DS · فقدان DNSKEY · زون غیرامضاشده · DS قدیمی باقی مانده چه کار کنیم: · چک DS/DNSKEY · حذف DS نادرست · تأیید امضا شکست بعد از تغییر نامسرور دلایل ممکن: · DS قدیمی به ارائهدهنده قبلی اشاره میکند · ارائهدهنده جدید امضا نکرده است چه کار کنیم: · DS قدیمی را حذف کنید یا DS ارائهدهنده جدید را اضافه کنید شکست بعد از انتقال دامنه دلایل ممکن: · DS منتقل نشده یا تغییر کرده است · DNS رجیسترار قدیمی متوقف شده است چه کار کنیم: · DS سمت رجیسترار و ارائهدهنده DNS فعال را بررسی کنید ایمیل بعد از DNSSEC شکست میخورد دلایل ممکن: · جستجوی MX در اعتبارسنجی شکست میخورد · رکاردهای TXT قابلدسترس نیستند چه کار کنیم: · اول DNSSEC را اصلاح کنید، سپس رکاردهای ایمیل را چک کنید
اشتباهات معمول اشتباه ۱: تغییر نامسرورها بدون حذف DS قدیمی قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید. اشتباه ۲: اضافه کردن DS قبل از امضای فعال قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید. اشتباه ۳: کپیکردن نادرست مقادیر DS قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید. اشتباه ۴: فرض اینکه DNSSEC SSL است قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید. اشتباه ۵: عیبیابی فقط رکاردهای A قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید. اشتباه ۶: نادیدهگرفتن نامسرورهای فعلی قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید. اشتباه ۷: باقیماندن چندین رکارد DS قدیمی قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید. اشتباه ۸: ایجاد تغییرات تصادفی در طول SERVFAIL قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید. اشتباه ۹: آزمایشنکردن ریزالورهای اعتبارسنجیکننده قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید. اشتباه ۱۰: مستندسازی نکردن تنظیمات قبل از ایجاد تغییرات یا باز کردن تکت حمایتی، این مورد را بررسی کنید.
سوالات متداول ۱. شکست اعتبارسنجی DNSSEC چیست؟ یک ریزالور نمیتواند دادههای DNS امضاشده برای دامنه را تأیید کند. ۲. SERVFAIL چه معنی دارد؟ یک ریزالور نتوانسته است جستجو را کامل کند، معمولاً به دلیل DNSSEC بعد از تغییرات DNS. ۳. چه چیزی باعث شکست میشود؟ عدم تطابق DS، فقدان DNSKEY، زون غیرامضاشده، رکاردهای DS قدیمی، یا مشکلات چرخش کلید. ۴. آیا باید رکاردهای DS را حذف کنم؟ اگر DS نادرست باعث شکست شود، حذف آن ممکن است حلوفصل را برقرار کند تا زمانی که DNSSEC بهطور صحیح دوباره فعال شود. ۵. چرا بعد از تغییر نامسرور؟ DS قدیمی ممکن است به کلیدهای ارائهدهنده DNS قبلی اشاره کند. ۶. آیا DNSSEC میتواند بر ایمیل تأثیر داشته باشد؟ بله، جستجوهای MX و TXT میتوانند در اعتبارسنجی شکست بخورند. ۷. آیا NiceNIC میتواند DNSSEC خارجی را اصلاح کند؟ NiceNIC میتواند DS سمت رجیسترار را بررسی کند؛ ارائهدهنده DNS باید امضا را تأیید کند. ۸. آیا باید بعداً دوباره فعال کنم؟ بله، بعد از اینکه نامسرورها و امضا صحیح شدند.