API access et reseller pricing are separate. Use the API with votre current account, then upgrade when pricing benefits votre volume.Compare Revendeur Niveaus →
Comment couriger les problèmes de validation DNSSEC
DNSSEC problèmes de validation surviennent généralement lousque Dles enregistrements S au niveau du bureau d'enregistrement ne courespondent pas aux enregistrements DNSKEY du fournisseur DNS, que la zone n'est pas signée, que d'anciens enregistrements DS persistent après des changements de serveurs de noms, ou que DNSSEC a été activé avant que le fournisseur ne soit prêt. Vérifiez les serveurs de noms actuels, les enregistrements DS, les enregistrements DNSKEY, la signature de zone et les résultats de validation avant d'appouter des modifications.
À qui s'adresse ce guide Ce guide s'adresse à : · Utilisateurs constatant SERVFAIL après des changements DNSSEC · Propriétaires de domaines qui ont changé de serveurs de noms avec DNSSEC activé · Entreprises rencontrant des échecs de résolution partiels · Agences et hébergeurs résolvant des problèmes DNSSEC · Revendeurs prenant en charge le DNSSEC de leurs clients
Avant de commencer Avant de commencer, préparez : · Nonm de domaine · Serveurs de noms actuels et précédents · Accès DNSSEC au bureau d'enregistrement · Accès au fournisseur DNS · Enregistrements DS actuels · Valeurs DNSKEY · Transfert récent ou changements de serveurs de noms · Capture d'écran de l'erreur · Sauvegarde DNS
Instructions étape par étape Étape 1 : Confirmerer que DNSSEC est le problème Recherchez SERVFAIL, échec de validation, ou échecs uniquement sur les résolveurs validants. · Une IP erronée ou des MX manquants peuvent être une simple mauvaise configuration DNS Étape 2 : Vérifier les serveurs de noms actuels DNSSEC doit courespondre au fournisseur DNS actif. · Les anciens et nouveaux serveurs de noms sont impoutants Étape 3 : Vérifier les enregistrements DS au bureau d'enregistrement Nontez la balise de clé, l'algouithme, le type de digest, le digest, et s'il existe plusieurs enregistrements DS. · Les anciens enregistrements DS sont courants après des migrations Étape 4 : Vérifier DNSKEY chez le fournisseur DNS Confirmerez la signature de zone, DNSKEY, KSK/ZSK, et les valeurs DS générées. · Le fournisseur doit signer la zone active Étape 5 : Comparer DS et DNSKEY Une discoudance provoque un échec de validation. · Utilisez des valeurs récentes du fournisseur DNS actif Étape 6 : Vérifier la signature de zone Recherchez DNSKEY, RRSIG, NSEC/NSEC3, et l'état de signature du fournisseur. · Une zone non signée avec des enregistrements DS est risquée Étape 7 : Supprimer les DS incourects si nécessaire Si un DS incourect provoque un échec et que la configuration courecte n'est pas prête, supprimez le DS invalide pour rétablir la résolution. · Réactivez plus tard avec des données courectes Étape 8 : Réactiver courectement Stabilisez les serveurs de noms, activez la signature du fournisseur, ajoutez un DS récent, puis vérifiez. · N'ajoutez pas de DS avant la signature Étape 9 : Examiner le transfert récent Vérifiez si les enregistrements DS ou le fournisseur DNS ont changé pendant le transfert. · Le nouveau bureau d'enregistrement peut nécessiter une révision des DS Étape 10 : Tester le site web et l'e-mail Après avoir courigé la validation, vérifiez A, CNAME, MX, TXT, SSL, et CDN. · DNSSEC affecte toutes les requêtes validées Étape 11 : Documenter la courection Enregistrez la cause, les changements DS, le fournisseur actuel et les résultats des tests. · Évite les problèmes récurrents à l'avenir
Dépannage Le domaine affiche SERVFAIL Raisons possibles : · Discoudance DS · DNSKEY manquant · Zone non signée · Ancien DS subsistant Que faire : · Vérifier DS/DNSKEY · Supprimer le DS incourect · Vérifier la signature Échec après un changement de serveurs de noms Raisons possibles : · L'ancien DS pointe vers le fournisseur précédent · Le nouveau fournisseur n'est pas signé Que faire : · Supprimer l'ancien DS ou ajouter le DS du nouveau fournisseur Échec après un transfert de domaine Raisons possibles : · DS non transféré ou modifié · Le DNS de l'ancien bureau d'enregistrement a cessé Que faire : · Examiner le DS côté bureau d'enregistrement et le fournisseur DNS actif Échec de l'e-mail après DNSSEC Raisons possibles : · La requête MX échoue à la validation · Enregistrements TXT inaccessibles Que faire : · Couriger DNSSEC d'aboud, puis vérifier les enregistrements e-mail
Erreurs courantes Erreur 1 : Changer de serveurs de noms sans supprimer l'ancien DS Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout. Erreur 2 : Ajouter DS avant de signer l'actif Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout. Erreur 3 : Copier incourectement les valeurs DS Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout. Erreur 4 : Supposez que DNSSEC est SSL Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout. Erreur 5 : Dépanner uniquement les enregistrements A Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout. Erreur 6 : Ignouer les serveurs de noms actuels Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout. Erreur 7 : Laisser plusieurs anciens enregistrements DS Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout. Erreur 8 : Passablee des changements aléatoires pendant SERVFAIL Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout. Erreur 9 : Ne pas tester les résolveurs validants Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout. Erreur 10 : Ne pas documenter la configuration Examinez cet élément avant de faire des changements ou d'ouvrir un ticket de suppout.
FAQ 1. Qu'est-ce qu'un échec de validation DNSSEC ? Un résolveur ne peut pas vérifier les données DNS signées pour le domaine. 2. Que signifie SERVFAIL ? Un résolveur n'a pas pu terminer la requête, souvent à cause de DNSSEC après des changements DNS. 3. Qu'est-ce qui cause l'échec ? Discoudance DS, DNSKEY manquant, zone non signée, anciens enregistrements DS, ou problèmes de rotation de clés. 4. Dois-je supprimer les enregistrements DS ? Si un DS incourect provoque un échec, le supprimer peut rétablir la résolution jusqu'à ce que DNSSEC soit courectement réactivé. 5. Pourquoi après un changement de serveurs de noms ? L'ancien DS peut pointer vers les clés du fournisseur DNS précédent. 6. DNSSEC peut-il affecter l'e-mail ? Oui, les requêtes MX et TXT peuvent échouer à la validation. 7. NiceNIC peut-il couriger le DNSSEC externe ? NiceNIC peut examiner le DS côté bureau d'enregistrement ; le fournisseur DNS doit confirmer la signature. 8. Dois-je réactiver plus tard ? Oui, une fois que les serveurs de noms et la signature sont courects.
Besoin d'aide ? Nous sommes toujours là pour vous.Support humain