X
פורסם: 2026-07-03 | עודכן: 2026-07-03
כיצד לתקן בעיות אימות DNSSEC

בעיות אימות DNSSEC בדרך כלל מתרחשות כאשר רשומות DS ברשם אינן תואמות לרשומות DNSKEY אצל ספק ה-DNS, האזור אינו חתום, רשומות DS ישנות נשארות לאחר שינויי שרתי שמות, או ש-DNSSEC הופעל לפני שהספק היה מוכן. בדוק את שרתי השמות הנוכחיים, רשומות DS, רשומות DNSKEY, חתימת האזור ותוצאות האימות לפני ביצוע שינויים.


למי מיועד המדריך הזה
מדריך זה מיועד ל:
· משתמשים הרואים SERVFAIL לאחר שינויי DNSSEC
· בעלי דומיינים ששינו שרתי שמות עם DNSSEC מופעל
· עסקים עם כשלי פתרון חלקיים
· סוכנויות וספקי אירוח המטפלים בבעיות DNSSEC
· משווקים התומכים ב-DNSSEC של לקוחות

לפני שמתחילים
לפני שמתחילים, הכינו:
· שם דומיין
· שרתי שמות נוכחיים וקודמים
· גישה ל-DNSSEC של הרשם
· גישה לספק ה-DNS
· רשומות DS נוכחיות
· ערכי DNSKEY
· שינויי העברה או שרתי שמות אחרונים
· צילום מסך של השגיאה
· גיבוי DNS

הוראות שלב אחר שלב
שלב 1: אשר ש-DNSSEC הוא הבעיה
חפש SERVFAIL, כשל אימות, או כשלים רק ברזולוברים מאמתים.
· כתובת IP שגויה או MX חסר עשויים להיות תצורת DNS שגויה רגילה
שלב 2: בדוק את שרתי השמות הנוכחיים
DNSSEC חייב להתאים לספק ה-DNS הפעיל.
· שרתי שמות ישנים וחדשים חשובים
שלב 3: בדוק רשומות DS ברשם
רשום key tag, אלגוריתם, סוג digest, digest, והאם קיימות מספר רשומות DS.
· רשומות DS ישנות נפוצות לאחר העברות
שלב 4: בדוק DNSKEY אצל ספק ה-DNS
אשר חתימת אזור, DNSKEY, KSK/ZSK, וערכי DS שנוצרו.
· הספק חייב לחתום על האזור הפעיל
שלב 5: השווה DS ו-DNSKEY
אי-התאמה גורמת לכשל אימות.
· השתמש בערכים טריים מספק ה-DNS הפעיל
שלב 6: בדוק חתימת אזור
חפש DNSKEY, RRSIG, NSEC/NSEC3, וסטטוס חתימה של הספק.
· אזור לא חתום עם רשומות DS הוא מסוכן
שלב 7: הסר DS שגוי אם נדרש
אם DS שגוי גורם לכשל והתצורה הנכונה אינה מוכנה, הסר את ה-DS הלא חוקי כדי לשחזר את הפתרון.
· הפעל שוב מאוחר יותר עם נתונים נכונים
שלב 8: הפעל מחדש כראוי
ייצב שרתי שמות, הפעל חתימת ספק, הוסף DS חדש, ואז ודא.
· אל תוסיף DS לפני חתימה
שלב 9: סקור העברה אחרונה
בדוק אם רשומות DS או ספק ה-DNS השתנו במהלך ההעברה.
· רשם חדש עשוי לדרוש סקירת DS
שלב 10: בדוק את האתר והדוא"ל
לאחר תיקון האימות, בדוק A, CNAME, MX, TXT, SSL, ו-CDN.
· DNSSEC משפיע על כל החיפושים המאומתים
שלב 11: תעד את התיקון
שמור את הגורם, שינויי DS, הספק הנוכחי, ותוצאות הבדיקה.
· מונע בעיות חוזרות בעתיד

פתרון בעיות
הדומיין מציג SERVFAIL
סיבות אפשריות:
· אי-התאמת DS
· DNSKEY חסר
· אזור לא חתום
· DS ישן נשאר
מה לעשות:
· בדוק DS/DNSKEY
· הסר DS שגוי
· ודא חתימה
כשל לאחר שינוי שרתי שמות
סיבות אפשריות:
· DS ישן מצביע על הספק הקודם
· הספק החדש לא חתום
מה לעשות:
· הסר DS ישן או הוסף DS של הספק החדש
כשל לאחר העברת דומיין
סיבות אפשריות:
· DS לא הועבר או שונה
· DNS של הרשם הישן הופסק
מה לעשות:
· סקור DS בצד הרשם וספק ה-DNS הפעיל
דוא"ל נכשל לאחר DNSSEC
סיבות אפשריות:
· חיפוש MX נכשל באימות
· רשומות TXT לא נגישות
מה לעשות:
· תקן DNSSEC תחילה, ואז בדוק רשומות דוא"ל

טעויות נפוצות
טעות 1: שינוי שרתי שמות ללא הסרת DS ישן
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.
טעות 2: הוספת DS לפני חתימת האזור הפעיל
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.
טעות 3: העתקת ערכי DS בצורה שגויה
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.
טעות 4: הנחה ש-DNSSEC הוא SSL
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.
טעות 5: פתרון בעיות רק ברשומות A
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.
טעות 6: התעלמות משרתי השמות הנוכחיים
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.
טעות 7: השארת מספר רשומות DS ישנות
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.
טעות 8: ביצוע שינויים אקראיים במהלך SERVFAIL
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.
טעות 9: אי בדיקת רזולוברים מאמתים
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.
טעות 10: אי תיעוד התצורה
סקור פריט זה לפני ביצוע שינויים או פתיחת כרטיס תמיכה.

שאלות נפוצות
1. מהו כשל אימות DNSSEC?
רזולובר אינו יכול לאמת נתוני DNS חתומים עבור הדומיין.
2. מה המשמעות של SERVFAIL?
רזולובר לא הצליח להשלים את השאילתה, לעיתים קרובות בשל DNSSEC לאחר שינויי DNS.
3. מה גורם לכשל?
אי-התאמת DS, DNSKEY חסר, אזור לא חתום, רשומות DS ישנות, או בעיות גלגול מפתחות.
4. האם עלי להסיר רשומות DS?
אם DS שגוי גורם לכשל, הסרתו עשויה לשחזר את הפתרון עד ש-DNSSEC מופעל מחדש כראוי.
5. למה לאחר שינוי שרתי שמות?
DS ישן עשוי להצביע על מפתחות ספק ה-DNS הקודם.
6. האם DNSSEC יכול להשפיע על דוא"ל?
כן, חיפושי MX ו-TXT יכולים להיכשל באימות.
7. האם NiceNIC יכולה לתקן DNSSEC חיצוני?
NiceNIC יכולה לסקור DS בצד הרשם; ספק ה-DNS חייב לאשר חתימה.
8. האם להפעיל שוב מאוחר יותר?
כן, לאחר ששרתי השמות והחתימה נכונים.
צריך עזרה? אנחנו תמיד כאן בשבילך. תמיכה אנושית
זכויות יוצרים © 2006–2026 חברת NICENIC INTERNATIONAL GROUP CO., LIMITED. כל הזכויות שמורות. · U.S. Affiliate: NICENIC LLC