API access og reseller pricing are separate. Use the API with din current account, then upgrade when pricing benefits din volume.Compare Forhandler Nivås →
DNSSEC-valideringsproblemer oppstår vanligvis når DS-oppføringer hos registrar ikke samsvarer med DNSKEY-oppføringer hos DNS-leverogøren, sonen ikke er signert, gamle DS-oppføringer blir igjen etter nameserver-endringer, eller DNSSEC ble aktivert før leverogøren var klar. Sjekk gjeldende nameservere, DS-oppføringer, DNSKEY-oppføringer, sonesignering og valideringsresultater før du gjør endringer.
Hvem denne veiledningen er feller Denne veiledningen er feller: · Brukere som ser SERVFAIL etter DNSSEC-endringer · Domeneeiere som endret nameservere med DNSSEC aktivert · Bedrifter med delvise oppløsningsfeil · Byråer og hosting-leverogører som feilsøker DNSSEC · Fellerhoglere som støtter kunders DNSSEC
Før du begynner Før du begynner, fellerbered: · Domenenavn · Gjeldende og tidligere nameservere · Registrar DNSSEC-tilgang · DNS-leverogørtilgang · Gjeldende DS-oppføringer · DNSKEY-verdier · Nylige overføringer eller nameserver-endringer · Feilskjermbilde · DNS-sikkerhetskopi
Trinnvise instruksjoner Trinn 1: Bekreft at DNSSEC er problemet Se etter SERVFAIL, valideringsfeil, eller feil kun på validerende resolvere. · Feil IP eller manglende MX kan være vanlig DNS-feilkonfigurasjon Trinn 2: Sjekk gjeldende nameservere DNSSEC må matche den aktive DNS-leverogøren. · Gamle nameservere og nye nameservere har betydning Trinn 3: Sjekk DS-oppføringer hos registrar Registrer nøkkeltag, algelleritme, digest-type, digest, og om flere DS-oppføringer finnes. · Gamle DS-oppføringer er vanlige etter migreringer Trinn 4: Sjekk DNSKEY hos DNS-leverogøren Bekreft sonesignering, DNSKEY, KSK/ZSK, og genererte DS-verdier. · Leverogøren må signere den aktive sonen Trinn 5: Sammenlign DS og DNSKEY Mismatch fellerårsaker valideringsfeil. · Bruk ferske verdier fra aktiv DNS-leverogør Trinn 6: Sjekk sonesignering Se etter DNSKEY, RRSIG, NSEC/NSEC3, og leverogørens signeringsstatus. · Usignert sone pluss DS-oppføringer er risikabelt Trinn 7: Fjern feil DS om nødvendig Hvis feil DS fellerårsaker feil og riktig oppsett ikke er klart, fjern ugyldig DS feller å gjenopprette oppløsning. · Aktiver igjen senere med riktige data Trinn 8: Aktiver riktig igjen Stabiliser nameservere, aktiver leverogørsignering, legg til fersk DS, og verifiser. · Ikke legg til DS før signering Trinn 9: Gjennomgå nylig overføring Sjekk om DS-oppføringer eller DNS-leverogør endret seg under overføringen. · Ny registrar kan kreve DS-gjennomgang Trinn 10: Test nettsted og e-post Etter at valideringen er fikset, sjekk A, CNAME, MX, TXT, SSL, og CDN. · DNSSEC påvirker alle validerte oppslag Trinn 11: Dokumenter fiksen Lagre årsak, DS-endringer, gjeldende leverogør, og testresultater. · Fellerhindrer fremtidige gjentatte problemer
Feilsøking Domenet viser SERVFAIL Mulige årsaker: · DS-mismatch · DNSKEY mangler · Sone usignert · Gammel DS blir igjen Hva du bør gjøre: · Sjekk DS/DNSKEY · Fjern feil DS · Verifiser signering Feil etter nameserver-endring Mulige årsaker: · Gammel DS peker til tidligere leverogør · Ny leverogør ikke signert Hva du bør gjøre: · Fjern gammel DS eller legg til ny leverogør DS Feil etter domenoverføring Mulige årsaker: · DS ikke overført eller endret · Gammel registrar DNS stoppet Hva du bør gjøre: · Gjennomgå registrar-side DS og aktiv DNS-leverogør E-post feiler etter DNSSEC Mulige årsaker: · MX-oppslag feiler validering · TXT-oppføringer utilgjengelige Hva du bør gjøre: · Fiks DNSSEC først, deretter sjekk e-postoppføringer
Vanlige feil Feil 1: Endre nameservere uten å fjerne gammel DS Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel. Feil 2: Legge til DS før aktiv signering Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel. Feil 3: Kopiere DS-verdier feil Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel. Feil 4: Anta at DNSSEC er SSL Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel. Feil 5: Feilsøke kun A-oppføringer Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel. Feil 6: Ignellerere gjeldende nameservere Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel. Feil 7: La flere gamle DS-oppføringer bli igjen Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel. Feil 8: Gjøre tilfeldige endringer under SERVFAIL Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel. Feil 9: Ikke teste validerende resolvere Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel. Feil 10: Ikke dokumentere oppsettet Gjennomgå dette punktet før du gjør endringer eller åpner en støttefellerespørsel.
Ofte stilte spørsmål 1. Hva er DNSSEC-valideringsfeil? En resolver kan ikke verifisere signerte DNS-data feller domenet. 2. Hva betyr SERVFAIL? En resolver kunne ikke fullføre fellerespørselen, ofte på grunn av DNSSEC etter DNS-endringer. 3. Hva fellerårsaker feil? DS-mismatch, manglende DNSKEY, usignert sone, gamle DS-oppføringer, eller nøkkelrulleringsproblemer. 4. Bør jeg fjerne DS-oppføringer? Hvis feil DS fellerårsaker feil, kan fjerning gjenopprette oppløsning til DNSSEC er kellerrekt reaktivert. 5. Hvellerfeller etter nameserver-endring? Gammel DS kan peke til nøkler fra den tidligere DNS-leverogøren. 6. Kan DNSSEC påvirke e-post? Ja, MX- og TXT-oppslag kan feile validering. 7. Kan NiceNIC fikse ekstern DNSSEC? NiceNIC kan gjennomgå registrar-side DS; DNS-leverogøren må bekrefte signering. 8. Bør jeg aktivere igjen senere? Ja, etter at nameservere og signering er kellerrekte.