X
Опубліковано: 2026-07-03 | Оновлено: 2026-07-03
Як виправити проблеми перевірки DNSSEC

Проблеми з перевіркою DNSSEC зазвичай виникають, коли DS-записи у реєстратора не збігаються із записами DNSKEY у DNS-провайдера, зона не підписана, старі DS-записи залишаються після зміни nameserver'ів, або DNSSEC було увімкнено до того, як провайдер був готовий. Перевірте поточні nameserver'и, DS-записи, записи DNSKEY, підписання зони та результати перевірки перед внесением змін.


Для кого це керіводство
Це керіводство для:
· Користувачів, які бачать SERVFAIL після змін у DNSSEC
· Владельців доменів, які змінили nameserver'и з увімкненим DNSSEC
· Компаній із частковою несправністю резолюції
· Агенцій і хостинг-провайдерів, що відлагодкують DNSSEC
· Реселлерів, що підтримують клієнтський DNSSEC

Перед початком
Перед початком підготовте:
· Імя домена
· Поточні и попередні nameserver'и
· Доступ до DNSSEC реєстратора
· Доступ до DNS-провайдера
· Поточні DS-записи
· Значені DNSKEY
· Недавні зміні переноса або nameserver'ів
· Скриншот помилки
· Резервну копию DNS

Покрокові інструкції
Крок 1: Підтвердіть, що проблема в DNSSEC
Шукайте SERVFAIL, помилку перевірки або помилки тільки на валідуючих резолверах.
· Неправильна IP або відсутній MX може бути звичайною помилкою конфігурації DNS
Крок 2: Перевірте поточні nameserver'и
DNSSEC повинон відповідати активному DNS-провайдеру.
· Старі и нові nameserver'и мають значеніе
Крок 3: Перевірте DS-записи у реєстратора
Запишите ключ тега, алгоритм, тип дайджесту, дайджест и наявність кількох DS-записей.
· Старі DS-записи часті після міграцій
Крок 4: Перевірте DNSKEY у DNS-провайдера
Підтвердіть підписання зони, DNSKEY, KSK/ZSK и згенерувані значені DS.
· Провайдер повинон підписувати активну зону
Крок 5: Порівняйте DS и DNSKEY
Незбігання викликає помилку перевірки.
· Використовуйте свіжі значені від активного DNS-провайдера
Крок 6: Перевірте підписання зони
Шукайте DNSKEY, RRSIG, NSEC/NSEC3 и статус підписання у провайдера.
· Непідписана зона з DS-записами — рискованно
Крок 7: Удаліте неправильні DS, якщо потрібно
Якщо помилковий DS викликає помилку и правильне настройка не готова, удаліте невалідний DS, щоб відновити резолюцію.
· Повторно увімкніть пізніше з правильними даними
Крок 8: Увімкніть правильно повторно
Стабілізуйте nameserver'и, увімкніть підписання у провайдера, додайте свіжий DS, потім перевірте.
· Не додавайте DS до підписання
Крок 9: Перегляньте недавній перенос
Перевірте, чи змінилися DS-записи або DNS-провайдер під час переноса.
· Новому реєстратору може потребуватися перегляд DS
Крок 10: Протестуйте вебсайт и email
Після виправлення перевірки, перевірте A, CNAME, MX, TXT, SSL и CDN.
· DNSSEC впливає на всі валідуючі запити
Крок 11: Документуйте виправленіе
Збережіть причину, зміни DS, поточного провайдера и результати тестів.
· Предотвращає повторні проблеми в будущому

Усуненіе неполадок
Домен показує SERVFAIL
Возможні причини:
· Незбігання DS
· Відсутній DNSKEY
· Непідписана зона
· Старий DS залишається
Що робити:
· Перевірте DS/DNSKEY
· Удаліте неправильний DS
· Перевірте підписання
Помилка після зміни nameserver'ів
Возможні причини:
· Старий DS вказує на попереднього провайдера
· Новій провайдер не підписаний
Що робити:
· Удаліте старий DS або додайте DS нового провайдера
Помилка після переноса домена
Возможні причини:
· DS не перенесені або змінені
· DNS старого реєстратора зупинено
Що робити:
· Перегляньте DS у реєстратора и активного DNS-провайдера
Електронна пошта не працює після DNSSEC
Возможні причини:
· Запит MX не проходить перевірку
· Записи TXT недоступні
Що робити:
· Сначала виправте DNSSEC, потім перевірте email-записи

Часті помилки
Помилка 1: Зміна nameserver'ів без удаленія старого DS
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.
Помилка 2: Додаваніе DS до підписання активної зони
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.
Помилка 3: Неправильне копірованіе значеній DS
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.
Помилка 4: Предположеніе, що DNSSEC — це SSL
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.
Помилка 5: Відлагодка тільки A-записей
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.
Помилка 6: Ігноруваніе поточних nameserver'ів
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.
Помилка 7: Залишеніе кількох старих DS-записей
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.
Помилка 8: Випадкові зміни під час SERVFAIL
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.
Помилка 9: Не тестування валідуючих резолверів
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.
Помилка 10: Не документуваніе настройки
Перегляньте цей пункт перед внесением змін або відкритіем тікета підтримки.

Поширені питання
1. Что такое помилка перевірки DNSSEC?
Резолвер не може підтвердити підписані дані DNS для домена.
2. Что означає SERVFAIL?
Резолвер не може завершити запит, часто із-за DNSSEC після змін в DNS.
3. Что викликає помилку?
Незбігання DS, відсутній DNSKEY, непідписана зона, старі DS-записи або проблеми ротації ключей.
4. Слід удалити DS-записи?
Якщо неправильний DS викликає помилку, его удаленіе может відновити резолюцію до тих пор, як DNSSEC буде правильно увімкнено повторно.
5. Почему після зміни nameserver'ів?
Старий DS може вказувати на ключі попереднього DNS-провайдера.
6. Может DNSSEC впливати на email?
Да, запити MX и TXT могут не пройти перевірку.
7. Может NiceNIC виправити внешній DNSSEC?
NiceNIC может переглянути DS у реєстратора; DNS-провайдер повинон підтвердити підписання.
8. Слід увімкнути повторно пізніше?
Да, после того как nameserver'и и підписання будут правильними.
Потрібна допомога? Ми завжди готові вам допомогти. Людська підтримка
Авторське право © 2006–2026 NICENIC INTERNATIONAL GROUP CO., LIMITED. Всі права захищені. · U.S. Affiliate: NICENIC LLC