DNSSEC診断
利用方法
- ドメイン名を指定すると、DNSSEC(DNSの応答に電子署名を付けて、改ざんを検出できるようにする仕組み)の設定を診断します。
- DSレコードは、親のゾーン(.com など)に登録する、鍵の指紋です。DNSKEYは、ドメインのDNSサーバーが公開する鍵です。この2つが揃って一致して初めて、DNSSECが機能します。
- 検証の結果は、DNSSECを検証するCloudflare・Googleの公開DNSで、実際に名前解決を行った結果です。検証に失敗すると、該当のDNSを使っている利用者は、サイトに接続できなくなります。
- 検証に失敗したときは、検証を無効にした問い合わせも行い、「DNSSECの設定不備が原因」なのか「単なるDNSの障害」なのかを区別します。
- DSレコードだけがあってDNSKEYが無い、鍵を更新したのにDSを更新していない、署名の期限が切れている、といった状態が、名前解決の失敗の典型的な原因です。
- DNSSECを止めるときは、先に親ゾーンのDSレコードを削除してから、DNSKEYを消してください。順序を逆にすると、名前解決に失敗します。
- 署名の有効期限は、DNSKEYに対する署名で確認します。ゾーン内のほかのレコードの署名は確認していません。
- ここでの検証は、DSとDNSKEYの一致・署名の期限・検証を行うDNSでの結果を確認するものです。署名の暗号的な検証そのものは、公開DNS側の結果に基づきます。
- DNSの全般的な診断は「DNS総合診断」、変更の反映確認は「DNS伝播チェッカー」をご利用ください。
免責事項
当サイトをご利用したことによる、またはご利用になれないことにより生じるトラブルや損害には、当方は一切の責任を負いません。