จะตรวจสอบได้อย่างไรถ้า DNSSEC ถูกต้องในเซิร์ฟเวอร์ DNS ของฉัน


1

ฉันมีเซิร์ฟเวอร์ DNS ภายใน (BIND 9.10) ฉันเพิ่งกำหนด DNSEC แต่ฉันประสบปัญหาที่ฝั่งไคลเอ็นต์ (สคริปต์ไพ ธ อน)

ฉันจะทดสอบได้อย่างไรว่าเซิร์ฟเวอร์ DNS ของฉันได้รับการกำหนดค่าอย่างถูกต้องหรือไม่ DNSSEC นั้นถูกต้องหรือไม่

แก้ไข: ฉันใช้เซิร์ฟเวอร์ที่เชื่อถือได้และต้องการลงชื่อโซนของตัวเอง ชื่อโซนของฉันคือcomฉันมีสองเซิร์ฟเวอร์กล่าวว่าและa.comb.com

ฉันใช้ตัวแก้ไข (ที่ฝั่งไคลเอ็นต์โดยใช้ python dnspython) และฉันต้องการตรวจสอบลายเซ็นที่ได้รับ?

ฉันต้องการตั้งค่าแบบง่าย ๆ ฉันไม่ต้องการห่วงโซ่ที่เชื่อถือได้ ลูกค้า jsut ต้องการตรวจสอบความถูกต้องของ Zone Siging Key (ZSK) โดยใช้ DNS Key Signing Key (KSK) ไม่จำเป็นต้องใช้การตรวจสอบระดับที่สูงขึ้นอีกในการตั้งค่าของฉัน

เพิ่มเติมเกี่ยวกับโซนของฉันลงนามไฟล์และลูกค้าของฉันสามารถพบได้ที่นี่และอีกคนหนึ่งขึ้นทางเทคนิคในกองล้นที่นี่ โปรดแจ้งให้เราทราบหากคุณต้องการรายละเอียดเพิ่มเติม ฉันยังตัดลายเซ็นต์ทั้งหมดจากโพสต์ของฉันเพื่อความกระชับและใช้ชื่อทั่วไปของเซิร์ฟเวอร์: a.comและb.comเพื่อความเป็นส่วนตัว


นั่นเป็นเรื่องเกี่ยวกับเฉพาะ "ฉันกำหนดค่าอินเทอร์เน็ต" คุณต้องการใช้ DNSSEC อย่างไร คุณใช้เซิร์ฟเวอร์ที่เชื่อถือได้และต้องการลงชื่อโซนของคุณเองหรือไม่? คุณใช้โปรแกรมแก้ไขปัญหาและต้องการตรวจสอบลายเซ็นที่ได้รับหรือไม่? คุณกำลังพยายามใช้ DNSSEC สำหรับตรวจสอบสิทธิ์การถ่ายโอนโซนหรือการอัพเดทแบบไดนามิกหรือไม่?
grawity

@grawity โปรดตรวจสอบการแก้ไขของฉัน ฉันหวังว่าคุณสามารถช่วยและโปรดแจ้งให้เราทราบหากคุณมีคำถามเพิ่มเติมเพื่อช่วยฉัน
user9371654

@grawity คำถามที่สำคัญอีกข้อหนึ่งที่ฉันมีฉันควรจะเก็บกุญแจไว้ที่ไหน? ฉันกำลังวางไว้ใน: /etc/bindที่ไฟล์โซนและ.signedไฟล์โซนอยู่
user9371654

ตำแหน่งที่แน่นอนไม่สำคัญ (ด้วย BIND แม้ตำแหน่งของโซนจะไม่ได้มาตรฐาน) ตราบใดที่ BIND สามารถอ่านได้ แต่ผู้ใช้รายอื่นไม่สามารถอ่านได้ ฉันคิดว่า/etc/bindไม่เป็นไร
grawity

@grawity คุณสามารถเข้าใจปัญหาการโพสต์ต้นฉบับได้ไหม
user9371654

คำตอบ:


1

https://dnssec-debugger.verisignlabs.com/สิ่งนี้อาจช่วยได้? เรียกใช้โดเมนผ่านทางนี้ จะไม่ทำงานหากเซิร์ฟเวอร์ไม่ได้อยู่ใน WAN


1
เป็นเครือข่ายส่วนตัวที่มี IP ส่วนตัว (ไม่ใช่สาธารณะ) ดังนั้นเครื่องมือออนไลน์จะไม่รู้จัก
user9371654

Awwf ดีอย่างที่ฉันคาดไว้ แต่ฉันไปนิดหน่อยและพบเครื่องมือนี้: dnssec-tools.orgข้างในที่นี่คุณมีลิงค์สำหรับดาวน์โหลด ฉันยังไม่ได้ทดสอบหรือตรวจสอบลิงค์ด้วยตัวเอง แต่ฉันจะลอง ดูเหมือนถูกต้องสำหรับฉัน
godzillamesel
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.